🔍 Contexte
Publié le 20 août 2026 par Jiří Vinopal (Check Point Research), cet article présente la première rétro-ingénierie complète du driver BTR.sys (Windows Defender Boot-Time Removal), un composant légitime signé Microsoft embarqué dans MpEngine.dll.
L’analyse a débuté lors d’une investigation de réponse à incident où le driver avait été initialement confondu avec un artefact malveillant en raison de ses caractéristiques inhabituelles.
⚙️ Fonctionnement de BTR.sys
- Origine : embarqué comme ressource PE (
BOOTTIMETOOL) dansMpEngine.dll, déposé sur disque avec un nom aléatoire ([a-z]{8}.sys) uniquement lors d’actions de remédiation nécessitant un redémarrage - Configuration : lue depuis un Alternate Data Stream (ADS) (
:changelist) chiffré par RC4 avec une clé de 256 octets codée en dur dans la section.rdata, identique sur toutes les versions - Intégrité : vérifiée par un CRC-32 modifié (~CRC32, sans inversion finale), non cumulatif par structure
- Comportement : driver « one-shot » — charge, exécute les transactions, génère un rapport, puis se décharge immédiatement en retournant
0xC0000056(STATUS_DELETE_PENDING)
🗂️ Structure de transaction (format propriétaire)
- Global Header (24 octets) : magic
0xFEE1DEAD, version0x00000002, CRC, TransID - Global Payload : chemin Unicode du fichier de feedback (rapport d’exécution)
- Item Header (16 octets) : DataSize, ActionID, CRC
- Item Data : variable selon l’ActionID
🔑 Action IDs weaponisables
Opérations fichiers :
Action 1: Suppression de fichier (contourne les verrous exclusifs)Action 2: Suppression de répertoireAction 3: Déplacement/Quarantaine → Arbitrary File Write si Dest Path est valide (ex: dépôt de DLL malveillante dans System32)
Opérations registre :
Action 4: Suppression de clé (et sous-clés)Action 5: Suppression de valeur (parsing par double backslash\\)Action 6: Écriture arbitraire de valeur + création de clé → persistance (Run keys, Services), désactivation de contrôles de sécurité
🛡️ Bypass EDR/AV et anti-forensics
- Technique de bypass EDR/AV sans BYOVD : utilise un driver Microsoft signé légitime
- Anti-forensics :
BTR_CLIinjecte automatiquement uneAction 1ciblant\SystemRoot\Temp\BootClean.logpour supprimer le log du driver avant déchargement - Compatibilité confirmée : Windows 7 Build 7601 → Windows 11 25H2 (juillet 2026), 18 versions 64-bit analysées, toutes partageant la même clé RC4
🧰 Outil BTR_CLI
BTR_CLI est le PoC développé par les chercheurs, implémentant la chaîne complète d’exploitation en 6 étapes, permettant de construire des transactions chiffrées valides et d’exercer les capacités du driver à des fins de recherche et red-teaming.
📌 Type d’article
Publication de recherche technique approfondie (reverse engineering, kernel internals, detection engineering) visant à documenter une primitive noyau non documentée et son potentiel d’abus offensif.
🧠 TTPs et IOCs détectés
TTP
- T1014 — Rootkit (Defense Evasion)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1112 — Modify Registry (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Persistence)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
- T1564.004 — Hide Artifacts: NTFS File Attributes (Defense Evasion)
IOC
- Fichiers :
BTR.sys - Fichiers :
MpEngine.dll - Fichiers :
BTR_CLI - Chemins :
C:\Windows\system32\drivers\mzqnjtaq.sys - Chemins :
\SystemRoot\Temp\BootClean.log - Chemins :
HKLM\SYSTEM\CurrentControlSet\Services\mzqnjtaq
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BTR_CLI (tool)
🟢 Indice de vérification factuelle : 70/100 (haute)
- ✅ research.checkpoint.com — source reconnue (liste interne) (20pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/