پژوهشگران امنیتی در موسسه Check Point Research بهتازگی از تکنیکی پرده برداشتهاند که نشان میدهد چگونه میتوان از درایور رسمی و امضاشده مایکروسافت دیفندر (Microsoft Defender) برای دور زدن مکانیزمهای امنیتی ویندوز استفاده کرد. این درایور که برای پاکسازی سیستم در زمان بوت (Boot-time Remediation یا BTR.sys) طراحی شده است، میتواند برای انجام عملیاتهای دلخواه روی فایلها و رجیستری در سطح هسته (Kernel) سیستمعامل مورد سوءاستفاده قرار گیرد.
مکانیسم حمله و پیامدهای آن
این آسیبپذیری به مهاجمان اجازه میدهد تا با استفاده از یک درایور معتبر و امضاشده توسط مایکروسافت، نرمافزارهای امنیتی و آنتیویروسهای نصبشده روی سیستم قربانی را در زمان راهاندازی اولیه (Boot) حذف یا غیرفعال کنند. از آنجا که این درایور از اعتماد کامل سیستمعامل برخوردار است، ابزارهای دفاعی سنتی بهسختی میتوانند فعالیتهای مخرب آن را شناسایی کنند.
روشهای شناسایی و مقابله
کارشناسان امنیتی توصیه میکنند برای کاهش خطرات ناشی از این تکنیک، تخصیص مجوز SeLoadDriverPrivilege در سیستمعامل بهشدت محدود شود. علاوه بر این، مانیتورینگ رویدادهای سیستم (Sysmon) برای شناسایی الگوهای خاص مانند ایجاد و حذف سریع فایل BootClean.log در مسیر موقت سیستم یا بارگذاری درایور BTR.sys بدون ثبت رویداد نصب سرویس جدید، میتواند به شناسایی این حملات کمک کند.