Драйвер Microsoft Defender можно использовать для удаления защиты при загрузке Windows
Исследователи Check Point показали, как штатный драйвер BTR.sys выполняет операции с файлами и реестром на уровне ядра ещё до запуска пользовательских служб Defender. Для применения метода атакующему уже нужны права администратора с привилегией загрузки драйверов.

Исследователи Check Point Research описали технику BTR Reforged, позволяющую использовать подписанный драйвер Microsoft Defender BTR.sys для удаления файлов и изменения реестра на уровне ядра Windows. В демонстрации инструмент исследователей удалил компоненты Defender на полностью обновлённой Windows 11 25H2, несмотря на включённую защиту от несанкционированных изменений.
BTR.sys — Boot Time Removal Tool, штатный драйвер Defender для завершения удаления вредоносных файлов после перезагрузки, когда нужные объекты были заблокированы работающей системой. Он извлекается из MpEngine.dll и запускается для обработки подготовленных операций. Исследователи разобрали его недокументированный формат команд и создали PoC-утилиту BTR_CLI, которая формирует корректную зашифрованную конфигурацию для драйвера.
После загрузки BTR.sys способен удалять заблокированные файлы и каталоги, перемещать файлы, удалять ключи и значения реестра, а также создавать новые значения. Операции выполняются из Ring 0 и в телеметрии относятся к системному процессу System. Их можно запланировать на следующую загрузку Windows.
Ключевой момент — период после того, как файловая система уже доступна для записи, но пользовательские службы Defender ещё не запущены. В это время драйвер может удалить, в частности, WdFilter.sys и MsMpEng.exe до того, как они успеют защитить собственные файлы.
Для атаки необходимы административные права и привилегия SeLoadDriverPrivilege. Поэтому Check Point не называет обнаруженное классической уязвимостью: речь идёт о пересечении архитектурной границы доверия при уже полученном администраторском доступе. По данным исследователей, Microsoft Security Response Center после ответственного раскрытия информации сообщил, что метод не соответствует критериям для немедленного выпуска исправления.
Обычные меры против схемы Bring Your Own Vulnerable Driver здесь неприменимы: BTR.sys — легитимный компонент Defender, поэтому его нельзя без последствий добавить в список блокировки уязвимых драйверов или заблокировать через WDAC. Check Point также сообщает, что не нашла признаков применения этой техники в реальных атаках.
Исследование и PoC были опубликованы 20 августа, а результаты представлены на Black Hat USA 2026 и DEF CON 34. Ранее, в 2021 году, в этом же драйвере уже исправляли другую уязвимость — CVE-2021-24092, позволявшую локальному пользователю без прав администратора перезаписывать произвольные файлы.