Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-08-22
/ 脅威動向
脅威動向
2026-08-22(土)配信
Microsoft Defenderのドライバー悪用手法が公開
Windowsに標準搭載されているMicrosoft Defenderの修復用ドライバー「BTR.sys」の内部プロトコルを悪用し、管理者権限からカーネルレベルで任意のファイルやレジストリ操作、セキュリティソフトの削除を行う手法(BTR Reforged)。
主要なTTP
MpEngine.dllからBTR.sysを抽出
RC4暗号化した独自設定blobの構成
レジストリ直接書換によるサービス登録(Service Control Managerのバイパス)
OS起動時の「ゴールデンウインドウ」でのセキュリティバイナリ削除
対象となる組織・利用者
Windows端末を管理するすべての企業・組織の情シスおよびセキュリティ担当者。
推奨される防御アクション
SeLoadDriverPrivilege(ドライバー読み込み特権)の割り当てを厳格に制限する
Sysmonイベント(Event ID 15, 12, 13, 11, 23, 6等)を活用した不審なBTR.sysの動作検視
EDR製品による不審なサービス登録やドライバー挙動の監視強化
出典:
https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html
この日のほかの脅威動向
Synacor Zimbra Collaboration SuiteにおけるOSコマンドインジェクションの脆弱性
Xinference における安全でない eval 使用による遠隔操作の脆弱性
JSONata における細工された式による任意のコード実行の脆弱性
NEC製UNIVERGE IXルータに認証欠如の脆弱性
Cisco、Crosswork等の深刻な脆弱性9件を修正
2026-08-22 の内容をすべて読む(全13件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →