Microsoft Defender Sürücüsündeki Tasarım Açığı Windows Korumasını Devre Dışı Bırakabiliyor
Microsoft Defender’ın Windows sistemlerinde bulunan BTR.sys sürücüsü, yönetici ayrıcalıklarına sahip saldırganlar tarafından güvenlik yazılımlarının çalışmasını engellemek için kötüye kullanılabiliyor. Check Point Research tarafından 20 Ağustos 2026’da belgelenen yöntem, sürücünün çekirdek seviyesindeki yeteneklerini kullanarak EDR ve antivirüs bileşenlerini devre dışı bırakabiliyor. Microsoft Security Response Center (MSRC) ise saldırının zaten yönetici yetkisi gerektirmesi nedeniyle acil bir güvenlik güncellemesi yayımlanmasının gerekli olmadığını belirtiyor.
Defender Sürücüsü Çekirdek Seviyesinde Nasıl Kullanılıyor?
Check Point Research araştırmacıları, Microsoft Defender tarafından kullanılan imzalı Boot-Time Removal sürücüsü BTR.sys’in normal güvenlik işlemleri için tasarlanmış yeteneklerinin saldırı amacıyla kullanılabileceğini ortaya çıkardı. Sürücü, Windows çekirdeği içinde Ring 0 seviyesinde çalışırken Alternate Data Stream üzerinden aldığı RC4 ile şifrelenmiş işlem listesini çözüyor ve tanımlanan görevleri sistemin en ayrıcalıklı katmanında gerçekleştiriyor.
Saldırganın SeLoadDriverPrivilege yetkisine sahip olması, yöntemin çalışması için temel koşulu oluşturuyor. Saldırgan daha sonra geçerli bir şekilde hazırlanmış şifreli yapılandırmayı geçici bir Boot Bus Extender hizmeti üzerinden erken başlatıp Microsoft tarafından imzalanmış BTR.sys bileşenini güvenilir bir çekirdek aracı olarak kullanabiliyor.
Check Point Research’e göre BTR.sys’in kötüye kullanılması, ayrı bir sürücü açığı kullanılmadan güvenlik ürünlerinin müdahale mekanizmalarının aşılmasına kadar uzanan bir saldırı zinciri oluşturabiliyor. Saldırgan ayrıca EDR veya antivirüs bileşenlerini sistem başlamadan önce kaldırabildiği için güvenlik yazılımının kendisini koruma mekanizmaları devreye girmeden önce etkisiz bırakabiliyor.
BTR.sys yöntemi, Windows çekirdeğinde yüksek ayrıcalıkla çalışan bir bileşenin güvenilirliğinden yararlandığı için klasik bir güvenlik yazılımı engelleme senaryosundan ayrılıyor. EDR ve antivirüs ürünleri normal koşullarda kendi dosyalarını, servislerini ve süreçlerini korurken çekirdek seviyesinde çalışan güvenilir bir Microsoft bileşeni farklı bir güvenlik sınırı oluşturuyor.
Araştırmacıların ortaya koyduğu yöntem, saldırganın kötü amaçlı bir sürücüyü sisteme kabul ettirmesini gerektirmiyor. Saldırı zinciri doğrudan Microsoft tarafından imzalanmış Defender bileşenini kullanabildiği için teknik açıdan BYOVD olarak bilinen “kendi açığını taşıyan sürücüyü getir” yaklaşımından farklılaşıyor.
Güvenlik ekipleri açısından en önemli risk, saldırganın EDR ajanını devre dışı bıraktıktan sonra kalıcılık elde etmek için başka sürücüler yükleyebilmesi veya kötü amaçlı bileşenleri sisteme yerleştirebilmesi oluyor. Çekirdek seviyesindeki erişim saldırgana işletim sisteminin güvenlik kontrollerinin üzerinde hareket alanı sağladığı için olay müdahalesi sırasında sürücü yükleme izinlerinin ayrıca incelenmesi önem taşıyor.
Microsoft Security Response Center, yöntemin çalışması için saldırganın zaten yönetici haklarına sahip olması nedeniyle mevcut durumu acil bir güvenlik açığı olarak değerlendirmedi. MSRC ayrıca yöntemin gerçek saldırılarda kullanıldığına ilişkin şu ana kadar gözlemlenmiş bir vaka bulunmadığını belirtiyor.
Microsoft’un yaklaşımı, saldırganın önce yönetici yetkisi elde etmesi gerektiği varsayımına dayanıyor. Kurumsal Windows ortamlarında ise yönetici hesabının ele geçirilmesi, güvenlik ürünlerinin devre dışı bırakılmasıyla sonuçlanabilecek daha geniş bir saldırı zincirinin yalnızca bir aşamasını oluşturabildiği için Defender bileşeninin davranışı özellikle EDR kullanan ekipler açısından önem taşıyor.
Güvenlik araştırmacıları, BTR.sys’in Microsoft tarafından imzalanmış meşru bir Defender sürücüsü olması nedeniyle yöntemin standart savunmasız sürücü engelleme yaklaşımıyla doğrudan çözülemeyeceğine işaret ediyor. Windows ekosisteminde savunmasız sürücüleri engelleyen mekanizmalar çoğunlukla kötüye kullanılabilecek üçüncü taraf veya eski sürücülere odaklanırken BTR.sys doğrudan Microsoft’un güvenlik altyapısının bir parçası olarak sisteme geliyor.
Microsoft Defender’ın bu sürücüsü normalde kötü amaçlı yazılım temizleme süreçlerinin bir parçası olarak kullanılıyor. Saldırganın aynı bileşeni farklı bir işlem zinciri içerisinde çalıştırması ise güvenilir yazılım ile kötüye kullanım arasındaki ayrımın çekirdek seviyesinde ne kadar kritik olduğunu gösteriyor.
Kurumsal güvenlik ekipleri, BTR.sys araştırmasını doğrudan “Defender virüsleri durduramıyor” şeklinde yorumlamamalı çünkü yöntemin temel şartı saldırganın yönetici seviyesinde yetki kazanması olarak öne çıkıyor. Asıl risk, ele geçirilmiş bir Windows sisteminde saldırganın EDR veya antivirüs savunmasını kaldırarak sonraki saldırı aşamalarını daha az görünür hâle getirebilmesi noktasında ortaya çıkıyor.
Windows yöneticileri özellikle SeLoadDriverPrivilege atamalarını, olağan dışı sürücü yüklemelerini, erken başlatılan servisleri ve EDR ajanlarında meydana gelen beklenmedik durum değişikliklerini izlemeli. Microsoft’un Defender ekosistemindeki meşru sürücülerin davranışları da yalnızca imza doğrulaması üzerinden değil, hangi süreç tarafından ne zaman yüklendiği açısından değerlendirilmelidir.
Araştırmanın ortaya koyduğu tablo, güvenlik yazılımlarının yalnızca kullanıcı alanındaki süreçleri korumasının yeterli olmadığı bir saldırı yüzeyine işaret ediyor. Microsoft’un sonraki Defender güncellemelerinde BTR.sys kullanım modelini değiştirmesi veya sürücünün kötüye kullanılmasını daha dar bir yetki modeliyle sınırlandırması, Windows güvenlik mimarisindeki tartışmanın sonraki aşamasını belirleyebilir.








