Le driver de Defender détourné pour supprimer des logiciels de sécurité
22 août 2026 · Cybersécurité · MSFT,CRWD,PANW,S
Check Point Research a divulgué une technique exploitant BTR.sys, le driver légitime de Microsoft Defender, pour effectuer des opérations arbitraires au niveau noyau (Ring 0) sur Windows 7 à Windows 11 25H2. Sans vulnérabilité logicielle, un attaquant disposant de privilèges administrateur peut supprimer l'intégralité de la pile Defender, incluant WdFilter.sys et MsMpEng.exe, avant même que Tamper Protection n'entre en jeu. Microsoft a refusé de patcher, estimant que la technique requiert des privilèges administrateurs préexistants. Aucune exploitation in-the-wild n'a été détectée à ce jour.