Posted in Cybersecurity
ไดรเวอร์ของ Microsoft Defender เอง ถูกใช้เป็นอาวุธลบซอฟต์แวร์ความปลอดภัยระหว่างบูตเครื่อง

หัวข้อ: ไดรเวอร์ของ Microsoft Defender เอง ถูกใช้เป็นอาวุธลบซอฟต์แวร์ความปลอดภัยระหว่างบูตเครื่อง
Check Point Research ได้เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys (Boot Time Removal Tool) ซึ่งเป็นไดรเวอร์ที่ลงนามอย่างถูกต้องตามกฎหมายของ Microsoft Defender เอง ในการดำเนินการระดับเคอร์เนลกับไฟล์และรีจิสทรีบนระบบ Windows ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์ และไม่ต้องนำเข้าไดรเวอร์จากภายนอกเครื่อง ไดรเวอร์ BTR.sys นี้เป็นไดรเวอร์โหมดเคอร์เนลที่ลงนามโดย Microsoft ซึ่ง Microsoft Defender ใช้เพื่อลบมัลแวร์และบูตคิทระหว่างการเริ่มระบบ
แหล่งที่มา: thehackernews
คำศัพท์เทคนิคที่น่าสนใจ
- driver – โปรแกรมที่ทำหน้าที่สื่อสารระหว่างระบบปฏิบัติการกับฮาร์ดแวร์หรือซอฟต์แวร์อื่น ๆ ช่วยให้ระบบสามารถสั่งงานอุปกรณ์ต่าง ๆ ได้
- kernel – ส่วนแกนกลางของระบบปฏิบัติการที่จัดการทรัพยากรระบบ เช่น หน่วยความจำ กระบวนการ และการทำงานของฮาร์ดแวร์
- signed driver – ไดรเวอร์ที่มีลายเซ็นดิจิทัลจากผู้พัฒนาหรือองค์กรที่เชื่อถือได้ เพื่อยืนยันว่าไฟล์นั้นไม่ถูกดัดแปลงและปลอดภัยต่อการใช้งาน
- malware – ซอฟต์แวร์ที่ถูกสร้างขึ้นมาเพื่อโจมตีหรือทำความเสียหายแก่ระบบคอมพิวเตอร์ เช่น ไวรัส หรือหนอนอินเทอร์เน็ต
- bootkit – มัลแวร์ชนิดหนึ่งที่ฝังตัวอยู่ในขั้นตอนการบูตเครื่อง เพื่อควบคุมระบบตั้งแต่เริ่มเปิดเครื่อง ทำให้ตรวจจับได้ยาก
- registry – ฐานข้อมูลกลางของ Windows ที่ใช้เก็บการตั้งค่าและการกำหนดค่าต่าง ๆ ของระบบและโปรแกรมที่ติดตั้งไว้