BTR.sys in Microsoft Defender: signierter Treiber löscht Security beim Boot
LONDON (IT BOLTWISE) – Check Point Research beschreibt eine Technik, die den im Microsoft Defender integrierten, legitim signierten Boot-Time-Remediation-Treiber BTR.sys fĂĽr beliebige Kernel-Datei- und Registry-Operationen missbrauchbar macht. Die Methode benötigt keine Ausnutzung einer Schwachstelle am Treiber selbst, sondern setzt auf ein bereits vorhandenes Admin-Recht (SeLoadDriverPrivilege). In einem Live-Demo-Setup konnte ein Proof-of-Concept die gesamte Defender-Produktionskette auf […]


#Sophos