Wiki Kunskapslexikon › Angreppsteknik › BYOVD (Sårbar Drivrutinsinjektion)
Angreppsteknik

BYOVD (Sårbar Drivrutinsinjektion)

🔍 Kategori: technique 🏷️ Alias: BYOVD, Vulnerable Driver, Kernel Exploit, LOLDrivers ⚖️ Forensisk standard
BYOVD (Sårbar Drivrutinsinjektion)
Teknik där en angripare installerar en legitimt signerad men sårbar drivrutin för att stänga av EDR/antivirus i kernel-läge (Ring 0).

🔬 Forensisk Betydelse & Utredningsmetodik

Syns i Windows Event ID 7045 (New Service Installed) och 4697 med drivrutinsfiler som ofta finns i Microsofts Driver Blocklist.

⚙️ Tekniska Parametrar & Verktygsstöd

  • Forensiska verktyg:
    Sysmon DriverView LOLDrivers
  • MITRE ATT&CK: T1068 / T1562.001 ↗
  • Relevanta Event ID:n: 7045, 4697

🔍 Förekomst i Forensix Intelligence & Fallstudier

📚 Källor & Fördjupning

Alla begrepp Sök incidenter i Intelligence →