{"id":49694,"date":"2026-08-23T20:41:44","date_gmt":"2026-08-23T18:41:44","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49694"},"modified":"2026-08-23T20:41:44","modified_gmt":"2026-08-23T18:41:44","slug":"btr-reforged-defender-treiber","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/btr-reforged-defender-treiber\/","title":{"rendered":"Microsoft Defender-Treiber erm\u00f6glicht L\u00f6schung von Sicherheitssoftware beim Systemstart"},"content":{"rendered":"<p>Ein legitim signierter Treiber von Microsoft Defender kann von Angreifern missbraucht werden, um Sicherheitssoftware beim Systemstart zu l\u00f6schen \u2013 ohne Ausnutzung einer klassischen Sicherheitsl\u00fccke. Die Technik, die unter dem Namen \u201eBTR Reforged\u201c bekannt wurde, nutzt das im Betriebssystem fest verankerte Boot-Time-Removal-Tool (BTR.sys) und funktioniert auf allen Windows-Versionen von Windows 7 bis <a href=\"https:\/\/overcentral.com\/de\/windows-11-24h2-support-ende\/\" title=\"Windows 11 24H2 Home und Pro erhalten in zwei Monaten keine Updates mehr\" data-iacss-internal=\"1\">Windows 11<\/a> 25H2. Da es sich um eine legitime Windows-Komponente handelt, kann der Treiber weder \u00fcber die Microsoft Vulnerable Driver Blocklist noch \u00fcber Windows Defender Application Control blockiert werden, ohne die Funktion von Defender selbst zu beeintr\u00e4chtigen.<\/p>\n<h2>Wie der Defender-Treiber zur Waffe wird<\/h2>\n<p>BTR.sys ist ein essenzieller Bestandteil von Windows Defender und wird \u00fcber die Datei <strong>MpEngine.dll<\/strong> als Ressource mit der Bezeichnung <strong>BOOTTIMETOOL<\/strong> bereitgestellt. Seine Aufgabe: Nach einem Neustart jene Schadsoftware endg\u00fcltig zu entfernen, deren Dateien oder Registrierungseintr\u00e4ge w\u00e4hrend des laufenden Systems gesperrt waren. Die Sicherheitsforscher von <a href=\"https:\/\/research.checkpoint.com\/2025\/btr-reforged\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Check Point Research<\/a> haben das propriet\u00e4re und undokumentierte Transaktionsprotokoll dieses Treibers reverse-engineert. Dabei stellte sich heraus, dass jede Konfiguration, die an BTR.sys \u00fcbergeben wird, mit einem RC4-Verfahren verschl\u00fcsselt ist. Der 256-Byte-Schl\u00fcssel liegt fest kodiert im <strong>.rdata<\/strong>-Abschnitt jeder BTR.sys-Buildversion, die seit Windows 7 ausgeliefert wurde \u2013 verifiziert \u00fcber 18 verschiedene 64-Bit-Versionen.<\/p>\n<h3>Das Proof-of-Concept BTR_CLI<\/h3>\n<p>Das von Ji\u0159\u00ed Vinopal, einem Bedrohungsforscher und Reverse Engineer bei Check Point Research, entwickelte Werkzeug <a href=\"https:\/\/github.com\/CheckPointResearch\/BTR_CLI\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">BTR_CLI<\/a> extrahiert zun\u00e4chst die <strong>MpEngine.dll<\/strong> aus den aktuellen Defininitionsupdates von Defender und entnimmt daraus das eingebettete BTR.sys-Binary. Anschlie\u00dfend konstruiert das Tool eine g\u00fcltige, verschl\u00fcsselte Transaktion. Der Treiber wird als Dienst installiert \u2013 jedoch nicht \u00fcber die Service Control Manager (SCM), sondern durch direkte Schreibzugriffe auf die Registrierung unter HKLM. Die Parameter <strong>Type=1<\/strong>, <strong>Start=1<\/strong> und <strong>Group=\u201cBoot Bus Extender\u201c<\/strong> bewirken, dass kein Windows-Ereignis mit der ID 7045 (Dienst installiert) erzeugt wird. Sobald BTR.sys geladen ist, f\u00fchrt es die anstehenden Operationen aus dem Ring 0 aus, die in der Telemetrie dem Systemprozess (PID 4) zugeschrieben werden. M\u00f6glich sind: L\u00f6schen gesperrter Dateien und Verzeichnisse, Verschieben von Dateien in beliebige Pfade inklusive <strong>System32\\drivers<\/strong>, L\u00f6schen von Registrierungsschl\u00fcsseln und -werten sowie das Schreiben neuer Registrierungswerte beliebigen Typs.<\/p>\n<h2>Das \u201egoldene Fenster\u201c f\u00fcr die L\u00f6schung von Sicherheitssoftware<\/h2>\n<p>Ein zweiter Trigger-Modus plant diese Operationen f\u00fcr den n\u00e4chsten Systemstart vor. BTR.sys wird dann in dem von Vinopal als \u201egoldenes Fenster\u201c bezeichneten Zeitintervall aktiv: nachdem das Dateisystem beschreibbar geworden ist, aber bevor die Benutzermodus-Dienste von Defender gestartet sind. In dieser L\u00fccke kann der Treiber sicherheitsrelevante Bin\u00e4rdateien wie <strong>WdFilter.sys<\/strong> und <strong>MsMpEng.exe<\/strong> physikalisch von der Festplatte entfernen, bevor diese sich selbst sperren k\u00f6nnen. Eine Live-Demonstration auf der Black Hat USA 2026 und der DEF CON 34 in Las Vegas zeigte, wie BTR_CLI den gesamten Defender-Stack auf einem vollst\u00e4ndig aktualisierten Windows 11 25H2-System mit aktiviertem Tamper Protection l\u00f6schte. Voraussetzung f\u00fcr den Angriff ist ein Administratorkonto mit <strong>SeLoadDriverPrivilege<\/strong>, das BTR_CLI f\u00fcr Konten, die es bereits besitzen, automatisch aktiviert.<\/p>\n<h3>Unterschied zu BYOVD-Angriffen<\/h3>\n<p>Im Gegensatz zu Angriffen, die auf dem \u201eBring Your Own Vulnerable Driver\u201c-Prinzip beruhen und bekannte, anf\u00e4llige Treiber von Drittanbietern nutzen, die in Sperrlisten aufgenommen werden k\u00f6nnen, verwendet die BTR Reforged-Technik einen Treiber, der in jeder Windows-Installation ab Windows 7 enthalten ist. Es handelt sich laut Check Point Research nicht um eine Schwachstelle im klassischen Sinne, sondern um eine architektonische Vertrauensgrenze, die \u00fcberschritten werden kann, wenn ein Angreifer bereits \u00fcber Administratorrechte verf\u00fcgt. Microsoft habe im Rahmen der verantwortungsvollen Offenlegung best\u00e4tigt, dass die Ergebnisse nicht die Kriterien f\u00fcr eine sofortige Behebung erf\u00fcllen, da die Technik auf vorhandenen Administratorrechten (<strong>SeLoadDriverPrivilege<\/strong>) beruhe. Eine offizielle Stellungnahme von Microsoft zu den geplanten Ma\u00dfnahmen lag bis zur Ver\u00f6ffentlichung der Forschungsergebnisse nicht vor.<\/p>\n<h2>Historischer Kontext: Eine fr\u00fchere Schwachstelle im gleichen Treiber<\/h2>\n<p>BTR.sys war bereits vor f\u00fcnf Jahren Gegenstand einer Sicherheitsanalyse. Im Februar 2021 enth\u00fcllte SentinelLabs-Forscher Kasif Dekel die als CVE-2021-24092 bekannte Schwachstelle, die eine lokale Privilegienerweiterung erm\u00f6glichte. Ein nicht-administrativer Benutzer konnte beliebige Dateien \u00fcberschreiben, indem er einen Hardlink im Protokollpfad des Treibers platzierte. Microsoft schloss diese L\u00fccke am 9. Februar 2021. Dekel vermutete damals, dass die Schwachstelle so lange unentdeckt blieb, weil der Treiber normalerweise nicht auf der Festplatte vorhanden ist, sondern bei Bedarf mit einem zuf\u00e4lligen Namen erstellt und nach der Verwendung wieder gel\u00f6scht wird. Die Nutzung eines integrierten Windows-Treibers als Kernel-Angriffsprimitive anstelle eines Drittanbieter-Treibers wurde zuvor im Kontext von FIN7s AvNeutralizer demonstriert, das den Windows ProcLaunchMon.sys-Treiber zusammen mit dem Process-Explorer-Treiber einsetzte, um Endpoint-Sicherheitssoftware zu manipulieren.<\/p>\n<h2>Indikatoren f\u00fcr einen m\u00f6glichen Missbrauch<\/h2>\n<p>Check Point Research hat spezifische Sysmon- und Windows-Ereignisbedingungen identifiziert, die auf einen potenziellen Missbrauch von BTR.sys hindeuten:<\/p>\n<ul>\n<li><strong>Sysmon Event ID 15 (FileCreateStreamHash):<\/strong> Der Ziel-Dateiname endet auf <strong>.sys:changelist<\/strong> und erfasst den verschl\u00fcsselten Alternate Data Stream, der in die Treiberdatei geschrieben wird.<\/li>\n<li><strong>RegistryEvent (Sysmon Event ID 12 oder 13):<\/strong> Ein Dienstschl\u00fcssel wird erstellt, dessen Args-Wert <strong>:changelist<\/strong> enth\u00e4lt und dessen Group \u201eBoot Bus Extender\u201c ist \u2013 insbesondere dann, wenn kein Windows-Ereignis ID 7045 (Dienst installiert) vorliegt.<\/li>\n<li><strong>Sysmon Event IDs 11 (FileCreate) und 23 (FileDelete):<\/strong> Das schnelle Erstellen und L\u00f6schen von <strong>\\SystemRoot\\Temp\\BootClean.log<\/strong> durch den Systemprozess (PID 4). Dieser Protokollpfad ist fest im Treiber kodiert und wird unabh\u00e4ngig vom Aufrufer ausgel\u00f6st.<\/li>\n<li><strong>Sysmon Event ID 6 (DriverLoad) unmittelbar gefolgt von Sysmon Event ID 23 (FileDelete):<\/strong> Beide Ereignisse werden dem Systemprozess (PID 4) zugeschrieben \u2013 dies ist der Kernel-Mode-Ausf\u00fchrungsabdruck eines aktiven BTR.sys-Triggers.<\/li>\n<\/ul>\n<p>Als prim\u00e4re H\u00e4rtungsma\u00dfnahme empfiehlt Check Point Research, die Zuweisung von <strong>SeLoadDriverPrivilege<\/strong> streng zu kontrollieren und nur dort zu vergeben, wo sie zwingend erforderlich ist.<\/p>\n<h3>Ursprung der Forschung und Verf\u00fcgbarkeit des Werkzeugs<\/h3>\n<p>Die Untersuchung, die zu diesen Erkenntnissen f\u00fchrte, hatte einen ungew\u00f6hnlichen Ausgangspunkt: Sie entstand w\u00e4hrend einer Incident-Response-Investigation in einem kompromittierten System, bei dem verd\u00e4chtige Endpunkt-Telemetrie auftrat, die sich letztlich als legitime Windows-Defender-Bereinigung entpuppte. BTR_CLI ist unter der MIT-Lizenz auf GitHub verf\u00fcgbar und enth\u00e4lt vorkompilierte x64- und x86-Bin\u00e4rdateien in den Releases des Repositorys. Ein Patch f\u00fcr das beschriebene Verhalten ist seitens Microsoft nicht geplant; die Sicherheitsforschung macht deutlich, dass die Verantwortung f\u00fcr den Schutz vor dieser Technik prim\u00e4r in der strengen Kontrolle von Administratorrechten und in der proaktiven \u00dcberwachung der genannten Indikatoren liegt, bevor die Methode in freier Wildbahn von Bedrohungsakteuren eingesetzt wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein legitim signierter Treiber von Microsoft Defender kann von Angreifern missbraucht werden, um Sicherheitssoftware beim Systemstart zu l\u00f6schen \u2013 ohne Ausnutzung einer klassischen Sicherheitsl\u00fccke. Die Technik, die unter dem Namen \u201eBTR Reforged\u201c bekannt wurde, nutzt das im Betriebssystem fest verankerte Boot-Time-Removal-Tool (BTR.sys) und funktioniert auf allen Windows-Versionen von Windows 7 bis Windows 11 25H2. Da [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":55167,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49694.png","fifu_image_alt":"Microsoft Defender-Treiber erm\u00f6glicht L\u00f6schung von Sicherheitssoftware beim Systemstart","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49694","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49694.png","fifu_image_alt":"Microsoft Defender-Treiber erm\u00f6glicht L\u00f6schung von Sicherheitssoftware beim Systemstart","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49694","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49694"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49694\/revisions"}],"predecessor-version":[{"id":49697,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49694\/revisions\/49697"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/55167"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49694"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49694"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49694"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}