onsdag den 26. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Microsoft Defenders egen driver kan slette dit antivirus

Check Point viser, hvordan Microsoft Defenders indbyggede BTR.sys-driver kan bruges til at slette sikkerhedssoftware. Microsoft udsender ingen rettelse.

24. august 2026·7 min læsning·af Winterberg Media

En sikkerhedsforsker hos Check Point har vist, hvordan Microsoft Defenders egen driver kan bruges til at slette antivirus og andre sikkerhedsprogrammer — inklusive Defender selv. Teknikken virker på alt fra Windows 7 til Windows 11 25H2, og Microsoft har meddelt, at der ikke kommer nogen rettelse.

Lad os tage den vigtigste afgrænsning først, for den bliver ofte tabt i overskrifterne: dette er ikke noget, der kan ske for dig, mens du surfer på nettet. Teknikken kræver, at angriberen allerede har administratorrettigheder på maskinen. Det er ikke en indgangsdør — det er et værktøj til den, der allerede er kommet ind.

Til gengæld er det et usædvanligt effektivt værktøj, og det er derfor, det er værd at forstå.

BTR.sys: driveren, der er bygget til at slette det, Windows ikke kan slette

Fundet er gjort af forskeren Jiří Vinopal fra Check Point Research, som præsenterede arbejdet på Black Hat USA 2026 og DEF CON 34. Teknikken har fået navnet BTR Reforged.

Kernen i sagen er en driver ved navn BTR.sys — Boot Time Removal Tool. Den ligger indlejret i MpEngine.dll, altså i selve motoren bag Microsoft Defender, og den har en helt legitim funktion: når Defender finder malware, der ikke kan fjernes, mens Windows kører — fordi filen er låst, eller fordi skadekoden aktivt beskytter sig selv — planlægger Defender en oprydning ved næste opstart. BTR.sys er det, der udfører den oprydning.

For at kunne det har driveren netop de evner, en angriber ønsker sig:

  • Sletning af låste filer og mapper
  • Sletning af registreringsdatabasenøgler og -værdier
  • Kerneniveau-operationer, der ikke stoppes af almindelig filbeskyttelse

Vinopal reverse engineerede driverens kommunikationsprotokol og byggede et proof of concept-værktøj kaldet BTR_CLI, der udtrækker driveren fra Defender og kommanderer den direkte — uden om Defender.

Listen over, hvad værktøjet kan fjerne, er kort og ubehagelig: WdFilter.sys (Defenders filsystemfilter), MsMpEng.exe (Defenders hovedtjeneste) og reelt hele Defender-stakken. Samme teknik kan rettes mod tredjeparts sikkerhedsprodukter, hvis filer normalt er beskyttet mod sletning.

En krypteringsnøgle, der ikke er skiftet siden Windows 7

Det tekniske omdrejningspunkt er, hvordan Defender taler med sin egen driver. Kommunikationen foregår gennem en proprietær transaktionsprotokol, der er krypteret med RC4.

Det burde gøre det svært for udenforstående at sende kommandoer til driveren. Problemet er nøglen: Vinopal fandt en hårdkodet krypteringsnøgle på 256 byte, som har været uændret gennem 18 versioner af driveren siden Windows 7.

Med nøglen i hånden kan hvem som helst konstruere gyldige, krypterede transaktioner og få driveren til at udføre dem. Beskyttelsen er med andre ord ikke en beskyttelse — den er en indpakning, alle kan åbne, når først indpakningen er beskrevet offentligt.

"Det gyldne vindue" ved opstart

Den anden halvdel af teknikken handler om timing. BTR_CLI installerer driveren som en boot-tjeneste og går uden om Service Control Manager, Windows' normale mekanisme til at starte tjenester.

Det betyder, at driveren kører i det, Check Point kalder det gyldne vindue: tidsrummet efter filsystemet er blevet skrivbart, men før Defenders egne brugertilstandstjenester er startet. I det vindue er der reelt ingen sikkerhedssoftware i gang, som kan protestere — Defender er endnu ikke vågnet, og de filer, der skal beskytte den, kan slettes uden modstand.

Når Windows er færdig med at starte op, er antivirussen væk. Ikke deaktiveret, hvor brugeren får en advarsel — men slettet.

Hvorfor er det her sværere at forsvare end BYOVD?

Angreb, hvor kriminelle medbringer en sårbar driver for at slå sikkerhedssoftware ihjel, er en velkendt kategori kaldet BYOVD — bring your own vulnerable driver. Forsvaret mod dem er kendt: Microsoft og producenterne vedligeholder blokeringslister over kendte sårbare drivere, og operativsystemet nægter at indlæse dem.

BTR Reforged bryder den model. Driveren er ikke medbragt — den er allerede en del af Windows, den er signeret af Microsoft, og den kan ikke sættes på en blokeringsliste uden at ødelægge Defenders egen evne til at fjerne malware ved opstart. Det er præcis den knibe, der gør fundet interessant: forsvaret ville ramme forsvaret.

Check Point har ikke fundet tegn på, at teknikken er blevet brugt i virkelige angreb på tidspunktet for offentliggørelsen.

Hvem er reelt i fare?

Her er den nøgterne vurdering. For at bruge BTR Reforged skal angriberen have:

  • En administratorkonto på maskinen
  • Rettigheden SeLoadDriverPrivilege, som følger med administratorrollen

Det placerer teknikken i kategorien post-exploitation — noget, der sker efter et vellykket indbrud, ikke som indbruddet selv. Praktisk set er målgruppen ransomware-operatører, der har fået fodfæste i et virksomhedsnetværk, har eskaleret til administrator og nu vil fjerne det, der kan opdage dem, inden de krypterer. Det er nøjagtig det mønster, man så, da Clop-gruppen gik efter industriel PLM-software tidligere på året.

For en privat Windows-bruger derhjemme ændrer fundet ingenting i hverdagen. Der er ingen opdatering at installere, ingen indstilling at ændre, og ingen ny måde at blive smittet på. Har nogen allerede administratorrettigheder på din pc, har du et større problem end denne driver.

For danske virksomheder er konklusionen en anden — ikke fordi angrebet er nyt, men fordi det underminerer en antagelse: at man kan se, når nogen slukker for antivirussen. Det kan man i dette tilfælde ikke. Derfor bør overvågningen ligge et sted, angriberen ikke kontrollerer — typisk hos en central logopsamling eller et EDR-system, der alarmerer, når en klient holder op med at rapportere ind. Tavshed fra en maskine skal behandles som en hændelse, ikke som et driftsproblem.

Ikke det samme som ShieldBreak

Det er anden gang på under to uger, at Microsoft Defender er i overskrifterne, og de to sager forveksles let. De er forskellige på det punkt, der betyder mest:

  • ShieldBreak (offentliggjort 12. august 2026) er en privilegieeskalering. Den tager en angriber fra en almindelig brugerkonto op til SYSTEM-rettigheder. Det er en sårbarhed, og der findes ingen rettelse.
  • BTR Reforged (offentliggjort 21. august 2026) er en misbrugsteknik. Den forudsætter, at angriberen allerede er administrator, og bruger derfra en legitim funktion til noget, den ikke var tænkt til. Microsoft betragter det ikke som en sårbarhed.

I en fuld angrebskæde kunne de to naturligvis kombineres: ShieldBreak til at komme op i rettigheder, BTR Reforged til at rydde forsvaret af vejen bagefter. Men de er ikke den samme historie, og de kræver ikke det samme svar.

Microsoft: rettes ikke

Check Point oplyser, at Microsoft MSRC har bekræftet fundene, men vurderer, at de ikke opfylder kriterierne for en sikkerhedsopdatering, netop fordi teknikken forudsætter eksisterende administratorrettigheder. Der er ifølge The Hacker News ingen patch på vej.

Microsofts logik er den klassiske i branchen: er du først administrator, er maskinen din, og der findes ingen sikkerhedsgrænse tilbage at bryde. Det er en holdbar position teknisk set — men den betyder også, at BTR.sys forbliver tilgængelig som et færdigt værktøj til enhver, der når dertil.

Driveren har været ramt før. CVE-2021-24092 fra februar 2021 var en separat privilegieeskaleringsfejl i samme komponent, og den blev rettet dengang. Selve designet — en Microsoft-signeret driver, der kan slette hvad som helst, styret af en nøgle, der aldrig skiftes — står uændret.

Konklusion

BTR Reforged er ikke en trussel mod almindelige danske Windows-brugere, og det skal siges tydeligt. Det er et forsvarsproblem for virksomheder, og det peger på et mønster, vi har set flere gange i 2026: sikkerhedsproduktet er blevet en af de mest attraktive angrebsflader, netop fordi det har de højeste rettigheder på maskinen.

Det, man kan gøre noget ved, er detektionen. Overvåg indlæsning af drivere ved opstart, alarmér på uventede boot-tjenester, og behandl en klient, der pludselig stopper med at rapportere til sikkerhedskonsollen, som et rødt flag.

Fremadrettet er spørgsmålet, om Microsoft på et tidspunkt vælger at udskifte den 18 versioner gamle nøgle eller kræve stærkere autentificering af transaktionerne til BTR.sys. Indtil det sker, er offentliggørelsen af protokollen permanent — og det, der før krævede reverse engineering på ekspertniveau, er nu beskrevet i et konferenceoplæg.

Microsoft DefenderBTR.sysCheck PointWindowsantiviruscybersikkerhedkerneldriver

Flere fra Teknologi