脅威動向  2026-08-22(土)配信

Microsoft Defenderのドライバー悪用手法が公開

Windowsに標準搭載されているMicrosoft Defenderの修復用ドライバー「BTR.sys」の内部プロトコルを悪用し、管理者権限からカーネルレベルで任意のファイルやレジストリ操作、セキュリティソフトの削除を行う手法(BTR Reforged)。
主要なTTP
MpEngine.dllからBTR.sysを抽出
RC4暗号化した独自設定blobの構成
レジストリ直接書換によるサービス登録(Service Control Managerのバイパス)
OS起動時の「ゴールデンウインドウ」でのセキュリティバイナリ削除
対象となる組織・利用者
Windows端末を管理するすべての企業・組織の情シスおよびセキュリティ担当者。
推奨される防御アクション
SeLoadDriverPrivilege(ドライバー読み込み特権)の割り当てを厳格に制限する
Sysmonイベント(Event ID 15, 12, 13, 11, 23, 6等)を活用した不審なBTR.sysの動作検視
EDR製品による不審なサービス登録やドライバー挙動の監視強化

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →