Skip to main content

BYOVD (Bring Your Own Vulnerable Driver)

Cargas un driver firmado pero vulnerable (RTCore64.sys, dbutil_2_3.sys, procexp152.sys, gdrv.sys) para obtener Ring 0.

Categoría: Red Team & Evasión 🎯 Trinchera — Cargas un driver firmado pero vulnerable (RTCore64.sys, dbutil_2_3.sys, procexp152.sys, gdrv.sys) para obtener Ring 0. Desde ahí matas EDR, parcheas ETW-TI kernel, etc. 🔗 Kill chain — Catalog en LOLDrivers.io (917+ drivers). Cargar driver con sc create (necesitas SYSTEM user-mode) → trigger IOCTL vulnerable → write arbitrary kernel. 📡 Huella defensiva — Microsoft Vulnerable Driver Blocklist (HVCI / Memory Integrity) bloquea drivers conocidos. Sysmon EID 6 (driver loaded) con hash en blocklist. ⚠️ Falso amigo — HVCI no es default en todos los Windows; muchas empresas lo desactivan por compatibilidad legacy. 🛡️ Remediación — HVCI activo + Vulnerable Driver Blocklist actualizada (ene-2026 versión más reciente), Smart App Control en Windows 11.
Volver al glosario completo Última actualización: 2026-06-11