BYOVD (Bring Your Own Vulnerable Driver)
Cargas un driver firmado pero vulnerable (RTCore64.sys, dbutil_2_3.sys, procexp152.sys, gdrv.sys) para obtener Ring 0.
Categoría: Red Team & Evasión 🎯 Trinchera — Cargas un driver firmado pero vulnerable (RTCore64.sys, dbutil_2_3.sys, procexp152.sys,
gdrv.sys) para obtener Ring 0. Desde ahí matas EDR, parcheas
ETW-TI kernel, etc.
🔗 Kill chain — Catalog en LOLDrivers.io
(917+ drivers). Cargar driver con sc create (necesitas SYSTEM
user-mode) → trigger IOCTL vulnerable → write arbitrary kernel.
📡 Huella defensiva — Microsoft Vulnerable Driver Blocklist
(HVCI / Memory Integrity) bloquea drivers conocidos. Sysmon
EID 6 (driver loaded) con hash en blocklist.
⚠️ Falso amigo — HVCI no es default en todos los Windows;
muchas empresas lo desactivan por compatibilidad legacy.
🛡️ Remediación — HVCI activo + Vulnerable Driver Blocklist
actualizada (ene-2026 versión más reciente), Smart App Control en
Windows 11.
← Volver al glosario completo Última actualización: 2026-06-11