Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

El propio controlador de Microsoft Defender puede utilizarse como arma para eliminar el software de seguridad al arrancar el sistema

Microsoft Defender

El controlador se ejecuta durante lo que un investigador llama la "ventana dorada"

Check Point Research ha revelado una técnica que utiliza el controlador de corrección de arranque firmado legítimamente por Microsoft Defender para realizar operaciones arbitrarias de archivos y registro a nivel del kernel en sistemas Windows que van desde Windows 7 hasta Windows 11 25H2, sin explotar ninguna vulnerabilidad de software ni importar ningún controlador externo al equipo.

El controlador BTR.sys (Boot Time Removal Tool) es un componente necesario de Windows, lo que significa que no se puede agregar a la lista de bloqueo de controladores vulnerables de Microsoft ni bloquear mediante el Control de aplicaciones de Windows Defender (WDAC) sin afectar al propio Defender.

Jiří Vinopal, investigador de amenazas e ingeniero inverso de Check Point Research, presentó los hallazgos en una ponencia principal en Black Hat USA 2026 y DEF CON 34 en Las Vegas, y publicó el documento de investigación correspondiente junto con una herramienta de prueba de concepto, BTR_CLI, el 20 de agosto de 2026. Check Point Research afirmó no haber encontrado evidencia de que la técnica se haya utilizado en ataques reales.

"Durante nuestro análisis de todas las muestras y fuentes de telemetría recopiladas, no observamos indicios de un uso indebido real de BTR.sys en la forma demostrada en esta investigación. Esto sugiere que la técnica es actualmente desconocida o no está siendo utilizada por los ciberdelincuentes, lo que hace factible la ingeniería de detección proactiva antes de que se generalice su uso como arma", declaró Check Point Research.

BTR.sys está integrado en Defender MpEngine.dllcomo BOOTTIMETOOLrecurso y se implementa cuando Defender debe terminar de eliminar el malware después de un reinicio, borrando archivos o entradas del registro que estaban bloqueados mientras Windows estaba en funcionamiento.

Vinopal realizó ingeniería inversa del protocolo de transacciones propietario y no documentado del controlador y descubrió que cada bloque de configuración que se pasa a BTR.sys está cifrado con RC4 con una clave de 256 bytes codificada en la .rdatasección de cada compilación de BTR.sys distribuida desde Windows 7, verificada sin cambios en 18 versiones únicas de 64 bits.

BTR_CLI, la herramienta de prueba de concepto, se ubica MpEngine.dllen la sección de Actualizaciones de definiciones de Defender y extrae el binario BTR.sys integrado.

La herramienta luego construye una transacción cifrada válida. Luego instala el controlador como un servicio a través de escrituras directas en el registro HKLM usando Type=1, Start=1, y Group="Boot Bus Extender", un método que omite por completo el Administrador de control de servicios y no genera ninguna entrada de ID de evento de Windows 7045 (Servicio instalado).

Cuando se carga, BTR.sys ejecuta las operaciones en cola del Anillo 0, atribuidas en la telemetría al proceso del Sistema (PID 4), y puede eliminar archivos y directorios bloqueados, mover archivos a rutas no restringidas, incluyendo System32\drivers, eliminar claves y valores del registro, y escribir nuevos valores de registro de cualquier tipo.

Un segundo modo de activación programa esas operaciones para el siguiente reinicio.

El controlador se ejecuta durante lo que Vinopal llama la "ventana dorada", el intervalo después de que el sistema de archivos se vuelve escribible pero antes de que se inicien los servicios en modo de usuario de Defender, lo que permite a BTR.sys eliminar físicamente los binarios de seguridad, como WdFilter.sysy, MsMpEng.exeantes de que puedan bloquearse a sí mismos.

Una demostración en vivo en Black Hat mostró cómo BTR_CLI eliminaba toda la pila de Defender de una máquina con Windows 11 25H2 completamente actualizada y con la protección contra manipulaciones activada.

La explotación requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para las cuentas que ya la poseen.

A diferencia de los ataques que se basan en la técnica de "traiga su propio controlador vulnerable", que dependen de controladores firmados de terceros con vulnerabilidades conocidas que se pueden agregar a listas de bloqueo, la técnica BTR Reforged utiliza un controlador integrado en cada instalación de Windows a partir de Windows 7.

"El problema no es una vulnerabilidad en el sentido tradicional, sino más bien un límite de confianza arquitectónica que puede traspasarse si un atacante ya tiene privilegios administrativos. Tras una divulgación responsable, MSRC confirmó que estos hallazgos no cumplen los criterios para una solución inmediata, ya que la técnica se basa en privilegios administrativos preexistentes (SeLoadDriverPrivilege)", afirmó Check Point Research en el documento.

El repositorio de Vinopal en GitHub para BTR_CLI añade que "No hay ningún parche previsto", una afirmación que Microsoft no ha confirmado públicamente.

BTR_CLI está disponible en github.com/Dump-GUY/BTR_CLI bajo la licencia MIT, con binarios precompilados para x64 y x86 adjuntos a las versiones del repositorio.

Jesus_Caceres