Windows Defender 驱动遭武器化,可绕过 EDR 执行内核操作
cyb3rops · x · 2026-08-21
Check Point 研究披露,Windows Defender 的启动时移除驱动 (BTR.sys) 可被滥用。攻击者利用 SeLoadDriverPrivilege 加载恶意配置,使该合法驱动执行 Ring-0 级别的文件/注册表操作,从而在无需利用漏洞的情况下禁用安全软件并植入恶意驱动。研究发布了演示工具 BTRCLI。
「安全」频道最新
- 机器人杀人能力引争议,军用与民用差距成焦点 — teortaxesTex · 2026-08-24
- 美 20 位潜在总统候选人仅 1 人明确回应 AI 暂停呼吁 — DavidSKrueger · 2026-08-24
- 美网友评中国变形机器狗:禁售反而不安全 — TinfoilTricorn · 2026-08-24
- 土耳其以国家安全为由屏蔽至少 12 条 Grok 帖子 — Unusual_Variation293 · 2026-08-24
- Nature 评论:数据溯源是自主科学的信任基石 — gabepgomes · 2026-08-24
- 反驳“AI 公司为牟利鼓吹末日论”观点 — trevposts · 2026-08-24