新聞

駭客為了繞過EDR與防毒軟體等端點防護機制,最常見的手法是自行攜帶存在弱點的核心驅動程式,干擾相關防護機制的運作,這種方法被稱為自帶驅動程式(BYOVD),然而有資安公司發現,他們透過Windows電腦內建的防毒軟體元件,就能達到相同的目的。

8月20日資安公司Check Point公布名為BTR Reforged的攻擊手法,他們將Microsoft Defender內建的Boot-Time Removal(BTR)驅動程式BTR.sys當作武器,能在不需要利用軟體漏洞或是匯入外部驅動程式的情況下,於Windows電腦執行任何核心層級的檔案與竄改登錄檔。Check Point在已完全更新的Windows 11 25H2環境展示概念驗證(PoC),不過該公司強調,該手法也能在Windows 7、8.1、10等多個版本的作業系統運用,他們也發布驗證工具BTR_CLI供研究人員進行分析。

這項研究源自Check Point一次資安事故回應,該公司最初是為了調查誤報,因為當時他們看到受害電腦出現可疑活動,但全都源自於Microsoft Defender的正常的修復行為,這些電腦的儲存裝置都出現BTR.sys,攻擊者將其隨機命名,並加入暫時性的Windows服務與登錄檔項目,以及利用Alternate Data Stream(ADS)機制截取驅動程式檔案,並在執行後進行自我清除,乍看之下與自帶驅動程式的手法特徵相當類似。

其中最不尋常的部分,在於ADS串流內容含有加密的二進位結構,目的是用於特定驅動程式的組態輸入。因此Check Point一度懷疑是攻擊者濫用具有微軟簽章的驅動程式,但他們後續發現,相關行為卻又完全符合Microsoft Defender的修復邏輯,於是促使該公司進一步逆向工程研究,並發現BTR Reforged。

BTR.sys是嵌入Microsoft Defender的MpEngine.dll之中的微軟簽章驅動程式,只有在該防毒軟體需要於重新開機期間執行修復(例如刪除遭其他程序鎖定的檔案),才會被抽取並以隨機檔名寫入System32\drivers。它並非一般長時間運作的核心驅動,而是執行指定活動後,便自行卸除的驅動程式。Check Point破解BTR.sys的資料交換格式,並得知該元件可根據加密的組態執行多種操作,其中的檔案搬移功能,可被用來將任何檔案寫入受保護的資料夾,而登錄檔的寫入能力,則可能被用於建立長期活動機制,或修改系統的安全性設定。

值得留意的是,BTR Reforged可以被用於繞過EDR與防毒軟體,攻擊者可安排BTR.sys在Windows重新開機早期階段執行,此時檔案系統已經可以進行操作,但部分資安軟體的服務尚未啟動,於是攻擊者便有機會在這段時間刪除Microsoft Defender相關檔案,讓該防毒軟體無法正常運作。