BTR.sys ของ Microsoft Defender ถูกใช้ลบซอฟต์แวร์ความปลอดภัยในขั้นตอนบูต

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

BTR.sys ของ Microsoft Defender ถูกใช้ลบซอฟต์แวร์ความปลอดภัยในขั้นตอนบูต

⚡ สรุป 30 วิ

การวิจัยของ Check Point เปิดเผยว่าไดรเวอร์ BTR.sys ของ Microsoft Defender สามารถถูกใช้งานเพื่อลบไฟล์และคีย์รีจิสทรีของซอฟต์แวร์ป้องกันโดยไม่ต้องใช้ช่องโหว่ใด ๆ…

Microsoft Defender's own boot‑time driver, BTR.sys, can be repurposed to erase security software during system start‑up, according to a new disclosure from Check Point Research. The technique works on Windows 7 through Windows 11 25H2 without exploiting any vulnerability or loading external code, raising concerns over the trust model of signed Microsoft drivers.

Overview

การวิจัยของ Check Point Research แสดงให้เห็นว่าผู้โจมตีสามารถใช้ BTR.sys – ไดรเวอร์ที่ Microsoft Defender ติดตั้งเพื่อทำการแก้ไขปัญหาในระหว่างบูตระบบ – เพื่อดำเนินการลบไฟล์และคีย์รีจิสทรีของซอฟต์แวร์ด้านความปลอดภัยได้อย่างอิสระ การโจมตีไม่จำเป็นต้องใช้ช่องโหว่ในตัวระบบปฏิบัติการหรือไดรเวอร์อื่นใด ทำให้ขั้นตอนการตรวจจับและบล็อกยากขึ้นมาก

แม้ว่า BTR.sys จะถูกเซ็นชื่อโดย Microsoft และได้รับการยอมรับเป็นไดรเวอร์ “trusted” แต่เทคนิคนี้แสดงให้เห็นว่าการอ้างอิงความเชื่อถือจากลายเซ็นอาจไม่เพียงพอหากไม่มีมาตรการควบคุมการเรียกใช้ฟังก์ชันระดับเคอร์เนลอย่างเคร่งครัด

Technical Details

BTR.sys ทำหน้าที่เป็นส่วนหนึ่งของ “Boot Time Removal Tool” ของ Microsoft Defender ซึ่งออกแบบมาเพื่อทำความสะอาดมัลแวร์ที่ซ่อนอยู่ในขั้นตอนบูต ระบบจะโหลดไดรเวอร์นี้ก่อนการเริ่มต้นระบบปกติ เพื่อให้สามารถลบไฟล์หรือคีย์รีจิสทรีที่เป็นอันตรายได้โดยตรงจากเคอร์เนล

ตามรายงานของ Check Point Research ผู้โจมตีสามารถเรียกใช้ API ของ BTR.sys ผ่านสคริปต์หรือโค้ดที่ทำงานในระดับผู้ดูแลระบบ (admin) แล้วส่งคำสั่งให้ไดรเวอร์ดำเนินการ:

  • ลบไฟล์ที่เป็นส่วนประกอบของซอฟต์แวร์ป้องกัน
  • แก้ไขคีย์รีจิสทรีเพื่อปิดใช้งานบริการความปลอดภัย

ขั้นตอนเหล่านี้ทำได้โดยไม่ต้องนำไดรเวอร์จากภายนอกเข้าสู่ระบบ และไม่มีการใช้ช่องโหว่ของ Windows หรือของ BTR.sys เอง

Attack Flow

กระบวนการโจมตีเริ่มต้นด้วยการให้ผู้โจมตีเข้าถึงเครื่องเป้าหมายในระดับสิทธิ์ผู้ดูแล (เช่น ผ่านฟิชชิงหรือการใช้รหัสผ่านที่ขโมยได้) จากนั้น:

  • ผู้โจมตีวางไฟล์สคริปต์ที่เรียกใช้ BTR.sys ผ่านคำสั่ง `ioctl` ที่ไดรเวอร์รับได้
  • ไดรเวอร์ทำหน้าที่ตามคำสั่งโดยตรงในระดับเคอร์เนล ทำการลบหรือแก้ไขไฟล์/รีจิสทรีที่ระบุไว้
  • เนื่องจากกระบวนการเกิดขึ้นก่อน Windows เริ่มทำงานเต็มรูปแบบ ซอฟต์แวร์ความปลอดภัยที่อาจอยู่ในขั้นตอนโหลดก็ถูกทำให้หายไปแล้ว

ผลลัพธ์คือระบบเริ่มต้นโดยไม่มีซอฟต์แวร์ป้องกันใด ๆ ทำให้ผู้โจมตีสามารถติดตั้งมัลแวร์หรือดำเนินการอื่นต่อได้อย่างไม่ถูกรบกวน

Impact & Mitigation

เหตุการณ์นี้มีผลกระทบต่อองค์กรและผู้ใช้ส่วนบุคคลที่พึ่งพา Microsoft Defender เป็นชั้นป้องกันหลัก เนื่องจากการสูญเสียซอฟต์แวร์ความปลอดภัยตั้งแต่ขั้นตอนบูตอาจทำให้ระบบเปิดช่องทางให้มัลแวร์ระดับเคอร์เนลเข้าสู่เครื่องได้โดยตรง

เพื่อบรรเทาความเสี่ยง ผู้ดูแลระบบควรพิจารณา:

  • ตรวจสอบและจำกัดการเข้าถึงสิทธิ์ผู้ดูแล (admin) อย่างเคร่งครัด
  • เปิดใช้ฟีเจอร์ Secure Boot และ Device Guard เพื่อลดความสามารถของไดรเวอร์ที่ไม่ได้รับอนุมัติให้ทำงานในขั้นตอนบูต
  • ติดตามการอัปเดตจาก Microsoft เกี่ยวกับการปรับปรุงพฤติกรรมของ BTR.sys หรือการเพิ่มมาตรการตรวจสอบเพิ่มเติม

องค์กรควรประเมินว่าการใช้เครื่องมือป้องกันแบบหลายชั้น (defense‑in‑depth) สามารถช่วยลดผลกระทบของช่องโหว่เชิงกระบวนการนี้ได้หรือไม่

Industry Reaction

แม้ว่า Microsoft ยังไม่ได้ออกแถลงการณ์อย่างเป็นทางการเกี่ยวกับเทคนิคที่เปิดเผยโดย Check Point Research, แต่ผู้สังเกตด้านความปลอดภัยหลายรายได้เรียกร้องให้บริษัทตรวจสอบและอัปเดตนโยบายการใช้ไดรเวอร์ระดับเคอร์เนลของ Defender อย่างเร่งด่วน บางแห่งเสนอว่า Microsoft ควรเพิ่มกลไกการยืนยันคำสั่งที่ส่งไปยัง BTR.sys เพื่อป้องกันการใช้งานในทางที่ไม่ได้รับอนุญาต

นักวิชาการด้านระบบปฏิบัติการก็ได้เตือนว่าปัญหาเช่นนี้แสดงให้เห็นถึงความจำเป็นของ “trust but verify” ในโครงสร้างซอฟต์แวร์ระดับเคอร์เนล ซึ่งแม้จะมีลายเซ็นดิจิทัลก็ตาม ยังคงต้องอาศัยการตรวจสอบพฤติกรรมอย่างต่อเนื่อง

Summary

Check Point Research เปิดเผยเทคนิคที่ทำให้ BTR.sys, ไดรเวอร์บูตของ Microsoft Defender, สามารถลบซอฟต์แวร์ความปลอดภัยได้โดยไม่มีช่องโหว่ใด ๆ ถูกใช้ การโจมตีนี้ทำงานบน Windows 7‑Windows 11 25H2 และเน้นย้ำความสำคัญของการควบคุมสิทธิ์ผู้ดูแลและมาตรการตรวจสอบไดรเวอร์ระดับเคอร์เนลเพื่อป้องกันภัยคุกคามในขั้นตอนบูต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Microsoft Defender's Own Driver Can Be Weaponized to Delete Security Software at Boot
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
21 สิงหาคม 2569 เวลา 22:52

Related

บทความที่เกี่ยวข้อง

ดูฟุตบอลฟรีบน CazeTV ด้วย VPN ไม่ต้องสมัครสมาชิกSecurity
24 สิงหาคม 2569 เวลา 09:30

ดูฟุตบอลฟรีบน CazeTV ด้วย VPN ไม่ต้องสมัครสมาชิก

CazeTV เป็นช่อง YouTube สตรีมฟุตบอลยุโรปหลายลีกให้ชมฟรี แต่จำกัดการเข้าถึงเฉพาะบราซิล ผู้ใช้จึงต้องใช้ VPN แสดงตำแหน่ง IP ว่าเป็นบราซิลเพื่อดูได้.

TechRadar7 นาที
Target เผชิญข้อกล่าวหาการแฮ็กครั้งใหม่จาก Xpl0itrs ขโมยข้อมูล 8.6 GBSecurity
23 สิงหาคม 2569 เวลา 23:00

Target เผชิญข้อกล่าวหาการแฮ็กครั้งใหม่จาก Xpl0itrs ขโมยข้อมูล 8.6 GB

กลุ่มแฮกเกอร์ Xpl0itrs อ้างว่ามีซอรส์โค๊ดของ Target ปริมาณ 8.6 GB และให้เวลา 2 วันชำระค่าเรือกเงินก่อนจะปล่อยบนมืดเว็ป.…

TechRadar6 นาที
ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPressSecurity
22 สิงหาคม 2569 เวลา 05:00

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…

The Hacker News6 นาที
วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอSecurity
22 สิงหาคม 2569 เวลา 03:30

วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอ

iOS 27 มีฟีเจอร์ Sensitive Content Warning ทำให้ภาพ FaceTime เบลอโดยไม่มีการแจ้งเตือน ผู้ใช้สามารถปิดได้ตามขั้นตอนใน Settings…

Tom's Guide6 นาที
คัดลอกลิงก์แล้ว!