BTR Reforged: il driver di Microsoft Defender può diventare un’arma contro la sicurezza di Windows
Vulnerabilidades

Imagen ilustrativa generada con IA

BTR Reforged: el controlador de Microsoft Defender puede convertirse en un arma contra la seguridad de Windows

El controlador BTR.sys de Microsoft Defender puede ser explotado para desactivar defensas de Windows durante el arranque, usando privilegios de administrador.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una función legítima utilizada para desactivar las defensas

Un componente interno de Microsoft Defender puede ser aprovechado por un atacante que ya tenga privilegios de administrador para eliminar archivos, modificar el registro y desinstalar software de seguridad durante el arranque de Windows.

La técnica, denominada BTR Reforged, fue presentada por Jiří Vinopal, de Check Point Research, durante Black Hat USA 2026 y DEF CON 34, en Las Vegas. El artículo técnico y la prueba de concepto se publicaron el 20 de agosto de 2026. La noticia trascendió el 21 de agosto de 2026.

Por el momento, Check Point Research no ha encontrado indicios de que la técnica se haya utilizado en ataques reales, según las muestras y la telemetría analizadas. El riesgo, sin embargo, es concreto: el código de demostración permite reproducir el abuso de un controlador de Microsoft firmado y normalmente presente en los sistemas Windows.

El componente afectado es BTR.sys, acrónimo de Boot Time Removal Tool. Defender lo utiliza para completar, después de un reinicio, la eliminación de malware o archivos que no podían borrarse mientras el sistema estaba en ejecución.

BTR.sys está integrado en la biblioteca MpEngine.dll de Defender como un recurso denominado BOOTTIMETOOL. Por tanto, no es un controlador externo descargado por el atacante ni un componente desconocido instalado por separado.

La técnica afecta a sistemas desde Windows 7 hasta Windows 11 25H2.

Qué puede hacer BTR.sys en el kernel

El investigador reconstruyó el protocolo propietario mediante el cual se envían instrucciones al controlador. Los bloques de configuración destinados a BTR.sys están cifrados con RC4, utilizando una clave estática de 256 bytes almacenada en la sección .rdata del controlador.

La misma clave se identificó en 18 versiones únicas de 64 bits de BTR.sys distribuidas desde Windows 7. Esto permite que la prueba de concepto extraiga el controlador de la copia actualizada de Defender y prepare una transacción aparentemente válida.

La herramienta pública BTR_CLI busca MpEngine.dll en el directorio de actualizaciones de definiciones de Defender, extrae BTR.sys y configura la carga del controlador mediante escrituras directas en el registro HKLM.

La clave del servicio se configura con:

  • Type=1;
  • Start=1;
  • Group="Boot Bus Extender".

El procedimiento no pasa por el Service Control Manager. Por ello, no genera el evento habitual de Windows Event ID 7045, asociado a la instalación de un nuevo servicio. Esta característica puede reducir la visibilidad de los controles basados exclusivamente en dicho evento.

Una vez cargadas, las operaciones se ejecutan en Ring 0, el nivel privilegiado del kernel de Windows. Por tanto, la telemetría puede atribuirlas al proceso System, con PID 4, en lugar de al programa que preparó la operación.

Entre las capacidades observadas se incluyen:

  • eliminación de archivos y directorios bloqueados;
  • traslado de archivos a rutas normalmente protegidas, incluida System32\drivers;
  • eliminación de claves y valores del registro;
  • creación o modificación de valores del registro de cualquier tipo.

BTR.sys también puede programar las operaciones para el siguiente reinicio. Es la modalidad más útil para actuar antes de que los servicios de seguridad en user mode estén plenamente activos.

La ventana durante el arranque y la eliminación de Defender

La técnica aprovecha una ventana operativa situada entre la disponibilidad de escritura del sistema de archivos y el inicio de los servicios user-mode de Microsoft Defender.

En ese momento, BTR.sys puede eliminar físicamente componentes que, una vez activos, intentarían proteger sus propios archivos o bloquear las modificaciones. Durante la demostración, Check Point Research eliminó toda la pila de Defender de un equipo completamente actualizado con Windows 11 25H2, pese a que Tamper Protection estaba activada.

Entre los archivos que pueden convertirse en objetivo figuran WdFilter.sys, el controlador de filtro de Defender, y MsMpEng.exe, el proceso principal del motor antimalware.

El requisito previo es determinante. El atacante ya debe disponer de una cuenta administrativa con SeLoadDriverPrivilege, el derecho necesario para cargar controladores. BTR_CLI solo puede habilitar el privilegio para cuentas que ya lo poseen: no realiza una escalada desde un usuario estándar.

Por este motivo, Microsoft no considera el caso una vulnerabilidad convencional que requiera una corrección inmediata. La evaluación de MSRC lo sitúa más cerca de una superación de un límite arquitectónico de confianza: quien ya controla una cuenta administrativa dispone de capacidades suficientes para comprometer profundamente el sistema.

El repositorio de BTR_CLI indica que no estaría prevista una actualización correctiva. No obstante, Microsoft no ha confirmado públicamente esta postura.

Por qué la blocklist y WDAC no son suficientes

BTR Reforged difiere del modelo Bring Your Own Vulnerable Driver, en el que el atacante introduce un controlador firmado de terceros y aprovecha una vulnerabilidad conocida para operar en el kernel.

En ese caso, el controlador puede añadirse a la Microsoft Vulnerable Driver Blocklist o limitarse mediante Windows Defender Application Control (WDAC). BTR.sys, en cambio, es un componente integrado de Microsoft y necesario para las operaciones de remediación de Defender.

Bloquearlo indiscriminadamente podría impedir que el producto completara la eliminación de amenazas durante el reinicio. Su presencia en Windows dificulta, por tanto, aplicar las contramedidas habituales contra controladores vulnerables sin comprometer una función legítima del sistema.

También existe un antecedente específico. En febrero de 2021, Kasif Dekel, de SentinelLabs, describió CVE-2021-24092, una vulnerabilidad de escalada de privilegios en BTR.sys. Un usuario local sin privilegios administrativos podía sobrescribir archivos arbitrarios colocando un hard link en la ruta de registros del controlador.

Microsoft corrigió CVE-2021-24092 el 9 de febrero de 2021. La vulnerabilidad tenía una puntuación CVSS 7.8, con el vector CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

BTR.sys podía pasar desapercibido porque normalmente no está presente en el disco: solo se extrae y activa cuando es necesario, con un nombre aleatorio, y después se elimina. El uso ofensivo de controladores integrados para interferir con los endpoints tampoco es nuevo: el grupo FIN7 ya había combinado controladores de Windows y componentes de Process Explorer en la herramienta AvNeutralizer.

En los últimos 90 días, el catálogo KEV de CISA también incluyó seis vulnerabilidades relacionadas con productos de Microsoft: CVE-2026-55040 y CVE-2026-33824 el 18 de agosto de 2026, CVE-2026-68820 el 11 de agosto de 2026, CVE-2026-50522 el 22 de julio de 2026, CVE-2026-58644 el 16 de julio de 2026 y CVE-2026-45659 el 1 de julio de 2026. Esta última está marcada como explotada en campañas de ransomware.

BTR Reforged no es una entrada CVE ni figura en el catálogo KEV. Por tanto, no existe para esta técnica un plazo de mitigación de CISA que deba aplicarse.

Detección y medidas para los equipos de TI

La primera medida práctica consiste en limitar estrictamente la asignación de SeLoadDriverPrivilege. El privilegio solo debería estar disponible para las cuentas y los servicios que tengan una necesidad documentada, con especial atención a los administradores locales y las herramientas de gestión remota.

Los equipos de seguridad pueden buscar algunas secuencias anómalas en los registros de Sysmon y Windows:

  • Sysmon Event ID 15 – FileCreateStreamHash sobre un archivo cuyo nombre termine en .sys:changelist, posible Alternate Data Stream que contenga la configuración cifrada;
  • Sysmon Event ID 12 o 13 – RegistryEvent para la creación de una clave de servicio con Args que contenga :changelist y Group configurado como Boot Bus Extender;
  • ausencia del evento de Windows 7045 coincidiendo con la creación de la clave;
  • Sysmon Event ID 11 seguido de Event ID 23 para la creación y eliminación rápida de \SystemRoot\Temp\BootClean.log;
  • carga detectada mediante Sysmon Event ID 6, seguida inmediatamente de la eliminación del archivo con Event ID 23, en ambos casos atribuidos a System/PID 4.

BootClean.log es una ruta integrada en el controlador y también puede aparecer durante actividades legítimas. Por sí solo no demuestra un ataque: adquiere valor principalmente cuando coincide con la creación de la clave de servicio, la ausencia del evento 7045 y modificaciones anómalas en los componentes de Defender.

La prueba de concepto BTR_CLI está disponible en GitHub con licencia MIT e incluye binarios x64 y x86. Las organizaciones pueden utilizarla en entornos aislados para validar reglas de detección y respuesta, pero deben evitar ejecutarla en sistemas de producción.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosBTR ReforgedMicrosoft DefenderBTR.sysseguridad Windowskernel Windowscontrolador MicrosoftBlack HatCheck Point Research
Volver al inicio