SCT

กำลังเตรียมประสบการณ์ดิจิทัล

นักวิจัยสาธิตวิธีใช้ไดรเวอร์ของ Microsoft Defender เองสั่งงานระดับเคอร์เนล โดยไม่ต้องพึ่งช่องโหว่

นักวิจัยจาก Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์กู้ระบบตอนบูตของ Microsoft Defender เอง สั่งงานระดับเคอร์เนลได้โดยไม่ต้องอาศัยช่องโหว่ใด ๆ ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องออกแพตช์ทันทีเพราะต้องมีสิทธิ์ผู้ดูแลระบบอยู่ก่อนแล้ว

นักวิจัยจาก Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์กู้ระบบตอนบูตของ Microsoft Defender เอง สั่งงานระดับเคอร์เนลได้โดยไม่ต้องอาศัยช่องโหว่ใด ๆ ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องออกแพตช์ทันทีเพราะต้องมีสิทธิ์ผู้ดูแลระบบอยู่ก่อนแล้ว

Jiří Vinopal นักวิจัยภัยคุกคามจาก Check Point Research นำเสนอผลงานที่งาน Black Hat USA 2026 และ DEF CON 34 ในเดือนสิงหาคม 2026 เกี่ยวกับการนำไดรเวอร์ชื่อ BTR.sys ซึ่งย่อมาจาก Boot Time Removal Tool มาใช้สั่งงานระดับเคอร์เนลตามอำเภอใจ จุดที่ทำให้กรณีนี้ต่างจากข่าวช่องโหว่ทั่วไปคือเทคนิคนี้ไม่ได้อาศัยบั๊กของซอฟต์แวร์เลย แต่ใช้ความสามารถที่ไดรเวอร์มีอยู่แล้วตามการออกแบบ

BTR.sys ถูกฝังไว้เป็นรีซอร์สภายในไฟล์ MpEngine.dll ของ Microsoft Defender และเป็นส่วนประกอบที่มีมาตั้งแต่ Windows 7 จนถึง Windows 11 เวอร์ชัน 25H2 โดยไม่สามารถใส่ไว้ในบัญชีดำของไดรเวอร์ได้ เพราะจะทำให้ Defender เองทำงานไม่ได้ นี่คือเหตุผลที่นักวิจัยมองว่าเป็นเป้าหมายที่น่าสนใจสำหรับผู้โจมตี

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

สิ่งที่นักวิจัยทำคือย้อนวิศวกรรมโปรโตคอลรับส่งคำสั่งเฉพาะตัวของไดรเวอร์ แล้วพบว่ากุญแจเข้ารหัส RC4 ขนาด 256 ไบต์ถูกฝังไว้แบบตายตัวตั้งแต่ยุค Windows 7 และไม่เคยเปลี่ยนเลยตลอด 18 เวอร์ชัน เครื่องมือพิสูจน์แนวคิดที่ชื่อ BTR_CLI จึงสามารถดึงไดรเวอร์ออกมา ประกอบคำสั่งที่เข้ารหัสถูกต้อง ติดตั้งเป็นเซอร์วิสโดยข้ามตัวจัดการเซอร์วิสปกติ แล้วสั่งงานในช่วงบูตก่อนที่บริการฝั่งผู้ใช้ของ Defender จะเริ่มทำงาน ความสามารถที่ได้รวมถึงการลบไฟล์ที่ถูกล็อกอยู่ การย้ายไฟล์เข้าไดเรกทอรีระบบ และการถอดไฟล์ของโปรแกรมความปลอดภัยออก

ทางศูนย์รับแจ้งปัญหาความปลอดภัยของไมโครซอฟท์ยืนยันผลการวิจัย แต่ระบุว่ายังไม่เข้าเกณฑ์ที่ต้องออกแพตช์ทันที เนื่องจากการใช้เทคนิคนี้ต้องมีสิทธิ์ระดับผู้ดูแลระบบอยู่ก่อนแล้ว โดยเฉพาะสิทธิ์ SeLoadDriverPrivilege ซึ่งในทางปฏิบัติหมายความว่าผู้โจมตีต้องยึดเครื่องได้ระดับหนึ่งแล้วก่อนจะใช้วิธีนี้ต่อยอด

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

สำหรับทีมไอทีในไทย สิ่งที่ทำได้ทันทีคือจำกัดการมอบสิทธิ์ SeLoadDriverPrivilege ให้เหลือเฉพาะบัญชีที่จำเป็นจริง ๆ ตั้งการเฝ้าระวัง Sysmon Event ID 15 สำหรับสตรีมชื่อ .sys:changelist เฝ้าดูการสร้างเซอร์วิสที่อยู่ในกลุ่ม Boot Bus Extender ในรีจิสทรี และจับสัญญาณการสร้างแล้วลบไฟล์ BootClean.log อย่างรวดเร็ว รวมถึงรูปแบบที่มีการโหลดไดรเวอร์แล้วตามด้วยการลบไฟล์จากโปรเซสระบบทันที บทเรียนที่กว้างกว่านั้นคือเครื่องมือที่ระบบไว้ใจโดยกำเนิดก็ต้องอยู่ในขอบเขตการเฝ้าระวังเช่นกัน

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

Microsoft ปิดช่องโหว่ Entra ID ระดับ CVSS 10.0 เปิดทางรันโค้ดจากระยะไกลบนระบบยืนยันตัวตนคลาวด์ ความปลอดภัย

Microsoft ปิดช่องโหว่ Entra ID ระดับ CVSS 10.0 เปิดทางรันโค้ดจากระยะไกลบนระบบยืนยันตัวตนคลาวด์

ไมโครซอฟท์เปิดเผยช่องโหว่ CVE-2026-69836 ในบริการยืนยันตัวตนบนคลาวด์ Entra ID ที่ได้คะแนนความรุนแรงสูงสุด CVSS 10.0 เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสั่งรันโค้ดผ่านเครือข่ายได้ โดยระบุว่าได้แก้ไขในฝั่งบริการเรียบร้อยแล้วและลูกค้าไม่ต้องดำเนินการใด ๆ

อ่านข่าวนี้
Cisco ออกแพตช์ปิด 9 ช่องโหว่ใน Crosswork และ Secure Workload โดย 5 รายการได้คะแนนเต็ม CVSS 10.0 ความปลอดภัย

Cisco ออกแพตช์ปิด 9 ช่องโหว่ใน Crosswork และ Secure Workload โดย 5 รายการได้คะแนนเต็ม CVSS 10.0

Cisco ปล่อยแพตช์ปิดช่องโหว่ 9 รายการในผลิตภัณฑ์ Crosswork และ Secure Workload ซึ่ง 5 รายการได้คะแนนความรุนแรงเต็ม 10.0 ทั้งหมดถูกพบจากการตรวจสอบภายในของบริษัทเอง และยังไม่พบว่ามีการนำไปใช้โจมตีจริง

อ่านข่าวนี้
Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exc ความปลอดภัย

Patch Tuesday สิงหาคม 2026: ไมโครซอฟท์อุดช่องโหว่ Windows กว่า 200 รายการ เตือนภัยบั๊ก Exchange

รอบอัปเดตความปลอดภัยประจำเดือนสิงหาคม 2026 ของไมโครซอฟท์มาพร้อมแพตช์จำนวนมาก โดย Windows ได้รับมากที่สุดถึง 233 รายการ ช่องโหว่เด่นคือ CVE-2026-62911 ใน Exchange Server ที่เปิดทางยึดกล่องจดหมายผู้ใช้ผ่านการข้ามการยืนยันตัวตน

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน