นักวิจัยสาธิตวิธีใช้ไดรเวอร์ของ Microsoft Defender เองสั่งงานระดับเคอร์เนล โดยไม่ต้องพึ่งช่องโหว่
นักวิจัยจาก Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์กู้ระบบตอนบูตของ Microsoft Defender เอง สั่งงานระดับเคอร์เนลได้โดยไม่ต้องอาศัยช่องโหว่ใด ๆ ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องออกแพตช์ทันทีเพราะต้องมีสิทธิ์ผู้ดูแลระบบอยู่ก่อนแล้ว
ที่มา: The Hacker Newsหมวด: ความปลอดภัย
นักวิจัยจาก Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์กู้ระบบตอนบูตของ Microsoft Defender เอง สั่งงานระดับเคอร์เนลได้โดยไม่ต้องอาศัยช่องโหว่ใด ๆ ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องออกแพตช์ทันทีเพราะต้องมีสิทธิ์ผู้ดูแลระบบอยู่ก่อนแล้ว
Jiří Vinopal นักวิจัยภัยคุกคามจาก Check Point Research นำเสนอผลงานที่งาน Black Hat USA 2026 และ DEF CON 34 ในเดือนสิงหาคม 2026 เกี่ยวกับการนำไดรเวอร์ชื่อ BTR.sys ซึ่งย่อมาจาก Boot Time Removal Tool มาใช้สั่งงานระดับเคอร์เนลตามอำเภอใจ จุดที่ทำให้กรณีนี้ต่างจากข่าวช่องโหว่ทั่วไปคือเทคนิคนี้ไม่ได้อาศัยบั๊กของซอฟต์แวร์เลย แต่ใช้ความสามารถที่ไดรเวอร์มีอยู่แล้วตามการออกแบบ
BTR.sys ถูกฝังไว้เป็นรีซอร์สภายในไฟล์ MpEngine.dll ของ Microsoft Defender และเป็นส่วนประกอบที่มีมาตั้งแต่ Windows 7 จนถึง Windows 11 เวอร์ชัน 25H2 โดยไม่สามารถใส่ไว้ในบัญชีดำของไดรเวอร์ได้ เพราะจะทำให้ Defender เองทำงานไม่ได้ นี่คือเหตุผลที่นักวิจัยมองว่าเป็นเป้าหมายที่น่าสนใจสำหรับผู้โจมตี