{"id":328707,"date":"2026-08-22T14:43:33","date_gmt":"2026-08-22T12:43:33","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328707"},"modified":"2026-08-22T14:43:33","modified_gmt":"2026-08-22T12:43:33","slug":"microsoft-defender-treiber-ermoeglicht-schutz-zu-deaktivieren","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/22\/microsoft-defender-treiber-ermoeglicht-schutz-zu-deaktivieren\/","title":{"rendered":"Microsoft Defender-Treiber erm\u00f6glicht Schutz zu deaktivieren"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kleine Hiobsbotschaft zum Wochenende f\u00fcr die Windows-Fraktion. Der eigene Treiber des Microsoft Defender, der auf jedem Windows-System mitgeliefert wird, kann missbraucht werden, um EDR- und Antiviren-L\u00f6sungen vom Windows-Kernel aus zu deaktivieren. Da lungert \"der Wolf im Schafspelz\" auf dem System.<\/p>\n<p><!--more--><\/p>\n<h2>Ein kurzer Tweet zeigt das Desaster<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/7cdafc78fa1d48ed943fbd7d978f4a63\" alt=\"\" width=\"1\" height=\"1\" \/>Mir ist die Woche der nachfolgende <a href=\"https:\/\/xcancel.com\/cyb3rops\/status\/2090511564528845007\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Florian Roth zum Thema untergekommen. Die Botschaft lautet, dass ein vom Microsoft Defender verwendeter Treiber missbraucht werden kann, um EDR- oder Antivirus-L\u00f6sungen vom Windows-Kernel heraus zu deaktivieren.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/cyb3rops\/status\/2090511564528845007\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328708\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Defender-Treiber.jpg\" alt=\"Defender-Treiber \" width=\"535\" height=\"819\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Defender-Treiber.jpg 535w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Defender-Treiber-196x300.jpg 196w\" sizes=\"auto, (max-width: 535px) 100vw, 535px\" \/><\/a><\/p>\n<p>Check Point Research ist darauf gesto\u00dfen, dass es in Windows einen Treiber gibt, der vom Defender benutzt wird.\u00a0Der signierte Windows Defender Boot-Time Removal-Treiber (BTR.sys) von Microsoft ist eine einmalig ausf\u00fchrbare Kernel-Komponente, die eine RC4-verschl\u00fcsselte Transaktionsliste aus einem Alternate Data Stream entschl\u00fcsselt und Ring-0-Operationen ausf\u00fchrt.<\/p>\n<p>Ein Angreifer mit <em>\"SeLoadDriverPrivilege\"<\/em> kann eine g\u00fcltige verschl\u00fcsselte Konfiguration erstellen und diese fr\u00fchzeitig \u00fcber einen tempor\u00e4ren \"Boot Bus Extender\"-Dienst laden, um sie als vertrauensw\u00fcrdige Kernel-Primitive zu missbrauchen. Auf diese Weise kann er den Manipulationsschutz umgehen, EDR-\/AV-Komponenten vor deren Start l\u00f6schen, b\u00f6sartige Treiber einschleusen und Persistenz erlangen. Das Ganze ist ohne Ausnutzung einer Sicherheitsl\u00fccke oder BYOVD m\u00f6glich. Check Point Research hat das Ganze zum 20. August 2026 im Blog-Beitrag <a href=\"https:\/\/research.checkpoint.com\/2026\/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive\/\" target=\"_blank\" rel=\"noopener\">BTR Reforged: Weaponizing Defender's Remediation Driver as a Kernel Operation Primitive<\/a> dokumentiert.<\/p>\n<p>Florian Roth schreibt, dass sich das Problem auch nicht auf die \u00fcbliche Weise l\u00f6sen l\u00e4sst, indem der Treiber zur Blockliste f\u00fcr anf\u00e4llige Treiber hinzugef\u00fcgt wird. Es handelt sich schlie\u00dflich um Microsofts eigene Defender-Komponente!<\/p>\n<p>Laut MSRC ist kein sofortiger Patch erforderlich, da man ohnehin Administratorrechte ben\u00f6tigt. Und es gibt noch eine gute Botschaft:\u00a0Bislang wurden keine Missbrauchsf\u00e4lle in freier Wildbahn beobachtet. Wir m\u00fcssen nur fest die Daumen dr\u00fccken, dann wird das schon.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleine Hiobsbotschaft zum Wochenende f\u00fcr die Windows-Fraktion. Der eigene Treiber des Microsoft Defender, der auf jedem Windows-System mitgeliefert wird, kann missbraucht werden, um EDR- und Antiviren-L\u00f6sungen vom Windows-Kernel aus zu deaktivieren. Da lungert \"der Wolf im Schafspelz\" auf dem System.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,161,301],"tags":[2699,4328,3288],"class_list":["post-328707","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-virenschutz","category-windows","tag-defender","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328707","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328707"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328707\/revisions"}],"predecessor-version":[{"id":328709,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328707\/revisions\/328709"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328707"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328707"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328707"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}