c’t 08-09/2026
Vibe coding voor developers
Cover van
Cover voor Onderzoekers ontdekken riskante functie in Microsoft Defender

Onderzoekers ontdekken riskante functie in Microsoft Defender

De Windows Defender Boot-Time Removal-driver biedt aanvallers vergaande mogelijkheden om systemen te compromitteren.

Lees verder na de advertentie

Windows Defender-driver vertoont verdacht gedrag

IT-beveiligingsonderzoekers van Check Point stuitten tijdens het onderzoek naar een geïnfecteerd systeem op de Windows Defender Boot-Time Removal-driver (BTR.sys), die op het eerste gezicht verdacht gedrag vertoonde. De driver is eigenlijk bedoeld om bijvoorbeeld schadelijke code tijdens een herstart onschadelijk te maken. Aanvallers kunnen hem echter ook misbruiken om het systeem te compromitteren.

Dat bespreekt Check Point in een uitgebreide analyse. De analisten merkten op dat onder System32\drivers een driver verscheen met een willekeurige tekenreeks als naam, die vervolgens werd verankerd in de registertak HKLM\SYSTEM\CurrentControlSet\Services\<tekenreeks>. De driver wordt kort voor een herstart daar geplaatst, waarna in het register een vermelding wordt aangemaakt om een service te starten. Daarbij maakt de driver ook gebruik van RC4-versleuteling en Alternate Data Streams (ADS) van het NTFS-bestandssysteem. Er vindt onder meer interactie plaats met de datastroom :changelist van het driverbestand. Na uitvoering ruimt de driver deze vermeldingen bovendien weer op.

Tip!

Beveilig uw huis en blijf dreigingen een stap voor - met Foscam
Beveilig uw huis en blijf dreigingen een stap voor – met Foscam

Slimme IP-camera’s met live toezicht en haarscherpe beveiliging!

Verdacht gedrag blijkt onderdeel van Microsoft Defender

Wat op typisch malwaregedrag lijkt, blijkt echter een legitiem onderdeel van Microsoft Defender te zijn. De driver BTR.sys bevindt zich in het bestand MpEngine.dll en wordt indien nodig onder een willekeurige naam naar de schijf geschreven. Tijdens een herstart wordt hij aangeroepen om bijvoorbeeld vergrendelde of in gebruik zijnde bestanden te verwijderen. Volgens Check Point kan de driver bestanden en mappen verwijderen of bestanden naar quarantainemappen verplaatsen. Die handelingen kan de driver niet alleen met bestanden uitvoeren, maar ook met registervermeldingen.

Onderzoekers demonstreren misbruik van BTR.sys

De malwareonderzoekers hebben een opdrachtregelprogramma ontwikkeld waarmee ze het misbruik van de BTR.sys-driver demonstreren. Op GitHub stellen ze zelfs de broncode beschikbaar. Als belangrijk aanvalsscenario noemen ze het uitschakelen van beveiligingssoftware. Dat is ook nu nog met deze methode mogelijk.

Check Point heeft het gedrag via responsible disclosure bij Microsoft gemeld, maar het bedrijf ziet geen noodzaak om snel een oplossing uit te brengen, omdat voor de aanval administratorrechten nodig zijn. Die rechten zijn echter doorgaans relatief eenvoudig te verkrijgen, omdat Windows nog altijd talrijke kwetsbaarheden bevat die kwaadwillenden kunnen misbruiken om hun rechten te verhogen. Tijdens vrijwel elke Patch Tuesday verhelpt Microsoft meerdere kwetsbaarheden van dit type, wat erop wijst dat dergelijke kwetsbaarheden ook in de toekomst te verwachten zijn.

Bijblijven met de laatste security-ontwikkelingen?

Lees over dreigingen, kwetsbaarheden en verdedigingstechnieken, hardware, software en nog véél meer. Schrijf je in voor onze gratis nieuwsbrief.
Ontvang elke week het laatste IT-nieuws, de handigste tips en speciale aanbiedingen.

Living off the Land met Microsoft Defender

Aanvallers kunnen Microsoft Defender daardoor voorlopig blijven inzetten als krachtig ingebouwd Windows-hulpmiddel in het kader van Living off the Land (LotL). De IT-onderzoekers van Check Point noemen verschillende mogelijke tegenmaatregelen, zoals het consequent beperken van rechten tot het strikt noodzakelijke minimum voor alle gebruikers en diensten. Daardoor wordt het moeilijker om administratorrechten te verkrijgen.

Maatregelen tegen misbruik van drivers

Ook het opstellen van gedragsregels voor EDR-systemen kan helpen, evenals een brede verdediging tegen zogeheten LOLDrivers. Alleen de Microsoft Vulnerable Driver Blocklist (WDAC) is daarvoor niet voldoende. Ook moet de context worden bewaakt waarin drivers worden geladen en Alternate Data Streams worden aangemaakt.

De IT-beveiligingsonderzoekers benadrukken wel dat er tot nu toe geen aanwijzingen zijn dat de ontdekte kwetsbaarheid daadwerkelijk in praktijksituaties door aanvallers wordt misbruikt.

Tot slot

Het onderzoek laat zien dat zelfs legitieme beveiligingscomponenten onder de juiste omstandigheden tegen een systeem kunnen worden ingezet. Omdat voor misbruik administratorrechten nodig zijn, blijft het beperken van privileges een belangrijke verdedigingsmaatregel. Vooralsnog zijn er geen aanwijzingen dat aanvallers de BTR.sys-methode actief in het wild gebruiken.

Tip

Waarom NIS2 je dwingt anders naar cybersecurity te kijken
Waarom NIS2 je dwingt anders naar cybersecurity te kijken

Download het e-book en krijg direct inzicht in de stappen die jouw organisatie moet zetten.

Meer over

0

Praat mee

Abonneer
Laat het mij weten wanneer er
0 Reacties
oudste
nieuwste

Inspiratie in je mailbox

Blijf bij op IT-gebied en verbreed je expertise. Ontvang elke week artikelen over de laatste tech-ontwikkelingen, toepassingen, nieuwe hard- en software én ontvang tips en aanbiedingen.

Loginmenu afsluiten