Explotación del controlador BTR.sys en Microsoft Defender
Investigadores de Check Point han identificado una técnica que permite utilizar el controlador de Microsoft Defender, BTR.sys (Boot Time Removal Tool), para realizar operaciones arbitrarias a nivel de kernel en sistemas Windows, que abarcan desde Windows 7 hasta Windows 11 25H2. Esta técnica no explota ninguna vulnerabilidad de software ni requiere la importación de controladores externos, lo que la hace particularmente preocupante.
BTR.sys es un componente esencial de Windows, por lo que no puede ser bloqueado mediante la lista de control de controladores vulnerables de Microsoft ni a través de Windows Defender Application Control (WDAC) sin afectar a Defender mismo. El investigador Jiří Vinopal presentó estos hallazgos en la conferencia Black Hat USA 2026 y en DEF CON 34 en Las Vegas, acompañado de un documento de investigación y una herramienta de prueba de concepto llamada BTR_CLI.
Detalles técnicos del ataque
El controlador BTR.sys, que se integra en el MpEngine.dll de Defender, se activa cuando es necesario eliminar malware tras un reinicio. Esto implica que puede borrar archivos o entradas del registro que estaban bloqueados mientras Windows estaba en funcionamiento. Vinopal logró descomplicar el protocolo de transacción del controlador y determinó que cada configuración enviada a BTR.sys está cifrada con RC4 y una clave de 256 bytes, que está codificada en la sección .rdata de cada versión de BTR.sys distribuida desde Windows 7.
BTR_CLI permite localizar y extraer el binario BTR.sys y construir transacciones cifradas válidas. Esta herramienta instala el controlador como un servicio a través de registros directos en HKLM, eludiendo completamente el Service Control Manager, lo que evita la creación de entradas en el registro de eventos de Windows. Una vez cargado, BTR.sys puede ejecutar operaciones en Ring 0, lo que le permite eliminar archivos y directorios bloqueados, mover archivos a rutas no restringidas, y modificar entradas del registro.
La ventana dorada de ejecución
El ataque se lleva a cabo durante lo que Vinopal denomina la "ventana dorada", el período posterior a que el sistema de archivos se vuelve escribible pero antes de que los servicios de usuario de Defender se inicien. Esto permite que BTR.sys elimine archivos de seguridad críticos, como WdFilter.sys y MsMpEng.exe, antes de que puedan protegerse a sí mismos. Una demostración en vivo durante Black Hat mostró cómo BTR_CLI eliminó la pila completa de Defender en un sistema Windows 11 25H2 completamente actualizado.
El exploit requiere una cuenta de administrador con SeLoadDriverPrivilege, que BTR_CLI habilita automáticamente para cuentas que ya lo poseen. A diferencia de otros ataques que dependen de controladores vulnerables de terceros, esta técnica utiliza un controlador que se encuentra en todas las instalaciones de Windows desde Windows 7, lo que aumenta la gravedad del problema.
Respuesta de Microsoft
Check Point ha señalado que, aunque no se ha encontrado evidencia de que esta técnica se haya utilizado en ataques reales, el hecho de que pueda ser explotada plantea un riesgo significativo. Tras la divulgación responsable de la información, el Microsoft Security Response Center (MSRC) confirmó que no se considera una vulnerabilidad que requiera una atención inmediata, ya que la técnica depende de privilegios administrativos preexistentes. Vinopal también ha indicado en su repositorio de GitHub que no se prevé ningún parche para esta situación, una afirmación que Microsoft no ha validado públicamente.
El controlador BTR.sys ya había sido objeto de análisis por una vulnerabilidad de escalada de privilegios en 2021, que permitía a un usuario local no administrador sobrescribir archivos arbitrarios. La naturaleza de esta nueva técnica resalta la necesidad de una vigilancia constante en la seguridad de los sistemas operativos.