Une faille critique dans le pilote BTR.sys de Microsoft Defender expose les systèmes Windows à des manipulations malveillantes

Par Rédaction KUMBA 2 min de lecture 23 lectures
Une faille critique dans le pilote BTR.sys de Microsoft Defender expose les systèmes Windows à des manipulations malveillantes

Des chercheurs en cybersécurité ont mis en lumière une vulnérabilité majeure au sein du pilote BTR.sys, un composant essentiel de Microsoft Defender. En exploitant une clé de configuration codée en dur, il devient possible de détourner cet outil pour exécuter des commandes arbitraires au niveau du noyau du système d'exploitation, neutralisant ainsi les protections natives de Windows.

Le détournement du pilote BTR.sys

Le pilote BTR.sys (Boot Time Removal Tool) est conçu pour permettre à Microsoft Defender de supprimer des fichiers ou des entrées de registre verrouillés lors du redémarrage de la machine. L'analyse menée par les experts de Check Point a révélé que le format de communication utilisé par ce pilote repose sur une clé de chiffrement statique, identique sur toutes les versions de Windows, de la version 7 à Windows 11 25H2. Cette faille permet à un attaquant de forger ses propres instructions et de prendre le contrôle des opérations de maintenance système avec les privilèges les plus élevés.

La neutralisation des défenses au démarrage

La dangerosité de cette découverte réside dans ce que les chercheurs nomment la « Golden Window ». Il s'agit de l'intervalle de temps critique situé entre l'initialisation du système de fichiers et le chargement complet des services de sécurité en espace utilisateur. En intervenant durant cette phase, un outil malveillant peut supprimer des composants vitaux de l'antivirus, tels que le filtre WdFilter.sys ou le processus MsMpEng.exe, avant même que la protection ne soit opérationnelle.

L'échec de la protection contre les altérations

Lors de tests effectués sur un système Windows 11 à jour, l'outil de preuve de concept développé par les chercheurs a réussi à démanteler Microsoft Defender malgré l'activation de la fonction Tamper Protection. Cette option, censée empêcher toute modification non autorisée des réglages et des fichiers de l'antivirus, s'est révélée inefficace face à cette méthode d'attaque directe au niveau du noyau. Bien que cette vulnérabilité permette une compromission profonde du système, Microsoft n'a pas classé ce problème comme une priorité immédiate, laissant les utilisateurs exposés à ce vecteur d'attaque spécifique.

Le Briefing KUMBA

L'essentiel de l'actu panafricaine, chaque matin par email.

Discussion

Commentaires

Les commentaires sont modérés avant publication. Respectez les personnes et le débat.

Aucun commentaire publié pour le moment.

Soyez le premier à participer à la discussion.

Votre pays

KUMBA priorisera les contenus de ce pays.

Aucun pays trouvé.