Defender’ın yerleşik sürücüsü, açılışta dosya silebiliyor

Anasayfa » Defender’ın yerleşik sürücüsü, açılışta dosya silebiliyor
Defender’ın yerleşik sürücüsü, açılışta dosya silebiliyor

Microsoft Defender’ın sistemin içine gömülü sürücüsü BTR.sys, yönetici ayrıcalığına sahip bir saldırganın elinde açılış sırasında güvenlik yazılımlarını silmek için kullanılabiliyor. Check Point Research’ün Black Hat USA 2026 ve DEF CON 34’te paylaştığı bulgular, bu tekniğin üçüncü taraf hatalı bir sürücüye değil, doğrudan Windows’un içinde bulunan bir bileşene dayandığını gösterdi. Araştırmayı, Check Point Research’te threat researcher ve reverse engineer olarak görev yapan Jiří Vinopal sundu.

Vinopal, bulguları Las Vegas’taki ana sahne sunumunda anlattı ve eşlik eden araştırma makalesini 20 Ağustos 2026’da yayımladı. Aynı gün, kavram kanıtı aracı BTR_CLI de duyuruldu. Check Point Research, gerçek dünyada bu tekniğin kullanıldığına dair bir kanıt görmediğini açıkladı. Şirketin makalesinde yer alan ifadeye göre, toplanan örnekler ve telemetri kaynakları boyunca BTR.sys’in gösterilen biçimde kötüye kullanıldığına dair bir iz saptanmadı.

Windows’un kendi sürücüsü, silme aracı haline geliyor

BTR.sys, Defender’ın MpEngine.dll bileşeninin içine BOOTTIMETOOL kaynağı olarak yerleştiriliyor ve Defender’ın yeniden başlatma sonrasında kilitli kalmış kötü amaçlı dosyaları ya da kayıt defteri girdilerini temizlemesi gerektiğinde devreye giriyor. Sürücü, Windows çalışırken kilit altında kalan dosya ve girdileri silmek ya da kaldırmak için kullanılıyor; sistem yeniden açıldıktan sonra bu işlemleri tamamlıyor.

Check Point Research’e göre BTR.sys, Windows 7’den bu yana gönderilen her derlemede yer alan 256 baytlık bir anahtarla RC4 şifrelemesi kullanıyor. Vinopal, sürücünün belgelenmemiş işlem protokolünü tersine mühendislikle çözdü ve BTR.sys’e gönderilen her yapılandırma bloğunun şifreli olduğunu ortaya koydu. Araştırmacılar, anahtarın sürücünün .rdata bölümüne sabit biçimde gömülü olduğunu ve bu yapının 18 farklı 64 bit sürümde değişmediğini doğruladı.

Araştırmacıların hazırladığı kavram kanıtı aracı BTR_CLI, Defender’ın Definition Updates dizininde yer alan MpEngine.dll dosyasını bulup içindeki BTR.sys ikilisini çıkarıyor. Araç daha sonra geçerli bir şifreli işlem paketi oluşturuyor ve sürücüyü doğrudan kayıt defterine yazılan HKLM girdileriyle servis olarak kuruyor. Kullanılan Type=1, Start=1 ve Group="Boot Bus Extender" değerleri, Service Control Manager’ı tamamen devre dışı bırakıyor; bu yüzden Windows, klasik anlamda bir 7045 servis kurulumu kaydı da üretmiyor.

Sürücü yüklendiğinde komutlar çekirdek katmanda, yani Ring 0’da çalışıyor ve telemetride işlem sahibi olarak Sistem süreci, PID 4, görünüyor. Bu aşamada kilitli dosya ve dizinler silinebiliyor, dosyalar System32ddrivers gibi engel olmadan yazılabilen konumlara taşınabiliyor, kayıt defteri anahtarları ve değerleri kaldırılabiliyor ya da herhangi bir türde yeni kayıt defteri değeri yazılabiliyor. İkinci tetikleme modu ise aynı işlemleri sonraki yeniden başlatmaya erteliyor.

Vinopal’in tarif ettiği kritik an, sistem dosya sisteminin yazılabilir hale geldiği ama Defender’ın kullanıcı modu servislerinin henüz ayağa kalkmadığı kısa zaman aralığı. Araştırmacı bu aralığı “golden window” olarak tanımlıyor. BTR.sys bu anda çalıştığında, kendini kilitlemeye fırsat bulamadan WdFilter.sys ve MsMpEng.exe gibi Defender bileşenlerini fiziksel olarak silebiliyor.

Las Vegas’taki canlı demoda BTR_CLI, Tamper Protection açık halde çalışan ve güncel Windows 11 25H2 kurulu bir makinede Defender yığınını tamamen kaldırdı. Gösterim, tekniğin yalnızca teorik bir araştırma bulgusu olmadığını, doğru ayrıcalıklarla gerçek bir temizleme zincirine dönüşebildiğini ortaya koydu.

Saldırı için gereken koşullar arasında yönetici hesabı ve SeLoadDriverPrivilege var. Araç, bu ayrıcalığa zaten sahip olan hesaplarda ilgili yetkiyi otomatik etkinleştirebiliyor. Buna karşılık araştırmacıların vurguladığı nokta, tekniğin bilinen anlamda yamalanabilir bir yazılım hatasına değil, Windows’un kendi güven sınırlarının aşılabilmesine dayanması.

Check Point Research, yayımlanan makalede MSRC’nin bu bulguları acil servis kriterlerine sokmadığını aktardı. Gerekçe olarak da saldırının, önceden var olan yönetici ayrıcalıklarına dayanması gösterildi. Vinopal’in GitHub deposunda yer alan notta ise “No patch is planned” ifadesi yer aldı; Microsoft bu ifadeyi kamuoyu önünde doğrulamadı.

Araştırmacılar, BTR.sys’in beş yıl önce farklı bir açık nedeniyle de incelendiğini hatırlattı. SentinelLabs’tan Kasif Dekel, Şubat 2021’de yayımladığı çalışmada CVE-2021-24092 numaralı ayrıcalık yükseltme açığını duyurmuştu. Bu açık, yerel yönetici olmayan bir kullanıcının sürücünün günlük yolu üzerine hard link yerleştirerek keyfi dosyaları üzerine yazmasına izin veriyordu. Microsoft, CVE-2021-24092 için 9 Şubat 2021’de yama yayımladı.

Dekel, SentinelLabs duyurusunda bu açığın uzun süre fark edilmemiş olmasını, sürücünün normalde disk üzerinde kalıcı olarak bulunmamasına bağladı. Açıklamaya göre BTR.sys ihtiyaç halinde rastgele bir adla geçici olarak bırakılıyor, etkinleştiriliyor ve ardından siliniyor. Bu çalışma düzeni, geçmişte denetimlerden kaçmasına yardım etmiş görünüyor.

Bu araştırma, daha önce FIN7 grubunun AvNeutralizer aracıyla gösterilen yaklaşımın bir varyasyonunu da hatırlattı. O örnekte saldırganlar, Windows’un yerleşik ProcLaunchMon.sys sürücüsünü Process Explorer sürücüsüyle birlikte kullanarak uç nokta güvenlik yazılımlarını bozmuştu. Yeni teknik, üçüncü taraf hatalı sürücüleri değil, işletim sisteminin içine gömülü bir bileşeni çekirdek düzeyde kötüye kullanmasıyla ayrışıyor.

İnceleme, araştırmacıların bir olay müdahalesi sırasında başladı. Ekip, ele geçirilmiş bir sistemde bazı uç nokta telemetrilerinin şüpheli göründüğünü, ancak izlerin sonunda meşru Windows Defender temizleme etkinliğine ulaştığını aktardı. Bu gözlem, çalışmayı yalnızca laboratuvar deneyinden çıkarıp gerçek sistem davranışına dayanan bir analize dönüştürdü.

Check Point Research, BTR.sys kötüye kullanımına işaret edebilecek Sysmon ve Windows olaylarını da sıraladı. Bunlar arasında .sys:changelist ile biten dosya adları için kaydedilen Sysmon Event ID 15 yer alıyor; bu olay, sürücü dosyasına yazılan şifreli yapılandırma Alternate Data Stream’ini yakalayabiliyor. Bir diğer belirti, Args değeri :changelist içeren ve Group alanı "Boot Bus Extender" olan servis anahtarını oluşturan RegistryEvent kayıtları. Bunlar özellikle bir 7045 Windows olay kaydı eşlik etmiyorsa daha da anlamlı kabul ediliyor.

Ekip ayrıca \SystemRoot\Temp\BootClean.log dosyasının Sistem süreci tarafından hızla oluşturulup silinmesini gösteren Sysmon Event ID 11 ve 23 kayıtlarına dikkat çekti. Sürücüde sabit yazılı bu günlük yolu, çağıran kim olursa olsun tetikleniyor. Son olarak Sysmon Event ID 6 ile kaydedilen sürücü yüklemesinin hemen ardından Sistem sürecine atfedilen Sysmon Event ID 23 dosya silme olayı geliyorsa, bu durum canlı bir BTR.sys tetiklemesinin çekirdek düzeydeki izini oluşturabiliyor.

Raporda, birincil sertleştirme kontrolü olarak SeLoadDriverPrivilege yetkisinin sınırlandırılması önerildi. BTR_CLI ise MIT lisansıyla github.com/Dump-GUY/BTR_CLI adresinde yayımlandı ve depo sürümlerine önceden derlenmiş x64 ile x86 ikilileri de eklendi. Haber hazırlanırken Microsoft’un ve Check Point Research’ün ek teknik ayrıntı talebine yanıt verip vermediği henüz bilinmiyordu.