Skip to content

Ciberseguridad: Cómo BTR.sys de Defender puede borrar antivirus

Ciberseguridad: Cómo BTR.sys de Defender puede borrar antivirus

El controlador BTR.sys, conocido como Boot Time Removal Tool, es un componente esencial de Windows diseñado para completar la eliminación de malware después de un reinicio. Cuando Windows no puede borrar archivos bloqueados en caliente, este controlador entra en acción durante el arranque para limpiar el sistema. Sin embargo, investigadores de seguridad descubrieron que este mismo controlador puede ser armado para ejecutar operaciones arbitrarias a nivel de kernel, incluyendo la eliminación de archivos de seguridad como WdFilter.sys y MsMpEng.exe, los cuales forman la columna vertebral de Microsoft Defender.

Una técnica sin vulnerabilidades explotadas

Lo más alarmante de esta técnica, denominada BTR Reforged, es que no explota ninguna vulnerabilidad tradicional ni requiere la importación de controladores de terceros. El controlador ya está presente en cada instalación de Windows, firmado digitalmente por Microsoft, y no puede ser bloqueado mediante listas negras de controladores vulnerables sin deshabilitar Defender por completo. Esto convierte a BTR.sys en un arma de doble filo: es necesario para la protección, pero también puede ser el instrumento de su propia destrucción.

El protocolo secreto descifrado

El investigador Jiří Vinopal, de Check Point Research, invirtió miles de horas en ingeniería inversa para descifrar el protocolo de comunicación propietario y no documentado del controlador. El descubrimiento clave fue que cada paquete de configuración enviado a BTR.sys está cifrado con RC4, utilizando una clave de 256 bytes incrustada en la sección .rdata del controlador. Esta clave ha permanecido sin cambios en las 18 versiones de 64 bits analizadas, desde Windows 7 hasta las más recientes compilaciones de Windows 11.

La herramienta BTR_CLI: un arma de doble filo

Como prueba de concepto, los investigadores desarrollaron BTR_CLI, una herramienta que localiza MpEngine.dll dentro de las actualizaciones de definiciones de Defender, extrae el controlador BTR.sys incrustado y construye transacciones cifradas válidas. La herramienta instala el controlador como un servicio mediante escrituras directas al registro HKLM, utilizando parámetros específicos (Type=1, Start=1, Group=»Boot Bus Extender») que evaden por completo el Administrador de Control de Servicios. Esto significa que no se genera el Evento 7045 de Windows (Servicio Instalado), lo que dificulta enormemente la detección por parte de los sistemas de monitoreo.

La «ventana dorada» del arranque

El momento crítico de esta técnica ocurre durante lo que los investigadores llaman la «ventana dorada»: el intervalo entre que el sistema de archivos se vuelve escribible y el momento en que los servicios de Defender en modo usuario se inician. Durante esta ventana, BTR.sys puede eliminar físicamente los binarios de seguridad antes de que puedan protegerse a sí mismos. En una demostración en vivo en Black Hat, los investigadores lograron eliminar la pila completa de Defender de una máquina Windows 11 25H2 completamente actualizada, con la Protección contra Manipulaciones (Tamper Protection) activa.

Requisitos de explotación y riesgo real

Para explotar esta técnica, un atacante necesita una cuenta con privilegios de administrador y el privilegio SeLoadDriverPrivilege, que la herramienta BTR_CLI puede habilitar automáticamente para cuentas que ya lo poseen. Aunque esto limita la explotación a escenarios donde el atacante ya tiene acceso administrativo, el riesgo real radica en la persistencia: una vez que Defender es eliminado, el atacante puede instalar malware persistente sin temor a ser detectado por la solución de seguridad nativa de Windows.

Contexto para México y América Latina

En México, según datos de la Guardia Nacional y el INEGI, más del 60% de las pequeñas y medianas empresas han sufrido al menos un incidente de ciberseguridad en el último año. La dependencia de Windows en el ecosistema empresarial mexicano es casi total, con más del 70% de las organizaciones utilizando Microsoft Defender como su principal solución de seguridad. Esta vulnerabilidad arquitectónica representa una amenaza significativa para la infraestructura crítica del país, incluyendo instituciones financieras, hospitales y organismos gubernamentales que dependen de la protección nativa de Microsoft.

La paradoja de la confianza en el ecosistema Windows

Este hallazgo pone de manifiesto una paradoja fundamental en la seguridad de Windows: el mismo componente diseñado para proteger el sistema puede ser subvertido para atacarlo. A diferencia de las técnicas BYOVD (Bring Your Own Vulnerable Driver), que dependen de controladores de terceros que pueden ser bloqueados, BTR.sys es un componente del sistema que no puede ser eliminado sin romper la funcionalidad de Defender. Los investigadores señalan que no han encontrado evidencia de que esta técnica haya sido utilizada en ataques reales, pero advierten que la divulgación pública del método podría incentivar a los ciberdelincuentes a desarrollarla.

Recomendaciones para profesionales de seguridad

Para las organizaciones mexicanas y latinoamericanas, las recomendaciones son claras:

  • Monitoreo proactivo: Implementar soluciones de detección de endpoints que puedan identificar la creación de servicios sin pasar por el Administrador de Control de Servicios.
  • Segmentación de red: Limitar el acceso administrativo a sistemas críticos y utilizar cuentas con privilegios mínimos.
  • Defensa en profundidad: No depender únicamente de Microsoft Defender; implementar soluciones de seguridad complementarias que puedan detectar la eliminación de componentes de seguridad.
  • Actualización continua: Mantener los sistemas parcheados y monitorear las actualizaciones de Microsoft para posibles mitigaciones.

El futuro de la seguridad en Windows

Este descubrimiento plantea preguntas importantes sobre la arquitectura de seguridad de Windows. Microsoft deberá considerar rediseñar la forma en que BTR.sys opera, posiblemente implementando autenticación adicional o restricciones de contexto para el controlador. Mientras tanto, los profesionales de seguridad deben estar atentos a esta técnica y preparar sus defensas para un escenario donde el propio sistema operativo puede ser utilizado como arma. La cooperación entre la comunidad de seguridad, los investigadores independientes y Microsoft será crucial para desarrollar mitigaciones efectivas antes de que los actores maliciosos aprovechen esta técnica en ataques reales. Para las empresas en Veracruz y todo México, la lección es clara: la seguridad no puede darse por sentada, incluso cuando se trata de los componentes más confiables del sistema operativo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *