render-mfa2go-novo-logo
Voltar ao início do blog

Driver BTR.sys do Microsoft Defender pode apagar seguranca no boot

Vulnerabilidade

Microsoft Defender: reduza o risco do BTR.sys

Driver legítimo pode ser usado no boot para remover arquivos e registros críticos do Windows.

Driver BTR.sys do Microsoft Defender pode apagar seguranca no boot

Resumo rapido

A Check Point Research mostrou como o BTR.sys, driver legítimo do Microsoft Defender, pode ser direcionado para executar operações profundas no Microsoft Windows durante a inicialização. A técnica não explora falha de software nem exige trazer um driver de fora da máquina. Até a publicação, os pesquisadores afirmam não ter visto uso real por criminosos.

Neste artigo voce vai aprender:

  • O que é o BTR.sys dentro do Microsoft Defender.
  • Por que o risco acontece no momento do boot.
  • Quais versões do Microsoft Windows entram no escopo citado.
  • Que sinais merecem atenção em ambientes corporativos.
  • Quais ações práticas reduzem exposição e impacto.

O que foi descoberto

A Check Point Research divulgou uma técnica que envolve o BTR.sys, conhecido como Boot Time Removal Tool, componente legítimo do Microsoft Defender. Ele existe para permitir que o Defender conclua remoções de malware depois de reiniciar o computador, quando arquivos ou chaves de registro estavam bloqueados durante o uso normal do Microsoft Windows.

O problema é que esse mesmo recurso pode ser direcionado para executar operações arbitrárias em nível muito profundo, atingindo arquivos e registros. O escopo citado vai do Microsoft Windows 7 ao Microsoft Windows 11 25H2. A pesquisa foi apresentada por Jiří Vinopal, da Check Point Research, na Black Hat USA 2026 e na DEF CON 34.

Como o BTR.sys funciona

O BTR.sys entra em ação antes de o Microsoft Windows terminar de carregar. Esse instante é privilegiado: parte dos arquivos ainda não está em uso, o que permite ao Microsoft Defender finalizar limpezas impossíveis com o sistema em operação. Poder de escrita nesse estágio significa poder de apagar praticamente qualquer coisa.

Os pesquisadores analisaram o protocolo usado para enviar instruções ao driver. Segundo eles, os blocos de configuração são protegidos com RC4 e uma chave fixa de 256 bytes presente no próprio BTR.sys, que permaneceu idêntica em 18 versões de 64 bits verificadas desde o Microsoft Windows 7. A prova de conceito, batizada de BTR_CLI, localiza o MpEngine.dll nas atualizações de definição do Defender, extrai o BTR.sys embutido e monta uma transação que o driver aceita como legítima.

Sinais de alerta

A fonte informa que não houve evidência de uso real dessa técnica em ataques. Ainda assim, dá para se preparar antes que alguém transforme a pesquisa em ferramenta ofensiva. Os pontos de atenção incluem:

  • remoção inesperada de ferramentas de segurança logo após reinicializações;
  • mudanças incomuns em arquivos e registros no período de boot;
  • presença ou execução de ferramentas desconhecidas interagindo com componentes do Defender;
  • alterações sem explicação em diretórios de atualizações de definição do Microsoft Defender;
  • estações que perdem proteção depois de reiniciar, sem nenhuma ação planejada pela equipe de TI.

O que fazer agora

Como o BTR.sys é um componente necessário do Microsoft Defender, a própria pesquisa alerta que bloqueá-lo por listas de drivers vulneráveis ou por WDAC pode quebrar o funcionamento do Defender. A resposta correta passa por controle de privilégios, visibilidade e investigação rápida, não por bloqueio automático.

  • Revise quem tem privilégios administrativos em estações Microsoft Windows.
  • Monitore mudanças em arquivos e registros críticos durante reinicializações.
  • Crie um processo para validar qualquer remoção de software de segurança após o boot.
  • Investigue computadores em que o Microsoft Defender ou outro agente de proteção pare de funcionar sem chamado interno.
  • Mantenha inventário atualizado das versões do Microsoft Windows e do Microsoft Defender no ambiente.

Checklist pratico

  1. Mapeie máquinas com Microsoft Windows 7 até Microsoft Windows 11 25H2 e priorize ativos críticos.
  2. Reduza privilégios administrativos e revise ferramentas que podem rodar antes ou durante o boot.
  3. Configure alertas internos para remoção ou desativação inesperada de softwares de segurança.
  4. Compare eventos antes e depois de reinicializações quando houver perda de proteção.
  5. Inclua o BTR.sys e o MpEngine.dll nas rotinas de investigação, sem bloquear componentes legítimos às cegas.

Perguntas frequentes

Isso significa que o Microsoft Defender foi invadido?

Não. A pesquisa descreve o abuso de um componente legítimo. O material afirma que nenhuma falha de software foi explorada e que não há evidência de uso real em ataques até o momento.

Posso bloquear o BTR.sys?

A fonte indica que o BTR.sys é exigido pelo Microsoft Defender. Bloqueá-lo por lista de drivers ou WDAC pode prejudicar o próprio Defender, então a recomendação prática é monitorar e controlar o uso, sem bloqueio sem avaliação.

Quem deve se preocupar mais?

Ambientes corporativos com muitas estações Microsoft Windows, sobretudo onde há grande número de administradores locais ou pouca visibilidade sobre o que muda no boot, devem tratar o tema como prioridade de detecção.

Proteja sua empresa com a MFA2GO

A MFA2GO ajuda sua empresa a reduzir riscos de acesso indevido, controlar privilégios e fortalecer a autenticação em ambientes Microsoft Windows e aplicações críticas.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html

Compartilhe nas redes sociais:

Conteúdos relacionados