Vlastný ovládač Windows môže zmazať váš antivírus skôr, ako ho vôbec spustíte
Predstavte si, že váš antivírus zmizne ešte pred tým, ako ho Windows vôbec spustí. Nie preto, že by ho niekto odinštaloval, ale preto, že útočník využil nástroj samotného Windowsu na jeho tichú likvidáciu. Presne takúto techniku odhalili výskumníci z Check Point Research a v auguste 2026 ju prezentovali na prestížnych konferenciách Black Hat USA 2026 a DEF CON 34 v Las Vegas.
O čo presne ide a prečo je to nezvyčajné
Podľa zverejneného výskumu (zdroj: The Hacker News, 21. augusta 2026) bezpečnostný výskumník Jiří Vinopal z Check Point Research odhalil, že ovládač BTR.sys (Boot Time Removal Tool) je súčasťou samotného Microsoft Defenderu. Tento ovládač slúži na legitímny účel: keď Defender potrebuje odstrániť malvér, ktorý sa nedá zmazať za behu systému, naplánuje si prácu na čas reštartu a BTR.sys ju vykoná ešte pred tým, ako sa Windows plne načíta.
Vinopal však spätným inžinierstvom zistil, že komunikačný protokol tohto ovládača je síce nezdokumentovaný, ale dešifrovateľný. Šifrovací kľúč RC4 je pevne zakódovaný priamo v ovládači a zostal nezmenený vo všetkých 18 skúmaných verziách od Windows 7 až po Windows 11 25H2. Výskumníci zverejnili aj funkčný proof-of-concept nástroj nazvaný BTR_CLI.
Otázka pre vás: Viete s istotou povedať, čo sa deje na vašich firemných počítačoch ešte pred tým, ako sa Windows plne naštartuje a vy sa prihlásite?
Prečo to nie je bežná zraniteľnosť
Väčšina kybernetických hrozieb stojí na tom, že útočník zneužije nejakú chybu v softvéri. Tu je situácia iná a o to znepokojivejšia. Žiadna chyba zneužitá nebola. Technika pracuje výlučne s nástrojmi, ktoré sú priamo súčasťou Windows. To má dve kritické dôsledky:
- BTR.sys je povinná súčasť Windowsu, takže ho nie je možné jednoducho zablokovať cez zoznam zakázaných ovládačov (Microsoft's Vulnerable Driver Blocklist) ani cez Windows Defender Application Control bez toho, aby sa tým pokazila funkčnosť samotného Defenderu.
- Inštalácia ovládača ako služby prebieha bez záznamu v systémových logoch: nevznikne žiadny záznam s ID 7045 (Service Installed), ktorý IT správcovia bežne sledujú pri detekcii hrozieb.
Dobrou správou je, že Check Point Research zatiaľ nenašiel žiadny dôkaz o reálnom zneužití tejto techniky v praxi. Výskumníci sami zdôrazňujú, že zverejnenie má slúžiť na to, aby bezpečnostné tímy mohli proaktívne nastaviť detekciu skôr, než sa technika objaví v útokoch. Viac o aktuálnych trendoch v kybernetických hrozbách sleduje aj ENISA na svojej stránke o kybernetických hrozbách.
Čo to v praxi znamená pre vašu firmu
Možno si hovoríte: „My máme antivírus, takže sme chránení." Práve tu je jadro problému. Táto technika je navrhnutá tak, aby bezpečnostný softvér odstránila ešte pred jeho spustením. Ak by ju útočník využil, vaša firma by v podstate ostala bez ochrany a ani by o tom nevedela.
Útočník navyše na celú operáciu nepotrebuje doviezť žiadny cudzí softvér. Všetko, čo BTR_CLI robí, je dostupné priamo v systéme, čo z tejto hrozby robí ukážkový príklad tzv. living-off-the-land útoku. Tieto typy útokov sú obzvlášť nebezpečné, pretože ich bežné antivírové riešenia len ťažko zachytávajú.
Pre slovenské firmy je dôležité vnímať aj širší kontext: podobné sofistikované techniky sa historicky najprv objavia v cielených útokoch na veľké korporácie a štátne inštitúcie, no časom sa dostanú aj do nástrojov, ktoré útočníci používajú proti menším a stredným firmám. Preto sa oplatí riešiť IT bezpečnosť komplexne a nie reaktívne.
Zaujímavé porovnanie ponúka aj téma ochrany pred DDoS útokmi: aj tam platí, že firmy, ktoré riešia bezpečnosť preventívne, dopady takýchto hrozieb pocítia výrazne menej.
Endpoint Security
Moderná ochrana koncových zariadení ide nad rámec klasického antivírusu. Zahŕňa monitorovanie správania, detekciu anomálií a riadenie toho, čo sa na zariadení môže spustiť.
Pozrieť službu →IT Monitoring 24/7
Nepretržitý monitoring dokáže zachytiť neštandardné správanie systémov aj v časoch, keď nikto v kancelárii nie je, vrátane podozrivých udalostí pri štarte systému.
Pozrieť službu →Čo môžete urobiť práve teraz
Microsoft zatiaľ nevydal záplatu, pretože technicky nejde o chybu v softvéri. Riešenie preto nespočíva v jednom kliknutí na tlačidlo „aktualizovať". Firmy by sa mali zamerať na niekoľko oblastí:
- Viacvrstvová ochrana: Nespoliehajte sa len na jeden bezpečnostný nástroj. Ak jedna vrstva ochrany vypadne, iná by mala útok stále zachytiť.
- Monitoring systémových logov: Nastavenie detekcie na podozrivé aktivity pri štarte systému, aj keď nie sú zaznamenané štandardným logom udalostí.
- Pravidelný IT audit: IT audit odhalí slabé miesta v infraštruktúre ešte skôr, než ich nájde útočník.
- Zálohovanie dát: Aj keby útok uspel a odstránil bezpečnostný softvér ako prípravu na ďalší útok, kvalitné zálohovanie dát výrazne znižuje dosah incidentu na chod firmy.
- Vzdelávanie zamestnancov: Útočník sa najskôr musí dostať do systému iným spôsobom (napríklad phishingom), aby mohol BTR.sys vôbec zneužiť. O tom, ako sa chrániť pred prvotným prienikom, hovorí aj náš článok o tom, prečo je dvojfaktorové overenie nevyhnutné pre každú firmu.
Bezpečnostný incident nie je otázka „či", ale „kedy". Firmy, ktoré to berú vážne, sa zároveň chránia aj finančne, napríklad prostredníctvom kybernetického poistenia, ktoré bez preukázanej úrovne ochrany väčšinou ani nezískate. Podľa odporúčaní SK-CERT (Národnej jednotky SK pre kybernetickú bezpečnosť) patrí viacvrstvová ochrana k základným odporúčaniam pre firmy každej veľkosti.
Zamyslite sa: Kedy ste naposledy overili, či vaša firemná IT ochrana funguje tak, ako si myslíte? Nie jej existenciu, ale jej skutočnú funkčnosť?
Záver: Nestačí mať antivírus, treba vedieť, že funguje
Prípad BTR.sys je ukážkou toho, že kybernetická bezpečnosť nie je produkt, ktorý kúpite raz a zabudnete naň. Je to proces, ktorý treba pravidelne overovať, aktualizovať a prispôsobovať novým hrozbám. Pre majiteľa firmy to znamená jedno: mať istotu, že niekto kompetentný má tieto veci pod kontrolou, a vy sa môžete venovať svojmu biznisu.
Správa IT bezpečnosti je oblasť, kde chyba vyjde draho. Nie preto, že by IT bolo komplikované, ale preto, že dôsledky zanedbania sú reálne: výpadok prevádzky, strata dát, reputačná škoda alebo pokuty za nedodržanie predpisov. IT bezpečnosť riešená externe odborníkmi vám dáva nielen ochranu, ale aj pokoj.
Vieme, či vaša ochrana skutočne funguje?
Nechajte nás skontrolovať bezpečnosť vašej IT infraštruktúry a zistiť, kde sú skutočné slabiny, skôr než ich nájde niekto iný.
Chcem IT audit bezpečnostiAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Musím si robiť starosti, ak používam antivírus od iného výrobcu, nie Microsoft Defender?
Technika zneužíva BTR.sys, čo je ovládač priamo zabudovaný do Windows. Na to, aby ho útočník mohol použiť, nepotrebuje, aby bol Defender vaším hlavným antivírusom. Ovládač je prítomný v systéme tak či onak. Zároveň platí, že cieľom útoku by mohlo byť odstránenie akéhokoľvek bezpečnostného softvéru, nielen Defenderu samotného. Viacvrstvová ochrana a monitoring sú preto dôležité bez ohľadu na to, akú bezpečnostnú aplikáciu používate.
Vydal Microsoft záplatu alebo opravu?
K dátumu zverejnenia výskumu (20. augusta 2026) Microsoft žiadnu špecifickú záplatu nevydal, pretože BTR.sys technicky neobsahuje chybu. Ide o legitímny nástroj, ktorý je zneužiteľný svojou štruktúrou. Microsoft bol o náleze informovaný v rámci zodpovedného zverejnenia (responsible disclosure). Situáciu treba sledovať a uistiť sa, že vaše systémy sú pravidelne aktualizované, keď opravy prídu.
Ako útočník vôbec získa prístup, aby mohol BTR.sys zneužiť?
Samotné zneužitie BTR.sys nie je vstupným bodom do vášho systému. Útočník musí najprv získať prístup iným spôsobom, najčastejšie phishingom, zneužitím inej zraniteľnosti alebo ukradnutými prihlasovacími údajmi. BTR.sys by slúžil ako nástroj na to, aby útočník po získaní prístupu tichým spôsobom eliminoval bezpečnostné nástroje a pripravil si cestu na ďalší útok. Ochrana pred prvotným prienikom, vrátane dvojfaktorového overovania a vzdelávania zamestnancov, teda zostáva kľúčová.
Ako spoznám, že sa niečo podobné deje v mojej firme?
Jednou z vlastností tejto techniky je, že obchádza štandardné systémové záznamy, konkrétne neprodukuje záznam s ID 7045, na ktorý IT administrátori bežne upozorňujú. Detekcia vyžaduje pokročilejší monitoring správania systému pri štarte a analýzu toho, čo sa deje v čase pred plným načítaním Windows. Ak nemáte interné IT kapacity na takýto monitoring, je to presne oblasť, kde pomôže externý odborník a pravidelný IT audit.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.