Driver do próprio Microsoft Defender pode ser usado para apagar softwares de segurança na inicialização
Pesquisadores de segurança revelaram uma técnica impressionante que transforma o driver legítimo e assinado do Microsoft Defender em uma arma para apagar softwares de segurança na inicialização, sem explorar nenhuma falha e sem depender de drivers de terceiros. Batizada de BTR Reforged, a abordagem abusa do BTR.sys, um componente nativo do Windows presente desde o Windows 7, para executar operações no nível do kernel que conseguem remover toda a pilha do Defender de um Windows 11 25H2 totalmente atualizado, mesmo com a Proteção de Adulteração ativada.
Como o BTR.sys é um componente obrigatório do Windows, ele não pode entrar na lista de bloqueio de drivers vulneráveis da Microsoft sem quebrar o próprio Defender, e a Microsoft afirmou que nenhum patch está planejado. A técnica exige privilégios de administrador, e os pesquisadores já publicaram guias de detecção e uma ferramenta de prova de conceito para ajudar na defesa. Para quem leva segurança a sério, adicionar uma camada extra de privacidade como a ProtonVPN é uma escolha inteligente.