🔍 Contexte

Publié le 20 août 2026 par Jiří Vinopal (Check Point Research), cet article présente la première rétro-ingénierie complète du driver BTR.sys (Windows Defender Boot-Time Removal), un composant légitime signé Microsoft embarqué dans MpEngine.dll.

L’analyse a débuté lors d’une investigation de réponse à incident où le driver avait été initialement confondu avec un artefact malveillant en raison de ses caractéristiques inhabituelles.

⚙️ Fonctionnement de BTR.sys

  • Origine : embarqué comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, déposé sur disque avec un nom aléatoire ([a-z]{8}.sys) uniquement lors d’actions de remédiation nécessitant un redémarrage
  • Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffré par RC4 avec une clé de 256 octets codée en dur dans la section .rdata, identique sur toutes les versions
  • Intégrité : vérifiée par un CRC-32 modifié (~CRC32, sans inversion finale), non cumulatif par structure
  • Comportement : driver « one-shot » — charge, exécute les transactions, génère un rapport, puis se décharge immédiatement en retournant 0xC0000056 (STATUS_DELETE_PENDING)

🗂️ Structure de transaction (format propriétaire)

  • Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID
  • Global Payload : chemin Unicode du fichier de feedback (rapport d’exécution)
  • Item Header (16 octets) : DataSize, ActionID, CRC
  • Item Data : variable selon l’ActionID

🔑 Action IDs weaponisables

Opérations fichiers :

  • Action 1 : Suppression de fichier (contourne les verrous exclusifs)
  • Action 2 : Suppression de répertoire
  • Action 3 : Déplacement/Quarantaine → Arbitrary File Write si Dest Path est valide (ex: dépôt de DLL malveillante dans System32)

Opérations registre :

  • Action 4 : Suppression de clé (et sous-clés)
  • Action 5 : Suppression de valeur (parsing par double backslash \\)
  • Action 6 : Écriture arbitraire de valeur + création de clé → persistance (Run keys, Services), désactivation de contrôles de sécurité

🛡️ Bypass EDR/AV et anti-forensics

  • Technique de bypass EDR/AV sans BYOVD : utilise un driver Microsoft signé légitime
  • Anti-forensics : BTR_CLI injecte automatiquement une Action 1 ciblant \SystemRoot\Temp\BootClean.log pour supprimer le log du driver avant déchargement
  • Compatibilité confirmée : Windows 7 Build 7601 → Windows 11 25H2 (juillet 2026), 18 versions 64-bit analysées, toutes partageant la même clé RC4

🧰 Outil BTR_CLI

BTR_CLI est le PoC développé par les chercheurs, implémentant la chaîne complète d’exploitation en 6 étapes, permettant de construire des transactions chiffrées valides et d’exercer les capacités du driver à des fins de recherche et red-teaming.

📌 Type d’article

Publication de recherche technique approfondie (reverse engineering, kernel internals, detection engineering) visant à documenter une primitive noyau non documentée et son potentiel d’abus offensif.

🧠 TTPs et IOCs détectés

TTP

  • T1014 — Rootkit (Defense Evasion)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1112 — Modify Registry (Defense Evasion)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
  • T1564.004 — Hide Artifacts: NTFS File Attributes (Defense Evasion)

IOC

  • Fichiers : BTR.sys
  • Fichiers : MpEngine.dll
  • Fichiers : BTR_CLI
  • Chemins : C:\Windows\system32\drivers\mzqnjtaq.sys
  • Chemins : \SystemRoot\Temp\BootClean.log
  • Chemins : HKLM\SYSTEM\CurrentControlSet\Services\mzqnjtaq

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • BTR_CLI (tool)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ research.checkpoint.com — source reconnue (liste interne) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/