DefenderKiller — Transformando o Próprio Driver da Microsoft em Arma para Matar EDRs
Técnicas e Métodos de Ataque2026-07-01, 14:50
DefenderKiller — Transformando o Próprio Driver da Microsoft em Arma para Matar EDRs
A ferramenta explora uma vulnerabilidade no driver original assinado de Proteção contra Malware da Microsoft (
KSLDriver.sys). Ao contrário das ferramentas BYOVD, não requer a entrega de um driver vulnerável — o driver já está presente no sistema.Fluxo de trabalho:
Iniciar o driver
KSLDriver.sys como um serviço personalizado → Contornar a verificação AllowedProcessName via registro → Enviar IOCTL 0x222044 (subcomando 8) com o PID alvo → O driver chama ZwTerminateProcess no modo kernel (Ring 0) → O processo alvo é encerradoVantagens:
• Contorna
Protected Process Light e ObRegisterCallbacks
• Não listado na Lista de Bloqueio de Drivers Vulneráveis da Microsoft e permanece indetectado (0/70 no VirusTotal)
• Passa na verificação de assinatura do driver em todas as versões do Windows de 7 a 11, incluindo sistemas com a política de confiança de driver de abril de 2026 habilitadaLimitação:
Demonstra apenas capacidades de encerramento de processo — sem operações estendidas de leitura/gravação arbitrária.
Fornecedor
Produto
Mais