Microsoft Defender-Treiber ermöglicht Löschung von Sicherheitssoftware beim Systemstart

Ein legitimer Microsoft Defender-Treiber wird zur Waffe: Angreifer können Sicherheitssoftware beim Systemstart löschen.

Die Technik BTR Reforged nutzt das Boot-Time-Removal-Tool BTR.sys, um Defender-Komponenten vor dem Start zu entfernen.
Highlights
  • Der Treiber BTR.sys ist eine legitime Windows-Komponente und kann nicht über die Microsoft Vulnerable Driver Blocklist blockiert werden.
  • Das Tool BTR_CLI extrahiert BTR.sys aus Defender-Updates und installiert es als Dienst ohne Windows-Ereignis ID 7045.
  • Microsoft plant keinen Patch; der Schutz liegt in der strengen Kontrolle von Administratorrechten und proaktiver Überwachung.

Ein legitim signierter Treiber von Microsoft Defender kann von Angreifern missbraucht werden, um Sicherheitssoftware beim Systemstart zu löschen – ohne Ausnutzung einer klassischen Sicherheitslücke. Die Technik, die unter dem Namen „BTR Reforged“ bekannt wurde, nutzt das im Betriebssystem fest verankerte Boot-Time-Removal-Tool (BTR.sys) und funktioniert auf allen Windows-Versionen von Windows 7 bis Windows 11 25H2. Da es sich um eine legitime Windows-Komponente handelt, kann der Treiber weder über die Microsoft Vulnerable Driver Blocklist noch über Windows Defender Application Control blockiert werden, ohne die Funktion von Defender selbst zu beeinträchtigen.

Wie der Defender-Treiber zur Waffe wird

BTR.sys ist ein essenzieller Bestandteil von Windows Defender und wird über die Datei MpEngine.dll als Ressource mit der Bezeichnung BOOTTIMETOOL bereitgestellt. Seine Aufgabe: Nach einem Neustart jene Schadsoftware endgültig zu entfernen, deren Dateien oder Registrierungseinträge während des laufenden Systems gesperrt waren. Die Sicherheitsforscher von Check Point Research haben das proprietäre und undokumentierte Transaktionsprotokoll dieses Treibers reverse-engineert. Dabei stellte sich heraus, dass jede Konfiguration, die an BTR.sys übergeben wird, mit einem RC4-Verfahren verschlüsselt ist. Der 256-Byte-Schlüssel liegt fest kodiert im .rdata-Abschnitt jeder BTR.sys-Buildversion, die seit Windows 7 ausgeliefert wurde – verifiziert über 18 verschiedene 64-Bit-Versionen.

Das Proof-of-Concept BTR_CLI

Das von Jiří Vinopal, einem Bedrohungsforscher und Reverse Engineer bei Check Point Research, entwickelte Werkzeug BTR_CLI extrahiert zunächst die MpEngine.dll aus den aktuellen Defininitionsupdates von Defender und entnimmt daraus das eingebettete BTR.sys-Binary. Anschließend konstruiert das Tool eine gültige, verschlüsselte Transaktion. Der Treiber wird als Dienst installiert – jedoch nicht über die Service Control Manager (SCM), sondern durch direkte Schreibzugriffe auf die Registrierung unter HKLM. Die Parameter Type=1, Start=1 und Group=“Boot Bus Extender“ bewirken, dass kein Windows-Ereignis mit der ID 7045 (Dienst installiert) erzeugt wird. Sobald BTR.sys geladen ist, führt es die anstehenden Operationen aus dem Ring 0 aus, die in der Telemetrie dem Systemprozess (PID 4) zugeschrieben werden. Möglich sind: Löschen gesperrter Dateien und Verzeichnisse, Verschieben von Dateien in beliebige Pfade inklusive System32\drivers, Löschen von Registrierungsschlüsseln und -werten sowie das Schreiben neuer Registrierungswerte beliebigen Typs.

Das „goldene Fenster“ für die Löschung von Sicherheitssoftware

Ein zweiter Trigger-Modus plant diese Operationen für den nächsten Systemstart vor. BTR.sys wird dann in dem von Vinopal als „goldenes Fenster“ bezeichneten Zeitintervall aktiv: nachdem das Dateisystem beschreibbar geworden ist, aber bevor die Benutzermodus-Dienste von Defender gestartet sind. In dieser Lücke kann der Treiber sicherheitsrelevante Binärdateien wie WdFilter.sys und MsMpEng.exe physikalisch von der Festplatte entfernen, bevor diese sich selbst sperren können. Eine Live-Demonstration auf der Black Hat USA 2026 und der DEF CON 34 in Las Vegas zeigte, wie BTR_CLI den gesamten Defender-Stack auf einem vollständig aktualisierten Windows 11 25H2-System mit aktiviertem Tamper Protection löschte. Voraussetzung für den Angriff ist ein Administratorkonto mit SeLoadDriverPrivilege, das BTR_CLI für Konten, die es bereits besitzen, automatisch aktiviert.

Unterschied zu BYOVD-Angriffen

Im Gegensatz zu Angriffen, die auf dem „Bring Your Own Vulnerable Driver“-Prinzip beruhen und bekannte, anfällige Treiber von Drittanbietern nutzen, die in Sperrlisten aufgenommen werden können, verwendet die BTR Reforged-Technik einen Treiber, der in jeder Windows-Installation ab Windows 7 enthalten ist. Es handelt sich laut Check Point Research nicht um eine Schwachstelle im klassischen Sinne, sondern um eine architektonische Vertrauensgrenze, die überschritten werden kann, wenn ein Angreifer bereits über Administratorrechte verfügt. Microsoft habe im Rahmen der verantwortungsvollen Offenlegung bestätigt, dass die Ergebnisse nicht die Kriterien für eine sofortige Behebung erfüllen, da die Technik auf vorhandenen Administratorrechten (SeLoadDriverPrivilege) beruhe. Eine offizielle Stellungnahme von Microsoft zu den geplanten Maßnahmen lag bis zur Veröffentlichung der Forschungsergebnisse nicht vor.

Historischer Kontext: Eine frühere Schwachstelle im gleichen Treiber

BTR.sys war bereits vor fünf Jahren Gegenstand einer Sicherheitsanalyse. Im Februar 2021 enthüllte SentinelLabs-Forscher Kasif Dekel die als CVE-2021-24092 bekannte Schwachstelle, die eine lokale Privilegienerweiterung ermöglichte. Ein nicht-administrativer Benutzer konnte beliebige Dateien überschreiben, indem er einen Hardlink im Protokollpfad des Treibers platzierte. Microsoft schloss diese Lücke am 9. Februar 2021. Dekel vermutete damals, dass die Schwachstelle so lange unentdeckt blieb, weil der Treiber normalerweise nicht auf der Festplatte vorhanden ist, sondern bei Bedarf mit einem zufälligen Namen erstellt und nach der Verwendung wieder gelöscht wird. Die Nutzung eines integrierten Windows-Treibers als Kernel-Angriffsprimitive anstelle eines Drittanbieter-Treibers wurde zuvor im Kontext von FIN7s AvNeutralizer demonstriert, das den Windows ProcLaunchMon.sys-Treiber zusammen mit dem Process-Explorer-Treiber einsetzte, um Endpoint-Sicherheitssoftware zu manipulieren.

Indikatoren für einen möglichen Missbrauch

Check Point Research hat spezifische Sysmon- und Windows-Ereignisbedingungen identifiziert, die auf einen potenziellen Missbrauch von BTR.sys hindeuten:

  • Sysmon Event ID 15 (FileCreateStreamHash): Der Ziel-Dateiname endet auf .sys:changelist und erfasst den verschlüsselten Alternate Data Stream, der in die Treiberdatei geschrieben wird.
  • RegistryEvent (Sysmon Event ID 12 oder 13): Ein Dienstschlüssel wird erstellt, dessen Args-Wert :changelist enthält und dessen Group „Boot Bus Extender“ ist – insbesondere dann, wenn kein Windows-Ereignis ID 7045 (Dienst installiert) vorliegt.
  • Sysmon Event IDs 11 (FileCreate) und 23 (FileDelete): Das schnelle Erstellen und Löschen von \SystemRoot\Temp\BootClean.log durch den Systemprozess (PID 4). Dieser Protokollpfad ist fest im Treiber kodiert und wird unabhängig vom Aufrufer ausgelöst.
  • Sysmon Event ID 6 (DriverLoad) unmittelbar gefolgt von Sysmon Event ID 23 (FileDelete): Beide Ereignisse werden dem Systemprozess (PID 4) zugeschrieben – dies ist der Kernel-Mode-Ausführungsabdruck eines aktiven BTR.sys-Triggers.

Als primäre Härtungsmaßnahme empfiehlt Check Point Research, die Zuweisung von SeLoadDriverPrivilege streng zu kontrollieren und nur dort zu vergeben, wo sie zwingend erforderlich ist.

Ursprung der Forschung und Verfügbarkeit des Werkzeugs

Die Untersuchung, die zu diesen Erkenntnissen führte, hatte einen ungewöhnlichen Ausgangspunkt: Sie entstand während einer Incident-Response-Investigation in einem kompromittierten System, bei dem verdächtige Endpunkt-Telemetrie auftrat, die sich letztlich als legitime Windows-Defender-Bereinigung entpuppte. BTR_CLI ist unter der MIT-Lizenz auf GitHub verfügbar und enthält vorkompilierte x64- und x86-Binärdateien in den Releases des Repositorys. Ein Patch für das beschriebene Verhalten ist seitens Microsoft nicht geplant; die Sicherheitsforschung macht deutlich, dass die Verantwortung für den Schutz vor dieser Technik primär in der strengen Kontrolle von Administratorrechten und in der proaktiven Überwachung der genannten Indikatoren liegt, bevor die Methode in freier Wildbahn von Bedrohungsakteuren eingesetzt wird.

Diesen Artikel teilen