Investigadores de Check Point han descubierto que el controlador Windows Defender Boot-Time Removal (BTR.sys), integrado en el archivo MpEngine.dll del antivirus Microsoft Defender, puede ser manipulado por atacantes para comprometer sistemas Windows. En el análisis forense de un equipo infectado, los expertos detectaron un controlador desplegado en System32\drivers con un nombre aleatorio y anclado en el registro HKLM\SYSTEM\CurrentControlSet\Services, además de cifrado RC4 y uso de flujos de datos alternativos (ADS) de NTFS, concretamente el flujo ":changelist". Aunque su función legítima es eliminar archivos bloqueados o en uso durante el reinicio, el controlador también permite borrar o mover a cuarentena archivos y entradas del registro.
Check Point desarrolló una herramienta de línea de comandos para demostrar el abuso y publicó el código fuente en GitHub. El principal escenario de ataque es la desactivación de software de protección, técnica encuadrable en el enfoque Living off the Land (LotL), que explota herramientas legítimas del propio sistema. Aunque Microsoft fue informada a través de un proceso de divulgación responsable, la compañía no considera urgente una solución porque el ataque requiere derechos de administrador, unos privilegios que, según Check Point, suelen ser fáciles de obtener dada la persistencia de vulnerabilidades de escalada de privilegios en Windows. Hasta la fecha no se ha observado un uso malicioso en entornos reales.
