Tillbaka till insikter

Forskning: Microsoft Defenders drivrutin kan utnyttjas för att radera säkerhetsprogram vid uppstart

Check Point Research rapporterar en metod som använder Microsoft Defenders signerade boot‑drivrutin för att utföra kernel‑nivå filer och registeroperationer. För svenska SMB innebär det att skydd som körs vid uppstart kan manipuleras — tidiga kontroller rekommenderas.

Vad har hänt?

Säkerhetsföretaget Check Point Research har enligt rapporter visat en teknik som använder Microsoft Defenders egen signerade boot‑time remediation‑drivrutin för att utföra godtyckliga kernel‑nivåoperationer på filer och i registret. Metoden rapporteras påverka Windowssystem från Windows 7 upp till Windows 11 25H2.

I den publicerade informationen anges att tekniken använder en legitimt signerad Microsoft‑drivrutin och att den kan utföra operationer på kernel­nivå. Enligt uppgifter krävs ingen traditionell mjukvarusårbarhet för att metoden ska fungera, rapporteras det vidare. Det framgår även i rapporteringen att tekniken kan användas för att ta bort eller kringgå säkerhetsprogram vid systemstart.

Varför är det viktigt för svenska SMB?

Mindre och medelstora företag brukar ha begränsade resurser för drift och säkerhetsövervakning, och många driftsättningar innehåller mixade Windowsversioner. Att en legitimt signerad komponent kan användas för att manipulera startsekvensen och säkerhetsagenternas filer eller register ökar risken för att skadlig kod gömmer sig eller att skydd tas bort innan de normala säkerhetslösningarna hunnit aktiveras.

Konsekvenserna kan bli allvarliga: om säkerhetsprogram tas bort eller inaktiveras i uppstartsfasen kan intrång gå obemärkt förbi, vilket i sin tur försvårar upptäckt och återställning.

Vad bör svenska IT‑ansvariga göra nu?

Här är konkreta åtgärder att prioritera för att minska riskerna i era miljöer:

  • Gör en snabb inventering: identifiera vilka Windows‑versioner och säkerhetsagenter som körs i er miljö.
  • Kontrollera administratörsbehörigheter: minimera konton med höga rättigheter och granska förändringar i priviligerade grupper.
  • Granska startkomponenter: bevaka och logga ändringar i drivrutiner och andra uppstartsresurser på endpoints.
  • Övervaka integriteten för säkerhetsprogram: kontrollera att agentfiler och konfigurationer är oförändrade och att uppdateringar verkligen installerats.
  • Säkerhetskopior och återställning: se till att ni har fungerande offline‑kopior av kritiska filer och en återställningsplan.
  • Följ leverantörers information: håll utkik efter officiella rekommendationer från Microsoft och andra leverantörer av era säkerhetsprodukter.

Så tolkar vi risken

Rapporteringen indikerar ett angreppssätt som utnyttjar legitima, signerade komponenter för att utföra operationer på en nivå där vanliga användarprogram normalt inte når. Det gör det svårare att lita enbart på signaturbaserade kontroller. Samtidigt är detaljer om möjliga förutsättningar och praktiska krav (till exempel vilka privilegier som krävs eller vilka förutsättningar som måste uppfyllas lokalt) inte fullständigt beskrivna i den sammanfattande rapporteringen.

Avslutningsvis: kontrollera era endpoints och era rutiner för hantering av start‑ och drivrutinskomponenter. Om ni är osäkra, prioritera en snabb genomgång av era kritiska system och kontakta leverantörer för vägledning.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal