سوءاستفاده از درایور مایکروسافت دیفندر برای حذف نرم‌افزارهای امنیتی

سوءاستفاده از درایور مایکروسافت دیفندر برای حذف نرم‌افزارهای امنیتی

پژوهشگران امنیتی در موسسه Check Point Research به‌تازگی از تکنیکی پرده برداشته‌اند که نشان می‌دهد چگونه می‌توان از درایور رسمی و امضاشده مایکروسافت دیفندر (Microsoft Defender) برای دور زدن مکانیزم‌های امنیتی ویندوز استفاده کرد. این درایور که برای پاک‌سازی سیستم در زمان بوت (Boot-time Remediation یا BTR.sys) طراحی شده است، می‌تواند برای انجام عملیات‌های دلخواه روی فایل‌ها و رجیستری در سطح هسته (Kernel) سیستم‌عامل مورد سوءاستفاده قرار گیرد.

مکانیسم حمله و پیامدهای آن

این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا با استفاده از یک درایور معتبر و امضاشده توسط مایکروسافت، نرم‌افزارهای امنیتی و آنتی‌ویروس‌های نصب‌شده روی سیستم قربانی را در زمان راه‌اندازی اولیه (Boot) حذف یا غیرفعال کنند. از آنجا که این درایور از اعتماد کامل سیستم‌عامل برخوردار است، ابزارهای دفاعی سنتی به‌سختی می‌توانند فعالیت‌های مخرب آن را شناسایی کنند.

روش‌های شناسایی و مقابله

کارشناسان امنیتی توصیه می‌کنند برای کاهش خطرات ناشی از این تکنیک، تخصیص مجوز SeLoadDriverPrivilege در سیستم‌عامل به‌شدت محدود شود. علاوه بر این، مانیتورینگ رویدادهای سیستم (Sysmon) برای شناسایی الگوهای خاص مانند ایجاد و حذف سریع فایل BootClean.log در مسیر موقت سیستم یا بارگذاری درایور BTR.sys بدون ثبت رویداد نصب سرویس جدید، می‌تواند به شناسایی این حملات کمک کند.