Check Point Research는 Microsoft Defender의 정식 서명된 부팅 시 복구 드라이버를 사용하여 Windows 7부터 Windows 11 25H2 에 이르는 Windows 시스템에서 임의의 커널 수준 파일 및 레지스트리 작업을 수행하는 기술을 공개
해당 기술은 소프트웨어 결함을 악용하거나 외부에서 드라이버를 가져오지 않고 수행되며
BTR.sys(부팅 시간 제거 도구) 드라이버는 필수 Windows 구성 요소이므로 Microsoft의 취약한 드라이버 차단 목록에 추가하거나 Windows Defender 응용 프로그램 제어(WDAC)를 통해 차단할 수 없습니다.
그렇게 하면 Microsoft Defender 자체에 문제가 발생할 수 있습니다.
체크포인트 리서치의 위협 연구원이자 리버스 엔지니어인 이르지 비노팔은 라스베이거스에서 열린 블랙햇 USA 2026과 DEF CON 34에서 메인 스테이지 브리핑을 통해 연구 결과를 발표했으며 2026년 8월 20일에는 관련 연구 논문과 개념 증명 도구인 BTR_CLI를 공개 체크포인트 리서치는 해당 기법이 실제 공격에 사용된 증거는 발견되지 않았다고 밝혔음
체크포인트 리서치는 수집된 모든 샘플과 원격 측정 자료를 분석한 결과 연구에서 제시된 방식대로 BTR.sys가 실제 환경에서 악용된 증거는 발견되지 않았으며 이는 해당 기술이 현재 위협 행위자들에게 알려지지 않았거나 사용되지 않고 있음을 시사하므로 실제 환경에서 무기화되기 전에 사전 탐지 엔지니어링이 가능하다고 밝힘
BTR.sys는 Microsoft Defender 에 내장되어 있으며
MpEngine.dll 로서 BOOTTIMETOOL이 리소스는 Windows가 재부팅되고 Microsoft Defender 가 악성코드 제거를 완료해야 할 때 배포되며 Windows 실행 중에 잠겨 있던 파일이나 레지스트리 항목을 삭제
Vinopal은 드라이버의 독자적이고 문서로 만들어 지지 않은 트랜잭션 프로토콜을 역분석하여 BTR.sys로 전달되는 모든 구성 데이터가 256바이트 키로 하드코딩된 RC4 암호화 방식으로 암호화되어 있음을 발견

Windows 7 이후 출시된 모든 BTR.sys 빌드의 해당 섹션은 18개의 서로 다른 64비트 버전에서 변경되지 않았음이 확인
개념 증명 도구인 BTR_CLI는 찾음
MpEngine.dllDefender의 정의 업데이트에서 내장된 BTR.sys 바이너리를 추출
그런 다음 해당 도구는 유효한 암호화된 트랜잭션을 구성
이어서 HKLM 레지스트리에 직접 쓰기를 통해 드라이버를 서비스로 설치
Type=1, Start=1, 그리고 Group="Boot Bus Extender"
방법은 서비스 제어 관리자를 완전히 우회하고 Windows 이벤트 ID 7045(서비스 설치됨) 항목을 생성하지 않음
BTR.sys가 로드되면 원격 측정에서 시스템 프로세스(PID 4)로 표시되는 링 0의 대기 중인 작업을 실행하며 잠긴 파일 및 디렉터리를 삭제하고 파일을 제약 없는 경로로 이동할 수 있습니다.
System32\drivers레지스트리 키와 값을 삭제하고 모든 유형의 새 레지스트리 값을 작성할 수 있음
두 번째 트리거 모드는 다음 재부팅 시에 해당 작업을 예약
Vinopal이 골든 윈도우 라고 부르는 시간 즉 WdFilter.sys 그리고 MsMpEng.exe스스로를 가두기 전에 파일 시스템이 쓰기 가능해진 후부터 Microsoft Defender 의 사용자 모드 서비스가 시작되기 전까지의 시간 동안 드라이버가 실행되어 BTR.sys가 보안 바이너리를 물리적으로 제거할 수 있도록 합니다.
Black Hat에서 진행된 라이브 데모에서는 BTR_CLI가 변조 방지 기능이 활성화된 완전히 업데이트된 Windows 11 25H2 시스템에서 전체 Defender 스택을 삭제하는 모습을 보여줌
해당 공격을 실행하려면 관리자 계정이 필요
SeLoadDriverPrivilegeBTR_CLI는 이미 해당 기능을 보유하는 계정에 대해 자동으로 활성화
사용하는 공격 취약한 드라이버를 직접 방식은 차단 목록에 추가할 수 있는 알려진 취약한 타사 서명 드라이버에 의존하는 반면 BTR Reforged 공격 방식은 Windows 7 이후 모든 Windows 설치에 내장된 드라이버를 사용.
문제는 전통적인 의미의 취약점이 아니라 공격자가 이미 관리자 권한을 가지는 경우 넘어설 수 있는 아키텍처적 신뢰 경계에 관한 것
책임 있는 공개 절차에 따라 MSRC는 해당 기법이 기존 관리자 권한(SeLoadDriverPrivilege)에 의존하기 때문에 즉각적인 서비스 기준을 충족하지 않는다는 것을 확인 Check Point Research는 보고서에서 밝혔습니다.
Vinopal의 BTR_CLI 관련 GitHub 저장소에는 패치는 계획되어 있지 않다고 명시되어 있으며 마이크로소프트는 이를 공식적으로 확인하지 않았음
BTR.sys는 5년 전에도 같은 드라이버의 다른 결함 때문에 보안 연구원들에 의해 조사된 바 있음
2021년 2월 SentinelLabs의 연구원 Kasif Dekel은 CVE-2021-24092라는 권한 상승 취약점을 공개
취약점은 로컬 관리자 권한이 없는 사용자가 드라이버의 로그 경로에 하드 링크를 생성하여 임의의 파일을 덮어쓸 수 있도록 허용 마이크로소프트는 2021년 2월 9일에 CVE-2021-24092에 대한 패치를 배포.
취약점이 지금까지 발견되지 않은 이유는 드라이버가 일반적으로 하드 드라이브에 존재하지 않고 필요할 때 마음대로 활성화되고 삭제되기 때문이라고 추정이라고 SentinelLabs의 Kasif Dekel은 공개 자료 에서 밝힘
타사에서 제공하는 취약한 드라이버가 아닌 내장된 Windows 드라이버를 커널 공격의 기본 요소로 사용하는 것은 이전에 FIN7의 AvNeutralizer 에서 시연된 바 있으며 AvNeutralizer는 Windows의 ProcLaunchMon.sys 드라이버와 Process Explorer 드라이버를 무기화하여 엔드포인트 보안 소프트웨어를 변조
Check Point Research는 다음과 같은 Sysmon 및 Windows 이벤트 조건을 BTR.sys 악용 가능성을 나타내는 지표로 식별
대상 파일 이름이 다음으로 끝나는 Sysmon 이벤트 ID 15(FileCreateStreamHash).sys:changelist암호화된 구성 대체 데이터 스트림이 드라이버 파일에 기록되는 것을 캡처
RegistryEvent(Sysmon 이벤트 ID 12 또는 13)는 Args 값에 다음이 포함된 서비스 키를 생성
:changelist특히 Windows 이벤트 ID 7045(서비스 설치됨) 항목이 함께 표시되지 않는 경우 해당 그룹의 이름이 부트 버스 확장기
인 경우
Sysmon 이벤트 ID 11(파일 생성) 및 23(파일 삭제)은 파일의 빠른 생성 및 삭제를 기록
\SystemRoot\Temp\BootClean.log시스템 프로세스(PID 4)에 의해, 호출자와 관계없이 실행되는 드라이버에 하드코딩된 로그 경로에서 로그가 발생
Sysmon 이벤트 ID 6(DriverLoad) 직후에 Sysmon 이벤트 ID 23(FileDelete)이 발생했으며 이는 시스템 프로세스(PID 4)에 기인한 것으로 나타났습니다. 이는 활성 BTR.sys 트리거의 커널 모드 실행 지문
체크포인트 리서치(Check Point Research)는 또한 주요 보안 강화 조치로 SeLoadDriverPrivilege 할당을 제한할 것을 권장
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 発注書および在庫確認のお願い 으로 위장한 악성코드 PDF-発注書.pdf (0) | 2026.09.04 |
|---|---|
| 김수키(Kimsuky) 원전 분야 종사자를 노린것을 추측 되는 악성코드-한국의 사용후핵연료 저장 위기와 2030년의 경고.pdf.lnk (0) | 2026.08.31 |
| 노드 VPN 스마트폰 IP 우회 변경 사용법(3개월 무료 할인) (2) | 2026.08.30 |
| AliExpress의 숨겨진 WebAudio 핑거프린터 fireyejs.js 간단 분석 (0) | 2026.08.28 |
| 【請求書】8月分ご請求書の送付について 위장한 일본인을 노린 악성코드-AZ_P2026081705210111.vbs (0) | 2026.08.26 |
| 개인 사업자를 노린 김수키(Kimsuky)에서 만든 악성코드-8월신고 납부기한 통지서.pdf.lnk (0) | 2026.08.24 |
| 예비군 을 노린것으로 추정 되는 북한 김수키(Kimsuky) 악성코드-향토예비군 훈련 참가 안내 (0) | 2026.08.22 |
| 영국,독일 포켓몬 센터 데이터 유출로 고객 정보 유출 일부 주문 취소 (0) | 2026.08.21 |





