Medium

Microsoft Defender’s Own Driver Can Be Weaponized to Delete Security Software at Boot

Was ist passiert?

Sicherheitsforscher von Check Point Research haben eine kritische Schwachstelle in Microsoft Defender aufgedeckt. Der legitimately signed Boot-Treiber BTR.sys (Boot Time Removal Tool) kann von Angreifern missbraucht werden, um beliebige Kernel-Level-Operationen auf Windows-Systemen durchzuführen. Dies ermöglicht das Löschen von Sicherheitssoftware bereits beim Systemstart – ohne dabei einen Software-Fehler auszunutzen oder externe Treiber zu benötigen.

Hintergrund & Bedeutung

Das BTR.sys-Modul ist ein legitimates Microsoft-Komponente, die bei Bedarf Dateien und Registrierungseinträge auf Kernel-Ebene manipulieren darf. Genau diese Berechtigung wird zur Schwachstelle: Angreifer können die vertrauenswürdige Signatur des Treibers ausnutzen, um ihre eigenen Befehle auszuführen. Betroffen sind alle Windows-Versionen von Windows 7 bis Windows 11 25H2. Da kein echtes Sicherheitsloch vorhanden ist, fällt dies unter einen sogenannten „Living off the Land“-Angriff, der systemische Komponenten gegen das System selbst einsetzt.

Empfehlungen für IT-Teams

  • Systemstarts überwachen und verdächtige BTR.sys-Aktivitäten protokollieren
  • Driver Load-Vorgänge durch EDR-Lösungen (Endpoint Detection & Response) überwachen
  • Privilegierte Konten stärker schützen, da Admin-Rechte zur Ausnutzung nötig sind
  • Regelmäßige Windows-Updates durchführen und auf Microsoft-Sicherheitsmitteilungen achten
  • Mehrschichtiges Sicherheitskonzept implementieren, das nicht nur auf einzelne Tools verlässt

Fazit

Diese Entdeckung unterstreicht, dass selbst Microsoft-Komponenten zur Waffe gegen das System werden können. IT-Teams sollten Verteidigungsstrategien diversifizieren und nicht ausschließlich auf Windows Defender vertrauen.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/microsoft-defenders-own-driver-can-be-weaponized-to-delete-security-software-at-boot-4/ #EndpointSecurity #Malware #Ransomware #EDR #WindowsSecurity #CyberThreats #ITSecurity #Antivirus #Linux #Android #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 28.08.2026
Alle CVEs ansehen