BTR Reforged : le driver de remédiation Windows Defender transformé en primitive noyau offensive

🔍 Contexte Publié le 20 août 2026 par Jiří Vinopal (Check Point Research), cet article présente la première rétro-ingénierie complète du driver BTR.sys (Windows Defender Boot-Time Removal), un composant légitime signé Microsoft embarqué dans MpEngine.dll. L’analyse a débuté lors d’une investigation de réponse à incident où le driver avait été initialement confondu avec un artefact malveillant en raison de ses caractéristiques inhabituelles. ⚙️ Fonctionnement de BTR.sys Origine : embarqué comme ressource PE (BOOTTIMETOOL) dans MpEngine.dll, déposé sur disque avec un nom aléatoire ([a-z]{8}.sys) uniquement lors d’actions de remédiation nécessitant un redémarrage Configuration : lue depuis un Alternate Data Stream (ADS) (:changelist) chiffré par RC4 avec une clé de 256 octets codée en dur dans la section .rdata, identique sur toutes les versions Intégrité : vérifiée par un CRC-32 modifié (~CRC32, sans inversion finale), non cumulatif par structure Comportement : driver « one-shot » — charge, exécute les transactions, génère un rapport, puis se décharge immédiatement en retournant 0xC0000056 (STATUS_DELETE_PENDING) 🗂️ Structure de transaction (format propriétaire) Global Header (24 octets) : magic 0xFEE1DEAD, version 0x00000002, CRC, TransID Global Payload : chemin Unicode du fichier de feedback (rapport d’exécution) Item Header (16 octets) : DataSize, ActionID, CRC Item Data : variable selon l’ActionID 🔑 Action IDs weaponisables Opérations fichiers : ...

22 août 2026 · 4 min
Dernière mise à jour le: 22 août 2026 📝