home.social

#byovd — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #byovd, aggregated by home.social.

fetched live
  1. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  2. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  3. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  4. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  5. [Перевод] Техники обхода систем обнаружения: маскировка путей и BYOVD

    Вакансии по пентесту всё чаще требуют не только понимания принципов работы ключевых СЗИ (WAF, EDR, NAC), но и практических навыков их обхода. То же самое касается EDR/AV. В реальных отчётах о кибератаках также регулярно упоминается, как злоумышленники обходят средства защиты и остаются незамеченными. Предлагаем рассмотреть пару приемов таких обходов и проверить, готовы ли ваши системы защиты к подобным вызовам.

    habr.com/ru/companies/cloud4y/

    #информационная_безопасность #edr #системы_защиты #мониторинг #маскировка_путей #byovd #символические_ссылки

  6. #BYOVD Attack: Researchers found a flaw in Checkpoint’s ZoneAlarm antivirus driver that could let attackers bypass Windows security and steal data.

    Read: hackread.com/checkpoint-zoneal

    #CyberSecurity #ZoneAlarm #Checkpoint #AntiVirus

  7. #BYOVD attacks are slowly becoming more common for threat actors to escalate privilege and kill security tools.
    Make sure you're #ThreatHunting for new Vulnerable Drivers!
    Win 11 now has a Vulnerable Driver Blocklist feature, however, it's only updated in major updates so you still need to monitor for recently discovered Vulnerable Drivers.

    Recent Vuln Driver: bleepingcomputer.com/news/secu

    Known Vuln Drivers: loldrivers.io/

    Vuln Driver Blocklist: learn.microsoft.com/en-us/wind

    #IncidentResponse #ransomware #ThreatDetection

  8. Grzegorz Tworek na scenie OMH 2023 pojawił się dwukrotnie. W pierwszej prelekcji skupił się na BYOVD. Nawet jeżeli nie do końca wiemy, dlaczego tak jest, to powszechnie uważa się, że kernelowi wolno w systemie Windows więcej, więc nie każdy ma tam wstęp. W szczególności wcale nie chcemy wpuścić tam malware. A co, gdyby malware nie działał w trybie jądra i zamiast tego posłużył się zupełnie legalnym kawałkiem kodu, który już tam jest?

    yt.elonego.com/watch?v=HrNe7Sv

    #OMH #OMHconf #OhMyHack #malware #BYOVD

  9. The two drivers we've seen abused are known in the industry as #BYOVD payloads. One is a file called RentDrv2 (hosted on github.com/keowu/BadRentdrv2) and the other is named ThreatFireMonitor (also on Github, with a proof of concept at github.com/BlackSnufkin/BYOVD/).

    No matter which driver gets used, #EDRKillShifter writes them out to the %temp% directory using a random 10-digit filename. 5/