4.
4、 微软Defender驱动可被滥用删除安全软件
MicrosoftDefenderBTRReforged
Check Point Research披露一种名为“BTR Reforged”的攻击技术,可滥用微软Defender内置的合法签名驱动BTR.sys执行内核级文件及注册表操作,无需利用软件漏洞或引入第三方驱动。攻击者在获得管理员权限后,可借助该驱动在系统启动早期删除Defender及其他安全软件文件,甚至绕过防篡改保护。该技术影响Windows 7至Windows 11 25H2,由于BTR.sys属于Defender必要组件,难以通过常规驱动阻止机制封禁。目前尚未发现该技术遭实际攻击利用。