Microsoft Defender’ın güvenilir sürücüsü güvenlik yazılımlarını devre dışı bırakmak için kullanılabiliyor

Haberler · Siber Güvenlik

Microsoft Defender’ın güvenilir sürücüsü güvenlik yazılımlarını devre dışı bırakmak için kullanılabiliyor

Admin · 23.08.2026 10:50 · 28 görüntülenme

Güvenlik araştırmacıları, Microsoft Defender’ın Windows açılırken kullandığı güvenilir bir sürücünün kötü amaçlarla yönlendirilebildiğini ortaya çıkardı. Yöntem saldırgana doğrudan erişim sağlamıyor; kullanılabilmesi için saldırganın bilgisayarda önceden yönetici yetkisi kazanmış olması gerekiyor.

Microsoft Defender’ın kendi sürücüsü güvenlik yazılımlarını devre dışı bırakmak için kullanılabiliyor
Geniş Windows kitlesini ilgilendirdiği için en güçlü aday.

Android tabanlı araç multimedya sistemlerine güncelleme yoluyla zararlı yazılım bulaştı
İlginç, anlaşılır ve farklı bir konu; iyi trafik alabilir.

Cisco’da beş ayrı CVSS 10.0 kritik güvenlik açığı kapatıldı
Kurumsal kullanıcıları ilgilendiriyor, teknik yönü ağır.

245 milyon indirmeye ulaşan Rust paketleri üzerinden tedarik zinciri saldırısı düzenlendi
Yazılımcı kitlesi açısından oldukça önemli.

TikTok, çocukların gizliliği davasında 400 milyon dolar ödeyecek
En geniş genel kullanıcı kitlesine hitap eden haber.

npm paketleri ile GitLab açığını zaten hazırladığımız için onları tekrar almaya gerek yok. Ben olsam sırayla Microsoft Defender, ardından Android araç sistemleri haberini hazırlardım. The Hacker News ana sayfası

Kanka sırasıyla haberleri olusturalim Microsoft defender için bizim formatimizda haberi başlık slug özet haberin açıklaması seo başlığı seo açıklamasi etiket yapısı şeklinde. Haber metinleri karmaşık terimlere değil son kullanıcının anlaya bileceği özgün sade bir türkçe ile olusturalim

Başlık
Microsoft Defender’ın güvenilir sürücüsü güvenlik yazılımlarını devre dışı bırakmak için kullanılabiliyor

Slug
microsoft-defender-surucusu-guvenlik-yazilimlarini-devre-disi-birakabiliyor

Özet
Güvenlik araştırmacıları, Microsoft Defender’ın Windows açılırken kullandığı güvenilir bir sürücünün kötü amaçlarla yönlendirilebildiğini ortaya çıkardı. Yöntem saldırgana doğrudan erişim sağlamıyor; kullanılabilmesi için saldırganın bilgisayarda önceden yönetici yetkisi kazanmış olması gerekiyor.

Haber açıklaması
Microsoft Defender’ın zararlı dosyaları temizlemek için kullandığı bir Windows bileşeninin, güvenlik yazılımlarını devre dışı bırakacak şekilde kullanılabileceği belirlendi.

Check Point Research tarafından yayımlanan araştırma, BTR.sys adlı sürücüyü mercek altına alıyor. “Boot Time Removal Tool” olarak adlandırılan bu bileşen, normal şartlarda Defender’ın bilgisayar çalışırken silemediği zararlı veya kilitli dosyaları yeniden başlatma sırasında kaldırmasını sağlıyor.

Araştırmacılara göre bu güçlü yetenek, gerekli koşullar sağlandığında saldırganlar tarafından da kullanılabiliyor. Kötü niyetli kişiler sürücüyü; dosyaları silmek veya taşımak, Windows kayıtlarını değiştirmek ve Defender gibi güvenlik çözümlerinin çalışmasını engellemek için yönlendirebiliyor.

Saldırı bilgisayar açılırken gerçekleşebiliyor
Yöntemin en dikkat çekici tarafı, işlemlerin Windows açılırken güvenlik hizmetlerinin tamamı çalışmaya başlamadan önce yapılabilmesi.

Araştırmacılar bu kısa süreyi bir fırsat penceresi olarak tanımlıyor. Dosya sistemi çalışır duruma geldiğinde BTR.sys devreye girebiliyor ancak Defender’ın temel koruma hizmetleri henüz tam olarak başlatılmamış oluyor. Böylece saldırgan, güvenlik yazılımına ait bazı dosyaları koruma devreye girmeden önce silebiliyor.

Gerçekleştirilen gösterimde, güncel Windows 11 25H2 üzerinde Defender’ın kurcalamaya karşı koruma özelliği açık olmasına rağmen güvenlik bileşenlerinin kaldırılabildiği aktarıldı.

Yeni bir güvenlik açığı olarak değerlendirilmiyor
Araştırmacılar bunun klasik anlamda bir yazılım açığı olmadığını özellikle belirtiyor. Yöntemin kullanılabilmesi için saldırganın bilgisayarda daha önceden yönetici yetkisi elde etmiş olması gerekiyor.

Başka bir ifadeyle bu teknik, uzaktaki bir saldırganın tek başına bilgisayara girmesini sağlamıyor. Ancak sisteme yönetici yetkisiyle ulaşmayı başaran saldırganın güvenlik yazılımlarını etkisiz hâle getirmesini kolaylaştırabiliyor.

Microsoft Güvenlik Yanıt Merkezi’nin, saldırının mevcut yönetici yetkilerine dayanması nedeniyle bulguları acil bir güvenlik güncellemesi gerektiren açık olarak değerlendirmediği bildirildi.

Windows 7’den Windows 11’e kadar çalışabiliyor
Check Point araştırmacıları yöntemi Windows 7’den güncel Windows 11 25H2 sürümüne kadar uzanan farklı sistemlerde test etti. İncelenen sürümlerde benzer çalışma yapısının korunduğu ve yöntemin başarıyla uygulanabildiği belirtildi.

BTR.sys, Windows ve Defender’ın gerekli bir parçası olduğu için sürücünün doğrudan engellenmesi de kolay değil. Bileşenin tamamen yasaklanması, Defender’ın normal zararlı yazılım temizleme işlemlerini bozabilir.

Gerçek saldırılarda kullanıldığına dair kanıt bulunamadı
Araştırmacılar, şimdiye kadar yapılan incelemelerde yöntemin gerçek bir siber saldırıda kullanıldığına ilişkin kanıt bulamadıklarını açıkladı. Bulgular şimdilik araştırma ve güvenlik testi kapsamında bulunuyor.

Bu nedenle kullanıcıların Defender’ı kaldırması veya kapatması gerekmiyor. Aksine, güvenlik yazılımını ve Windows’u güncel tutmak önemini koruyor.

Kullanıcılar ne yapmalı?
Son kullanıcıların özel bir işlem yapması gerekmiyor. Yine de genel güvenliği artırmak için şu önlemler alınabilir:

Windows ve Microsoft Defender güncellemeleri geciktirilmemeli.

Günlük kullanımda yönetici hesabı yerine standart kullanıcı hesabı tercih edilmeli.

Bilinmeyen programlara yönetici izni verilmemeli.

İnternetten indirilen şüpheli dosyalar ve korsan yazılımlar çalıştırılmamalı.

Defender’ın gerçek zamanlı koruma ve kurcalamaya karşı koruma özellikleri kapatılmamalı.

Güvenlik yazılımının kendiliğinden kapanması veya çalışmaması durumunda sistem kontrol edilmeli.

Araştırma, güvenilir bir Windows bileşeninin doğrudan bir güvenlik açığı içermese bile yetkili saldırganlar tarafından farklı amaçlarla kullanılabileceğini gösteriyor.

Etiketler: Siber Güvenlik, Microsoft, Windows 11, Windows Update, Windows Defender

Kaynak: Check Point Research