home.social

#byovd — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #byovd, aggregated by home.social.

fetched live
  1. 📢 ErrTraffic et Cruciferra : cocktail MaaS pour ClickFix et kill EDR via BYOVD

    En août 2026, l'équipe Threat Response Unit (TRU) d'eSentire publie une analyse technique détaillée de campagnes observées fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra. Les victimes atterrissent sur des sites WordPress compromis…

    📖 cyberveille : cyberveille.ch/posts/2026-08-2
    🌐 source : esentire.com/blog/malware-as-a
    🟢 vérification factuelle haute
    #BYOVD #ClickFix #Cyberveille

  2. 📢 UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

    Cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d'intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposés sur Internet. L'article fait suite à une précédente publication Talos documentant…

    📖 cyberveille : cyberveille.ch/posts/2026-08-2
    🌐 source : blog.talosintelligence.com/uat
    🟢 vérification factuelle haute
    #BYOVD #SPECTRE #Cyberveille

  3. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  4. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  5. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  6. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  7. Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

    Proofpoint svela Cruciferra, servizio di crypter venduto su forum underground che combina BYOVD, syscall indiretti e una variante di Process Ghosting per proteggere AsyncRAT, Agent Tesla, Remcos e altri RAT usati da gruppi come TA4922.

    insicurezzadigitale.com/crucif

  8. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  9. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  10. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  11. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  12. Ransomware Gang Disables Security Software with GentleKiller Framework

    Meet GentleKiller, a sneaky framework that helps ransomware gangs disable security software by targeting over 400 processes across 48 security products at the kernel level, allowing them to run unchecked. This sinister tool uses a "bring your own vulnerable driver" technique to terminate protections and clear the way for…

    osintsights.com/ransomware-gan

    #Ransomware #Gentlekiller #Byovd #EndpointDetectionAndResponse #EdrKiller

  13. 📢 Gentlemen RaaS : une suite EDR killer combinant HexKiller, ThrottleBlood et HavocKiller
    📝 ## 🎯 Contexte

    Analyse publiée le 20 juin 2026 par Cyber Press, basée sur des recherches d'ESET, Group-IB et PRODAFT, portant sur la suite EDR killer...
    📖 cyberveille : cyberveille.ch/posts/2026-06-2
    🌐 source : cyberpress.org/gentlemen-edr-k
    #BYOVD #BlackLock #Cyberveille

  14. 📢 Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller
    📝 ## 🔍 Contexte

    Publié le 18 juin 2026 par ESET Research (Jakub Souček), cet article présente les résultats d'une investiga...
    📖 cyberveille : cyberveille.ch/posts/2026-06-1
    🌐 source : welivesecurity.com/en/eset-res
    #BYOVD #BlackLock #Cyberveille

  15. Exploiting Windows Drivers Without Hardware: The BYOVD Perspective

    Discover how attackers can exploit Windows drivers without hardware, turning kernel-mode driver bugs into powerful tools to bypass security controls. The Atos Threat Research Center reveals a game-changing method to manipulate reachability from userland on Windows 11 23H2.

    osintsights.com/exploiting-win

    #Byovd #Windows #KernelDrivers #VulnerabilityExploitation #Windows11

  16. 📢 CVE-2024-12802 : exploitation active de SonicWall SSL VPN malgré le patch firmware
    📝 ## 🔍 Contexte

    Publié le 19 mai 2026 par ReliaQuest Threat Research (auteurs : Alexander Capraro et Tristan Luikey),...
    📖 cyberveille : cyberveille.ch/posts/2026-05-2
    🌐 source : reliaquest.com/blog/threat-spo
    #Akira #BYOVD #Cyberveille

  17. 📢 LOLDrivers : ajout de nouveaux drivers vulnérables IoBitUnlocker, Zemana et TfSysMon utilisés en BYOVD
    📝 ## 🔍 Contexte

    Le 13 mars 2026, une pull request (#221) a été fusionnée dans le dépôt public **LOLDrivers** (magicsword-io),...
    📖 cyberveille : cyberveille.ch/posts/2026-04-0
    🌐 source : github.com/magicsword-io/LOLDr
    #BYOVD #IOC #Cyberveille

  18. 📢 Rétro-ingénierie de gdrv3.sys (Gigabyte) : 13 primitives d'accès matériel exploitables en BYOVD
    📝 ## 🔍 Contexte

    Article de recherche publié le 02 mai 2026 sur le blog personnel d'Aaron Haymore (zonifer.dev).
    📖 cyberveille : cyberveille.ch/posts/2026-04-0
    🌐 source : zonifer.dev/posts/byovd-kernel
    #BYOVD #Gigabyte #Cyberveille

  19. 📰 Qilin Ransomware Blinds Defenses with Advanced EDR Killer, Abusing Vulnerable Drivers

    🔥 Qilin ransomware deploys a sophisticated EDR killer, using a vulnerable signed driver (BYOVD) to disable over 300 security products at the kernel level. A major escalation in defense evasion tactics. #Ransomware #Qilin #EDR #CyberSecurity #BYOVD

    🔗 cyber.netsecops.io/articles/qi

  20. 📰 Qilin Ransomware Blinds Defenses with Advanced EDR Killer, Abusing Vulnerable Drivers

    🔥 Qilin ransomware deploys a sophisticated EDR killer, using a vulnerable signed driver (BYOVD) to disable over 300 security products at the kernel level. A major escalation in defense evasion tactics. #Ransomware #Qilin #EDR #CyberSecurity #BYOVD

    🔗 cyber.netsecops.io/articles/qi

  21. 📢 Driver vulnérable ASTRA64.sys (EnTech Taiwan) : primitives kernel exposées sans validation
    📝 ## 🔍 Contexte

    Une issue a été ouverte le 8 avril 2026 sur le dépôt GitHub **LOLDrivers** (magicsword-io) par le chercheur `@weezerOSINT`,...
    📖 cyberveille : cyberveille.ch/posts/2026-04-1
    🌐 source : github.com/magicsword-io/LOLDr
    #ASTRA64_sys #BYOVD #Cyberveille

  22. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  23. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  24. BYOVD-атаки на ядро Windows через драйверы: разбираю механику, воспроизвожу, строю защиту

    Вы настроили Sysmon, у вас работает EDR, события летят в SIEM. Создаётся процесс, вы видите Event ID 1. Загружается DLL, Event ID 7. Всё под контролем. А теперь кто-то загружает в систему один .sys-файл. Обычный, подписанный, из прошлого века. И события пропадают. Не потому что Sysmon упал или EDR отключили. Они работают. Просто ядро Windows больше не считает нужным им что-то рассказывать. Я залез внутрь, чтобы понять, как это устроено. Поднял WinDbg, подключился к ядру, нашёл структуры, где хранятся callback'и мониторинга. Обнулил их, повторив технику руткита Lazarus. Sysmon на месте, PID живой, но лог пустой. Меня зовут Роман Мгоев, я специалист по анализу киберугроз в Альфа-Банке, в статье пройду этот путь целиком: начиная с архитектуры колец защиты Windows, byte-патчей в памяти ядра и разбора FudModule от Lazarus обеих версий, до свежих техник zerosalarium и разбора публичных тулкитов, а в конце поделюсь семью направлениями детектирования с готовыми правилами для SIEM. Отдельный блок — про аудит драйверов, которых ещё нет ни в одной базе.

    habr.com/ru/companies/alfa/art

    #BYOVD #EDR #Windows_kernel #Sysmon #SIEM #Lazarus #ransomware #reverse_engineering #SOC #detection_engineering

  25. 📰 New 'Osiris' Ransomware Borrows TTPs from Medusa and Inc Gangs, Uses Signed Driver to Kill AV

    New Osiris ransomware borrows TTPs from Medusa & Inc gangs. 🐍 It uses a custom-signed driver ('Poortry') to kill EDR/AV before encrypting files. Also uses Rclone for data theft. #Ransomware #Osiris #BYOVD #ThreatIntel

    🔗 cyber.netsecops.io/articles/ne

  26. DeadLock ransomware now uses a new BYOVD loader exploiting Baidu driver CVE-2024-51324 to terminate EDR processes at the kernel level. Pre-encryption PowerShell scripting disables defenses and wipes shadow copies before deploying custom time-based encryption.
    technadu.com/deadlock-ransomwa

    #Cybersecurity #Ransomware #BYOVD #DeadLock #EDR #ThreatIntel

  27. DeadLock ransomware now uses a new BYOVD loader exploiting Baidu driver CVE-2024-51324 to terminate EDR processes at the kernel level. Pre-encryption PowerShell scripting disables defenses and wipes shadow copies before deploying custom time-based encryption.
    technadu.com/deadlock-ransomwa

    #Cybersecurity #Ransomware #BYOVD #DeadLock #EDR #ThreatIntel

  28. DeadLock ransomware now uses a new BYOVD loader exploiting Baidu driver CVE-2024-51324 to terminate EDR processes at the kernel level. Pre-encryption PowerShell scripting disables defenses and wipes shadow copies before deploying custom time-based encryption.
    technadu.com/deadlock-ransomwa

    #Cybersecurity #Ransomware #BYOVD #DeadLock #EDR #ThreatIntel

  29. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  30. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  31. 10 популярных техник обхода EDR

    Алексей Баландин, Security Vision На сегодняшний день невозможно представить защиту конечных точек без системы EDR, которая, в отличие от устаревшего антивируса, основана в первую очередь на поведенческом анализе происходящих в системе событий. Потребность в этой системе резко возросла за последние 10 лет в связи с тем, что угрозы совершенствуются из года в год. Давно стало очевидно, что эффективно противостоять атакующим можно не столько за счет статического анализа кода, сигнатурного метода, сколько за счет изучения, анализа и блокировки их поведенческих паттернов, используемых тактик, техник и процедур. Этим и занимается класс продуктов EDR и активно развивается за счет постоянного пополнения базы знаний о новых методах атак. Обратной стороной медали является то, что атакующие не стоят на месте и разрабатывают все новые способы обхода и противодействия EDR. Далее рассмотрим техники обхода EDR, которые были наиболее популярны у атакующих за последние 5 лет.

    habr.com/ru/companies/security

    #edr #byovd #lolbas #обход_защиты #обход_антивируса

  32. [Перевод] Техники обхода систем обнаружения: маскировка путей и BYOVD

    Вакансии по пентесту всё чаще требуют не только понимания принципов работы ключевых СЗИ (WAF, EDR, NAC), но и практических навыков их обхода. То же самое касается EDR/AV. В реальных отчётах о кибератаках также регулярно упоминается, как злоумышленники обходят средства защиты и остаются незамеченными. Предлагаем рассмотреть пару приемов таких обходов и проверить, готовы ли ваши системы защиты к подобным вызовам.

    habr.com/ru/companies/cloud4y/

    #информационная_безопасность #edr #системы_защиты #мониторинг #маскировка_путей #byovd #символические_ссылки

  33. [Перевод] Техники обхода систем обнаружения: маскировка путей и BYOVD

    Вакансии по пентесту всё чаще требуют не только понимания принципов работы ключевых СЗИ (WAF, EDR, NAC), но и практических навыков их обхода. То же самое касается EDR/AV. В реальных отчётах о кибератаках также регулярно упоминается, как злоумышленники обходят средства защиты и остаются незамеченными. Предлагаем рассмотреть пару приемов таких обходов и проверить, готовы ли ваши системы защиты к подобным вызовам.

    habr.com/ru/companies/cloud4y/

    #информационная_безопасность #edr #системы_защиты #мониторинг #маскировка_путей #byovd #символические_ссылки

  34. 🚨 EDR-Redir exploit uses Windows’ Bind & Cloud Filter drivers to redirect or isolate EDR folders from user mode - no kernel privileges required.

    Demoed by TwoSevenOneT, it breaks Elastic Defend, Sophos, and even disables Defender via CFAPI corruption.

    Minifilter abuse is becoming the new weak link in EDR design.

    💬 Thoughts on how vendors should adapt?
    Follow TechNadu for continuous

    #ThreatResearch and #EDREvasion updates.
    #InfoSec #CyberSecurity #EDR #BYOVD #WindowsSecurity #MalwareAnalysis #RedTeam

  35. 🚨 EDR-Redir exploit uses Windows’ Bind & Cloud Filter drivers to redirect or isolate EDR folders from user mode - no kernel privileges required.

    Demoed by TwoSevenOneT, it breaks Elastic Defend, Sophos, and even disables Defender via CFAPI corruption.

    Minifilter abuse is becoming the new weak link in EDR design.

    💬 Thoughts on how vendors should adapt?
    Follow TechNadu for continuous

    #ThreatResearch and #EDREvasion updates.
    #InfoSec #CyberSecurity #EDR #BYOVD #WindowsSecurity #MalwareAnalysis #RedTeam

  36. ⚠️ AV Killer malware disables most antivirus tools using BYOVD attack via ThrottleStop.sys (TechPowerUp driver)
    - Exploits CVE-2025-7771
    - Kills AVs: CrowdStrike, BitDefender, Defender, Kaspersky
    - Enables ransomware like MedusaLocker
    - Active in Russia, Brazil, and Ukraine

    🧩 SecureList | Full write-up: ⬇️
    technadu.com/novel-av-killer-m

    #BYOVD #CVE20257771 #AVKiller #Malware #MedusaLocker #Infosec #ThreatIntel

  37. ⚠️ AV Killer malware disables most antivirus tools using BYOVD attack via ThrottleStop.sys (TechPowerUp driver)
    - Exploits CVE-2025-7771
    - Kills AVs: CrowdStrike, BitDefender, Defender, Kaspersky
    - Enables ransomware like MedusaLocker
    - Active in Russia, Brazil, and Ukraine

    🧩 SecureList | Full write-up: ⬇️
    technadu.com/novel-av-killer-m

    #BYOVD #CVE20257771 #AVKiller #Malware #MedusaLocker #Infosec #ThreatIntel