Windows Defender 驱动遭武器化,可绕过 EDR 执行内核操作

cyb3rops · x · 2026-08-21

Check Point 研究披露,Windows Defender 的启动时移除驱动 (BTR.sys) 可被滥用。攻击者利用 SeLoadDriverPrivilege 加载恶意配置,使该合法驱动执行 Ring-0 级别的文件/注册表操作,从而在无需利用漏洞的情况下禁用安全软件并植入恶意驱动。研究发布了演示工具 BTRCLI。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →