Хакери използват отдавна отнет EnCase драйвер в EDR killer

Атака с BYOVD техника заобикаля защитите на Windows и елиминира 59 EDR и антивирусни решения чрез легитимен, но компрометиран kernel драйвер

EDR killer с легитимен, но опасен драйвер

Изследователи от Huntress разкриха целенасочена атака, при която хакери използват отдавна отнет kernel драйвер на EnCase като част от персонализиран EDR killer. Инструментът е създаден специално за деактивиране на EDR и други защитни решения, като използва kernel-ниво достъп за заобикаляне на защитите на Windows.

EDR killer-ите обикновено разчитат на техниката Bring Your Own Vulnerable Driver (BYOVD) – нападателите внедряват легитимен, но уязвим драйвер, за да получат привилегирован достъп и да прекратят защитни процеси.

Как работи заобикалянето

В конкретния случай е използван EnPortv.sys – драйвер на EnCase, инструмент за дигитална криминалистика, широко използван от правоохранителни органи. Сертификатът на драйвера е издаден през 2006 г., изтекъл през 2010 г. и впоследствие отнет.

Въпреки това Windows продължава да приема драйвера, тъй като:

  • Driver Signature Enforcement валидира криптографски подписи и времеви печати, а не CRL списъци

  • В Windows 10 версия 1607 е въведено изискване kernel драйверите да са подписани през Hardware Dev Center, но има изключение за сертификати, издадени преди 29 юли 2015 г.

Това позволява на атакуващите да използват стария драйвер без предупреждение от операционната система.

Първоначален достъп и разузнаване

Нападателите са проникнали в мрежата чрез компрометирани SonicWall SSL VPN идентификационни данни, като липсата на многофакторна автентикация (MFA) е изиграла ключова роля.

След успешен вход е извършено агресивно вътрешно разузнаване, включващо:

  • ICMP ping sweep

  • NetBIOS заявки

  • SMB активност

  • SYN flood над 370 SYN заявки в секунда

Това поведение ясно показва подготовка за последваща разрушителна фаза.

Механизъм за деактивиране на защитите

EDR killer-ът е 64-битов изпълним файл, маскиран като легитимен инструмент за firmware обновление. Той инсталира EnPortv.sys като фалшива OEM или хардуерна услуга, което осигурява устойчивост при рестарт.

Чрез kernel-mode IOCTL интерфейса на драйвера, зловредният код:

  • прекратява защитни услуги

  • заобикаля Protected Process Light (PPL)

  • поддържа kill loop, който се изпълнява всяка секунда

Това означава, че ако даден защитен процес бъде автоматично рестартиран, той незабавно се прекратява отново.

Общо 59 процеса, свързани с EDR и антивирусни продукти, са целенасочено атакувани.

Връзка с рансъмуер операции

Според Huntress, инцидентът носи всички белези на подготвителна фаза за рансъмуер атака. Макар крайната фаза да не е била реализирана, използваните техники и инструменти съответстват на добре познати модели при високорискови рансъмуер кампании.

Препоръки за защита

Huntress подчертава няколко ключови защитни мерки:

  • Задължително активиране на MFA за всички услуги за отдалечен достъп

  • Наблюдение на VPN логове за аномална активност

  • Активиране на HVCI / Memory Integrity, за да се прилага Microsoft blocklist за уязвими драйвери

  • Мониторинг за kernel услуги, маскирани като OEM или хардуерни компоненти

  • Използване на WDAC и ASR правила за блокиране на подписани, но уязвими драйвери

Този инцидент показва, че дори отдавна компрометирани и отнети сертификати могат да останат ефективен инструмент за атака, ако се възползват от исторически изключения в архитектурата на Windows. Комбинацията от BYOVD, липса на MFA и агресивно разузнаване превръща подобни EDR killer-и в критична заплаха за корпоративните среди, особено в контекста на рансъмуер операции.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640