home.social

#byovd — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #byovd, aggregated by home.social.

fetched live
  1. Acronis has identified a malware campaign targeting people and organisations in Cambodia with emails disguised as government notices, public-health announcements, dental records, property documents and promotions.

    The compressed attachments contain an Inno Setup executable that eventually deploys Spark RAT, a remote-access trojan. The chain abuses CVE-2026-36425 in the legitimate but vulnerable ardrv.sys driver, linked to OPSWA…

    en.hacks.gr/o-efialtis-ton-dri

    #SparkRAT #CVE202636425 #BYOVD #ardrvsys

  2. A new campaign delivers Spark RAT to targets in Cambodia via a BYOVD (Bring Your Own Vulnerable Driver) technique. BYOVD keeps gaining traction because it turns legitimate, signed drivers into attack vectors — bypassing EDR at kernel level. The tooling is maturing faster than detection capabilities in many environments. #infosec #malware #BYOVD
    scworld.com/brief/new-campaign

  3. 📢 ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

    En août 2026, l'équipe Threat Response Unit (TRU) d'eSentire publie une analyse technique détaillée de campagnes observées fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. Les victimes atterrissent sur des sites WordPress compromis…

    📖 cyberveille : cyberveille.ch/posts/2026-08-2
    🌐 source : esentire.com/blog/malware-as-a
    🟢 vérification factuelle haute
    #BYOVD #ClickFix #Cyberveille

  4. 📢 UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

    Cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d'intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposés sur Internet. L'article fait suite à une précédente publication Talos documentant…

    📖 cyberveille : cyberveille.ch/posts/2026-08-2
    🌐 source : blog.talosintelligence.com/uat
    🟢 vérification factuelle haute
    #BYOVD #SPECTRE #Cyberveille

  5. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  6. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  7. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  8. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  9. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  10. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  11. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  12. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  13. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  14. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  15. 📢 Gentlemen RaaS : une suite EDR killer combinant HexKiller, ThrottleBlood et HavocKiller
    📝 ## 🎯 Contexte

    Analyse publiée le 20 juin 2026 par Cyber Press, basée sur des recherches d'ESET, Group-IB et PRODAFT, portant sur la suite EDR killer...
    📖 cyberveille : cyberveille.ch/posts/2026-06-2
    🌐 source : cyberpress.org/gentlemen-edr-k
    #BYOVD #BlackLock #Cyberveille

  16. 📢 Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller
    📝 ## 🔍 Contexte

    Publié le 18 juin 2026 par ESET Research (Jakub Souček), cet article présente les résultats d'une investiga...
    📖 cyberveille : cyberveille.ch/posts/2026-06-1
    🌐 source : welivesecurity.com/en/eset-res
    #BYOVD #BlackLock #Cyberveille

  17. Exploiting Windows Drivers Without Hardware: The BYOVD Perspective

    Discover how attackers can exploit Windows drivers without hardware, turning kernel-mode driver bugs into powerful tools to bypass security controls. The Atos Threat Research Center reveals a game-changing method to manipulate reachability from userland on Windows 11 23H2.

    osintsights.com/exploiting-win

    #Byovd #Windows #KernelDrivers #VulnerabilityExploitation #Windows11

  18. 📢 CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware
    📝 ## 🔍 Contexte

    Publié le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey),...
    📖 cyberveille : cyberveille.ch/posts/2026-05-2
    🌐 source : reliaquest.com/blog/threat-spo
    #Akira #BYOVD #Cyberveille

  19. 📢 LOLDrivers : ajout de nouveaux drivers vulnérables IoBitUnlocker, Zemana et TfSysMon utilisés en BYOVD
    📝 ## 🔍 Contexte

    Le 13 mars 2026, une pull request (#221) a été fusionnée dans le dépôt public **LOLDrivers** (magicsword-io),...
    📖 cyberveille : cyberveille.ch/posts/2026-04-0
    🌐 source : github.com/magicsword-io/LOLDr
    #BYOVD #IOC #Cyberveille

  20. 📢 Rétro-ingénierie de gdrv3.sys (Gigabyte) : 13 primitives d'accès matériel exploitables en BYOVD
    📝 ## 🔍 Contexte

    Article de recherche publié le 02 mai 2026 sur le blog personnel d'Aaron Haymore (zonifer.dev).
    📖 cyberveille : cyberveille.ch/posts/2026-04-0
    🌐 source : zonifer.dev/posts/byovd-kernel
    #BYOVD #Gigabyte #Cyberveille

  21. 📰 Qilin Ransomware Blinds Defenses with Advanced EDR Killer, Abusing Vulnerable Drivers

    🔥 Qilin ransomware deploys a sophisticated EDR killer, using a vulnerable signed driver (BYOVD) to disable over 300 security products at the kernel level. A major escalation in defense evasion tactics. #Ransomware #Qilin #EDR #CyberSecurity #BYOVD

    🔗 cyber.netsecops.io/articles/qi

  22. 📰 Qilin Ransomware Blinds Defenses with Advanced EDR Killer, Abusing Vulnerable Drivers

    🔥 Qilin ransomware deploys a sophisticated EDR killer, using a vulnerable signed driver (BYOVD) to disable over 300 security products at the kernel level. A major escalation in defense evasion tactics. #Ransomware #Qilin #EDR #CyberSecurity #BYOVD

    🔗 cyber.netsecops.io/articles/qi

  23. 📢 Driver vulnérable ASTRA64.sys (EnTech Taiwan) : primitives kernel exposées sans validation
    📝 ## 🔍 Contexte

    Une issue a été ouverte le 8 avril 2026 sur le dépôt GitHub **LOLDrivers** (magicsword-io) par le chercheur `@weezerOSINT`,...
    📖 cyberveille : cyberveille.ch/posts/2026-04-1
    🌐 source : github.com/magicsword-io/LOLDr
    #ASTRA64_sys #BYOVD #Cyberveille

  24. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  25. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  26. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  27. 📰 New 'Osiris' Ransomware Borrows TTPs from Medusa and Inc Gangs, Uses Signed Driver to Kill AV

    New Osiris ransomware borrows TTPs from Medusa & Inc gangs. 🐍 It uses a custom-signed driver ('Poortry') to kill EDR/AV before encrypting files. Also uses Rclone for data theft. #Ransomware #Osiris #BYOVD #ThreatIntel

    🔗 cyber.netsecops.io/articles/ne

  28. DeadLock ransomware now uses a new BYOVD loader exploiting Baidu driver CVE-2024-51324 to terminate EDR processes at the kernel level. Pre-encryption PowerShell scripting disables defenses and wipes shadow copies before deploying custom time-based encryption.
    technadu.com/deadlock-ransomwa

    #Cybersecurity #Ransomware #BYOVD #DeadLock #EDR #ThreatIntel

  29. DeadLock ransomware now uses a new BYOVD loader exploiting Baidu driver CVE-2024-51324 to terminate EDR processes at the kernel level. Pre-encryption PowerShell scripting disables defenses and wipes shadow copies before deploying custom time-based encryption.
    technadu.com/deadlock-ransomwa

    #Cybersecurity #Ransomware #BYOVD #DeadLock #EDR #ThreatIntel

  30. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  31. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  32. [Перевод] Техники обхода систем обнаружения: маскировка путей и BYOVD

    Вакансии по пентесту всё чаще требуют не только понимания принципов работы ключевых СЗИ (WAF, EDR, NAC), но и практических навыков их обхода. То же самое касается EDR/AV. В реальных отчётах о кибератаках также регулярно упоминается, как злоумышленники обходят средства защиты и остаются незамеченными. Предлагаем рассмотреть пару приемов таких обходов и проверить, готовы ли ваши системы защиты к подобным вызовам.

    habr.com/ru/companies/cloud4y/

    #информационная_безопасность #edr #системы_защиты #мониторинг #маскировка_путей #byovd #символические_ссылки

  33. [Перевод] Техники обхода систем обнаружения: маскировка путей и BYOVD

    Вакансии по пентесту всё чаще требуют не только понимания принципов работы ключевых СЗИ (WAF, EDR, NAC), но и практических навыков их обхода. То же самое касается EDR/AV. В реальных отчётах о кибератаках также регулярно упоминается, как злоумышленники обходят средства защиты и остаются незамеченными. Предлагаем рассмотреть пару приемов таких обходов и проверить, готовы ли ваши системы защиты к подобным вызовам.

    habr.com/ru/companies/cloud4y/

    #информационная_безопасность #edr #системы_защиты #мониторинг #маскировка_путей #byovd #символические_ссылки

  34. 🚨 EDR-Redir exploit uses Windows’ Bind & Cloud Filter drivers to redirect or isolate EDR folders from user mode - no kernel privileges required.

    Demoed by TwoSevenOneT, it breaks Elastic Defend, Sophos, and even disables Defender via CFAPI corruption.

    Minifilter abuse is becoming the new weak link in EDR design.

    💬 Thoughts on how vendors should adapt?
    Follow TechNadu for continuous

    #ThreatResearch and #EDREvasion updates.
    #InfoSec #CyberSecurity #EDR #BYOVD #WindowsSecurity #MalwareAnalysis #RedTeam