Medium

Microsoft Defender’s Own Driver Can Be Weaponized to Delete Security Software at Boot

Was ist passiert?

Check Point Research hat eine kritische Sicherheitslücke in Microsoft Defender aufgedeckt: Das Sicherheitstool nutzt einen Boot-Zeit-Treiber namens BTR.sys (Boot Time Removal Tool), der von Angreifern missbraucht werden kann, um beliebige Sicherheitssoftware zu löschen. Die Gefahr ist erheblich, da kein Software-Fehler ausgenutzt wird und der legitimately signierte Treiber bereits auf betroffenen Systemen vorhanden ist – von Windows 7 bis Windows 11 25H2.

Hintergrund & Bedeutung

Der BTR.sys-Treiber wurde von Microsoft speziell dafür entwickelt, infizierte Dateien während des Boot-Vorgangs zu entfernen. Ein Angreifer kann diesen Treiber jedoch für Kernel-Level-Operationen missbrauchen und damit beliebige Dateien und Registry-Einträge manipulieren. Das ist besonders gefährlich, da der Treiber mit höchsten Privilegien lädt und keiner Überprüfung durch Windows Defender unterliegt. Dies ermöglicht es Angreifern, konkurrierende Sicherheitssoftware zu deaktivieren oder zu löschen – ein klassisches Persistence- und Privilege-Escalation-Szenario.

Empfehlungen für IT-Teams

  • Sofortmaßnahmen: Überprüfen Sie Ihre Windows-Systeme auf verdächtige BTR.sys-Aktivitäten in Boot-Logs und Event-Viewern.
  • Patch Management: Installieren Sie verfügbare Sicherheitsupdates von Microsoft regelmäßig.
  • Monitoring: Implementieren Sie erweiterte Endpoint Detection & Response (EDR)-Lösungen, um anomale Kernel-Operationen zu erkennen.
  • Zugriffskontrolle: Beschränken Sie administrative Rechte und überwachen Sie Benutzer mit erhöhten Privilegien.

Fazit

Diese Schwachstelle zeigt, dass selbst vertrauenswürdige Sicherheitstools zur Waffe werden können. Ein umfassendes Sicherheitskonzept mit mehrschichtiger Abwehr ist unverzichtbar.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/microsoft-defenders-own-driver-can-be-weaponized-to-delete-security-software-at-boot/ #EndpointSecurity #Malware #Ransomware #EDR #WindowsSecurity #CyberThreats #ITSecurity #Antivirus #Linux #Android #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.08.2026
Alle CVEs ansehen