#Article #EDR
استفاده از Driver آسیب پذیر به منظور دسترسی Ring-0
اسم این تکنیک BYOVD هست (Bring Your Own Vulnerable Driver) که در آن مهاجم یک درایور قانونی و امضاشده که حاوی یک آسیبپذیری شناخته شده است را به سیستم قربانی منتقل و بارگذاری میکند. از آنجایی که درایور امضای دیجیتال معتبر دارد، توسط سیستمهای امنیتی بلاک نمیشود. سپس مهاجم از آسیبپذیری درون این درایور قانونی برای اجرای کدهای مخرب خود با سطح دسترسی بالا (Ring-0/کرنل) سوءاستفاده میکند.
به عنوان مثال: آسیبپذیری CVE-2025-8061 که توسط شرکت Lenovo در تاریخ 9 سپتامبر 2025 وصله (Patch) شد. همینطور در مورد Qilin ransomware که از آسیب پذیری درایور TPwSav.sys استفاده کرده تا بتونه EDR رو غیر فعال کنه.
حملات BYOVD (Bring Your Own Vulnerable Driver) به دلیل استفاده از اعتماد سیستم به درایورهای امضا شده، یکی از جدیترین چالشهای امنیتی امروز هستند.
🦅 کانال بایت امن | گروه بایت امن
_
Post #2027
2.99K

- 🔥 17
- ❤ 7
- 👍 2