
ที่มาภาพ: The Hacker News
BTR.sys ของ Microsoft Defender ถูกใช้ลบซอฟต์แวร์ความปลอดภัยในขั้นตอนบูต
⚡ สรุป 30 วิ
การวิจัยของ Check Point เปิดเผยว่าไดรเวอร์ BTR.sys ของ Microsoft Defender สามารถถูกใช้งานเพื่อลบไฟล์และคีย์รีจิสทรีของซอฟต์แวร์ป้องกันโดยไม่ต้องใช้ช่องโหว่ใด ๆ…
Microsoft Defender's own boot‑time driver, BTR.sys, can be repurposed to erase security software during system start‑up, according to a new disclosure from Check Point Research. The technique works on Windows 7 through Windows 11 25H2 without exploiting any vulnerability or loading external code, raising concerns over the trust model of signed Microsoft drivers.
Overview
การวิจัยของ Check Point Research แสดงให้เห็นว่าผู้โจมตีสามารถใช้ BTR.sys – ไดรเวอร์ที่ Microsoft Defender ติดตั้งเพื่อทำการแก้ไขปัญหาในระหว่างบูตระบบ – เพื่อดำเนินการลบไฟล์และคีย์รีจิสทรีของซอฟต์แวร์ด้านความปลอดภัยได้อย่างอิสระ การโจมตีไม่จำเป็นต้องใช้ช่องโหว่ในตัวระบบปฏิบัติการหรือไดรเวอร์อื่นใด ทำให้ขั้นตอนการตรวจจับและบล็อกยากขึ้นมาก
แม้ว่า BTR.sys จะถูกเซ็นชื่อโดย Microsoft และได้รับการยอมรับเป็นไดรเวอร์ “trusted” แต่เทคนิคนี้แสดงให้เห็นว่าการอ้างอิงความเชื่อถือจากลายเซ็นอาจไม่เพียงพอหากไม่มีมาตรการควบคุมการเรียกใช้ฟังก์ชันระดับเคอร์เนลอย่างเคร่งครัด
Technical Details
BTR.sys ทำหน้าที่เป็นส่วนหนึ่งของ “Boot Time Removal Tool” ของ Microsoft Defender ซึ่งออกแบบมาเพื่อทำความสะอาดมัลแวร์ที่ซ่อนอยู่ในขั้นตอนบูต ระบบจะโหลดไดรเวอร์นี้ก่อนการเริ่มต้นระบบปกติ เพื่อให้สามารถลบไฟล์หรือคีย์รีจิสทรีที่เป็นอันตรายได้โดยตรงจากเคอร์เนล
ตามรายงานของ Check Point Research ผู้โจมตีสามารถเรียกใช้ API ของ BTR.sys ผ่านสคริปต์หรือโค้ดที่ทำงานในระดับผู้ดูแลระบบ (admin) แล้วส่งคำสั่งให้ไดรเวอร์ดำเนินการ:
- ลบไฟล์ที่เป็นส่วนประกอบของซอฟต์แวร์ป้องกัน
- แก้ไขคีย์รีจิสทรีเพื่อปิดใช้งานบริการความปลอดภัย
ขั้นตอนเหล่านี้ทำได้โดยไม่ต้องนำไดรเวอร์จากภายนอกเข้าสู่ระบบ และไม่มีการใช้ช่องโหว่ของ Windows หรือของ BTR.sys เอง
Attack Flow
กระบวนการโจมตีเริ่มต้นด้วยการให้ผู้โจมตีเข้าถึงเครื่องเป้าหมายในระดับสิทธิ์ผู้ดูแล (เช่น ผ่านฟิชชิงหรือการใช้รหัสผ่านที่ขโมยได้) จากนั้น:
- ผู้โจมตีวางไฟล์สคริปต์ที่เรียกใช้ BTR.sys ผ่านคำสั่ง `ioctl` ที่ไดรเวอร์รับได้
- ไดรเวอร์ทำหน้าที่ตามคำสั่งโดยตรงในระดับเคอร์เนล ทำการลบหรือแก้ไขไฟล์/รีจิสทรีที่ระบุไว้
- เนื่องจากกระบวนการเกิดขึ้นก่อน Windows เริ่มทำงานเต็มรูปแบบ ซอฟต์แวร์ความปลอดภัยที่อาจอยู่ในขั้นตอนโหลดก็ถูกทำให้หายไปแล้ว
ผลลัพธ์คือระบบเริ่มต้นโดยไม่มีซอฟต์แวร์ป้องกันใด ๆ ทำให้ผู้โจมตีสามารถติดตั้งมัลแวร์หรือดำเนินการอื่นต่อได้อย่างไม่ถูกรบกวน
Impact & Mitigation
เหตุการณ์นี้มีผลกระทบต่อองค์กรและผู้ใช้ส่วนบุคคลที่พึ่งพา Microsoft Defender เป็นชั้นป้องกันหลัก เนื่องจากการสูญเสียซอฟต์แวร์ความปลอดภัยตั้งแต่ขั้นตอนบูตอาจทำให้ระบบเปิดช่องทางให้มัลแวร์ระดับเคอร์เนลเข้าสู่เครื่องได้โดยตรง
เพื่อบรรเทาความเสี่ยง ผู้ดูแลระบบควรพิจารณา:
- ตรวจสอบและจำกัดการเข้าถึงสิทธิ์ผู้ดูแล (admin) อย่างเคร่งครัด
- เปิดใช้ฟีเจอร์ Secure Boot และ Device Guard เพื่อลดความสามารถของไดรเวอร์ที่ไม่ได้รับอนุมัติให้ทำงานในขั้นตอนบูต
- ติดตามการอัปเดตจาก Microsoft เกี่ยวกับการปรับปรุงพฤติกรรมของ BTR.sys หรือการเพิ่มมาตรการตรวจสอบเพิ่มเติม
องค์กรควรประเมินว่าการใช้เครื่องมือป้องกันแบบหลายชั้น (defense‑in‑depth) สามารถช่วยลดผลกระทบของช่องโหว่เชิงกระบวนการนี้ได้หรือไม่
Industry Reaction
แม้ว่า Microsoft ยังไม่ได้ออกแถลงการณ์อย่างเป็นทางการเกี่ยวกับเทคนิคที่เปิดเผยโดย Check Point Research, แต่ผู้สังเกตด้านความปลอดภัยหลายรายได้เรียกร้องให้บริษัทตรวจสอบและอัปเดตนโยบายการใช้ไดรเวอร์ระดับเคอร์เนลของ Defender อย่างเร่งด่วน บางแห่งเสนอว่า Microsoft ควรเพิ่มกลไกการยืนยันคำสั่งที่ส่งไปยัง BTR.sys เพื่อป้องกันการใช้งานในทางที่ไม่ได้รับอนุญาต
นักวิชาการด้านระบบปฏิบัติการก็ได้เตือนว่าปัญหาเช่นนี้แสดงให้เห็นถึงความจำเป็นของ “trust but verify” ในโครงสร้างซอฟต์แวร์ระดับเคอร์เนล ซึ่งแม้จะมีลายเซ็นดิจิทัลก็ตาม ยังคงต้องอาศัยการตรวจสอบพฤติกรรมอย่างต่อเนื่อง
Summary
Check Point Research เปิดเผยเทคนิคที่ทำให้ BTR.sys, ไดรเวอร์บูตของ Microsoft Defender, สามารถลบซอฟต์แวร์ความปลอดภัยได้โดยไม่มีช่องโหว่ใด ๆ ถูกใช้ การโจมตีนี้ทำงานบน Windows 7‑Windows 11 25H2 และเน้นย้ำความสำคัญของการควบคุมสิทธิ์ผู้ดูแลและมาตรการตรวจสอบไดรเวอร์ระดับเคอร์เนลเพื่อป้องกันภัยคุกคามในขั้นตอนบูต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Microsoft Defender's Own Driver Can Be Weaponized to Delete Security Software at Boot
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 21 สิงหาคม 2569 เวลา 22:52



