Angreppsteknik
BYOVD (Sårbar Drivrutinsinjektion)
Teknik där en angripare installerar en legitimt signerad men sårbar drivrutin för att stänga av EDR/antivirus i kernel-läge (Ring 0).
🔬 Forensisk Betydelse & Utredningsmetodik
Syns i Windows Event ID 7045 (New Service Installed) och 4697 med drivrutinsfiler som ofta finns i Microsofts Driver Blocklist.
⚙️ Tekniska Parametrar & Verktygsstöd
- Forensiska verktyg: Sysmon DriverView LOLDrivers
- MITRE ATT&CK:
T1068 / T1562.001 ↗ - Relevanta Event ID:n:
7045,4697