İnternet ve GüvenlikTeknoloji

Defender’ın BTR.sys Sürücüsü Güvenlik Yazılımını Silebiliyor

Check Point Research’ten güvenlik araştırmacısı Jiří Vinopal, Black Hat USA 2026 ve DEF CON 34’te sunduğu bir çalışmada, Windows’un kendi güvenlik yazılımı olan Microsoft Defender’ın bir bileşeninin, herhangi bir yazılım açığı kullanılmadan kötüye kullanılabileceğini gösterdi. Teknik, Defender’ın BTR.sys (Boot Time Remediation) sürücüsünü çekirdek seviyesinde dosya ve kayıt defteri işlemleri yapmak için silah haline getiriyor ve teorik olarak Defender’ın tamamının cihazdan silinmesine izin veriyor.

BTR.sys Nedir ve Neden Önemli?

BTR.sys, Microsoft Defender’ın MpEngine.dll dosyası içine gömülü, “BOOTTIMETOOL” adlı bir kaynak olarak bulunan bir sürücü. Windows 7’den Windows 11 25H2’ye kadar her Windows kurulumunda zorunlu olarak yer alıyor. Bu da onu kara listeye almayı, Defender’ın kendisini bozmadan neredeyse imkansız hale getiriyor.

Araştırma, geleneksel BYOVD (Bring Your Own Vulnerable Driver / kendi zafiyetli sürücünü getir) yöntemlerinden farklı bir yaklaşım sergiliyor: saldırgan dışarıdan bir sürücü getirmiyor, sistemde zaten var olan meşru bir sürücüyü kötüye kullanıyor.

Saldırı Nasıl Çalışıyor?

Vinopal’in geliştirdiği kavram kanıtlama aracı BTR_CLI şu adımları izliyor:

  1. BTR.sys sürücüsü, MpEngine.dll dosyasından ayıklanıyor.
  2. Sürücünün RC4 ile şifrelenmiş işlem (transaction) protokolü tersine mühendislikle çözülüyor.
  3. Servis, Hizmet Denetim Yöneticisi’ni (Service Control Manager) atlayarak doğrudan HKLM kayıt defterine yazılıyor.
  4. Sürücünün çalışması, dosya sisteminin yazılabilir hale geldiği ama Defender’ın kullanıcı modu servislerinin henüz başlamadığı “altın pencere” adı verilen kısa an içinde tetikleniyor.

Bu yöntemle çalıştırılan araç, Tamper Protection (kurcalamaya karşı koruma) etkinken bile Windows 11 25H2 üzerinde WdFilter.sys ve MsMpEng.exe dahil tüm Defender bileşenlerini silmeyi başardı.

Gereken Koşullar ve Gerçek Dünya Riski

Bu saldırının gerçekleştirilebilmesi için saldırganın önceden yönetici (administrator) hesabına ve SeLoadDriverPrivilege ayrıcalığına sahip olması gerekiyor. Yani bu bir uzaktan, kimlik doğrulaması gerektirmeyen açık değil; sisteme zaten belirli düzeyde erişimi olan bir saldırganın, tespitten kaçarak güvenlik yazılımını devre dışı bırakmasını sağlayan bir teknik.

Check Point, araştırmada gösterilen şekilde BTR.sys’in gerçek dünyada istismar edildiğine dair kanıt gözlemlemediklerini belirtti. Ancak “önceden yönetici erişimi” koşulu, fidye yazılımı (ransomware) operasyonlarında sık karşılaşılan bir senaryo; saldırganlar genellikle ilk erişimi başka yollarla (kimlik avı, çalıntı kimlik bilgisi, açık RDP gibi) sağladıktan sonra yönetici yetkisine yükseliyor ve ardından güvenlik yazılımını devre dışı bırakmaya çalışıyor.

Neden CVE Numarası Verilmedi?

Microsoft, bu tekniğin “önceden var olan yönetici ayrıcalıklarına dayandığı” gerekçesiyle şirketin yama kriterlerini karşılamadığını bildirdi ve bir CVE numarası atanmadı. Araştırmacıya göre şu an için planlanan bir yama da bulunmuyor. Bu durum, “yönetici zaten her şeyi yapabilir” prensibine dayanan klasik bir sınır tartışmasını yeniden gündeme getiriyor; ancak Defender’ın kendisinin sessizce ve iz bırakmadan silinebilmesi, olay müdahale (incident response) ekipleri için ayrı bir risk oluşturuyor.

Araştırmanın ortaya çıkışı da dikkat çekici: Check Point ekibi, bir olay müdahale sürecinde önce meşru Defender onarım (remediation) hareketlerini şüpheli sanmış, ardından bu davranışın aslında BTR.sys’in normal işleyişinden kaynaklandığını fark etmiş. Bu süreçte sürücünün ne kadar geniş yetkiye sahip olduğu ortaya çıkmış.

BYOVD Trendiyle Farkı

Son yıllarda saldırganların güvenlik yazılımını devre dışı bırakmak için sıkça başvurduğu yöntem, dışarıdan zafiyetli ama imzalı bir sürücü (BYOVD) getirip sisteme yüklemekti. Bu yöntemlere karşı savunmacılar, bilinen zafiyetli sürücülerin imzalarını kara listeye alarak (Microsoft’un sürücü engelleme listesi gibi mekanizmalarla) karşılık veriyordu. BTR.sys araştırması ise farklı bir kategori oluşturuyor: saldırgan dışarıdan hiçbir şey getirmiyor, zaten imzalı ve güvenilir kabul edilen bir Windows bileşenini amacı dışında kullanıyor. Bu da klasik “imzalı sürücü kara listesi” savunmasını büyük ölçüde işlevsiz bırakıyor, çünkü BTR.sys’i kara listeye almak Defender’ın kendisini devre dışı bırakmak anlamına geliyor.

Güvenlik araştırmacıları, benzer “yerleşik bileşeni kötüye kullanma” tekniklerinin yalnızca Microsoft Defender’a özgü olmadığını, diğer üretici güvenlik yazılımlarında da benzer mimari zayıflıkların bulunabileceğini not ediyor. Bu nedenle araştırma, tek bir ürünü hedef almaktan çok, güvenlik yazılımlarının kendi ayrıcalıklı bileşenlerini nasıl koruması gerektiğine dair sektör geneli bir tartışma başlattı.

Unsur Detay
Etkilenen bileşen Microsoft Defender BTR.sys sürücüsü
Etkilenen sistemler Windows 7 – Windows 11 25H2
Gereken ön koşul Yönetici hesabı + SeLoadDriverPrivilege
CVE durumu Atanmadı
Yama durumu Planlanmıyor (Microsoft açıklaması)
Keşfeden Check Point Research (Jiří Vinopal)

Sistem Yöneticileri İçin Alınabilecek Önlemler

Yama bulunmadığı için savunma, tespit ve ayrıcalık kısıtlama katmanlarına dayanıyor. Check Point’in araştırmasında önerilen izleme noktaları şu şekilde özetlenebilir:

  • SeLoadDriverPrivilege ayrıcalığının hangi hesaplara atandığını gözden geçirin ve gereksiz atamaları kaldırın.
  • Sysmon ve Windows olay günlüklerinde, sürücü yüklemesiyle ilişkili beklenen Event ID 7045 kaydının olmaması gibi anormallikleri izleyin.
  • BootClean.log dosyasının hızlı biçimde oluşturulup silinmesi gibi olağandışı dosya sistemi hareketlerini takip edin.
  • Uç nokta tespit ve müdahale (EDR) çözümünüzün Defender bileşenlerinin ani kaybolmasını ayrı bir uyarı olarak işaretleyip işaretlemediğini test edin.
  • Yönetici hesaplarında çok faktörlü kimlik doğrulama ve ayrıcalıklı erişim yönetimi (PAM) uygulamalarını gözden geçirin.

Araştırmanın teknik detaylarını ve Check Point’in tam açıklamasını The Hacker News’in haberinde bulabilirsiniz. Bu teknik, Microsoft’un Ağustos 2026 Patch Tuesday güncellemeleriyle kapattığı diğer kritik açıklardan farklı bir kategoride; ayrıntılar için Microsoft Patch Tuesday Ağustos 2026: Güvenli Güncelleme Rehberi yazımıza göz atabilirsiniz. Aynı ay içinde açıklanan başka bir kritik Microsoft açığı için de Microsoft Entra ID’de Kritik Açık: CVE-2026-69836 yazımızı inceleyebilirsiniz.

Sonuç

BTR.sys araştırması, “yerleşik ve güvenilir” kabul edilen bir bileşenin bile, doğru koşullar altında güvenlik yazılımını devre dışı bırakmak için kullanılabileceğini gösteriyor. CVE atanmamış olması riski ortadan kaldırmıyor; özellikle yönetici ayrıcalıklarının kontrolsüz dağıtıldığı kurumsal ortamlarda bu tür teknikler saldırganların son aşamada iz silmesine yardımcı olabilir. Yama beklemek yerine ayrıcalık yönetimini ve anormal davranış izlemeyi güçlendirmek şu an için en gerçekçi savunma hattı.

Sık Sorulan Sorular

BTR.sys açığı için CVE numarası var mı?

Hayır, Microsoft bu tekniğin önceden var olan yönetici ayrıcalıklarına dayandığını belirterek CVE numarası atamadı.

Bu açık uzaktan, kimlik doğrulama olmadan kullanılabilir mi?

Hayır. Saldırganın önceden yönetici hesabına ve SeLoadDriverPrivilege ayrıcalığına sahip olması gerekiyor.

Microsoft bir yama yayınlayacak mı?

Açıklamaya göre şu an için planlanan bir yama bulunmuyor; Microsoft bunu klasik anlamda bir güvenlik açığı olarak sınıflandırmıyor.

Bu tekniğin gerçek saldırılarda kullanıldığına dair kanıt var mı?

Check Point, araştırmada gösterilen şekilde gerçek dünyada istismar edildiğine dair bir kanıt gözlemlemediklerini belirtti.

Kurumlar kendilerini nasıl koruyabilir?

SeLoadDriverPrivilege ayrıcalığının dağıtımını sınırlamak, olay günlüklerinde anormallikleri izlemek ve EDR çözümünün Defender bileşenlerinin kaybolmasını tespit edip etmediğini test etmek önerilen adımlar arasında.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu