DefenderKiller — Transformando o Próprio Driver da Microsoft em Arma para Matar EDRs

DefenderKiller — Transformando o Próprio Driver da Microsoft em Arma para Matar EDRs
A ferramenta explora uma vulnerabilidade no driver original assinado de Proteção contra Malware da Microsoft (KSLDriver.sys). Ao contrário das ferramentas BYOVD, não requer a entrega de um driver vulnerável — o driver já está presente no sistema.
Fluxo de trabalho: Iniciar o driver KSLDriver.sys como um serviço personalizado → Contornar a verificação AllowedProcessName via registro → Enviar IOCTL 0x222044 (subcomando 8) com o PID alvo → O driver chama ZwTerminateProcess no modo kernel (Ring 0) → O processo alvo é encerrado
Vantagens: • Contorna Protected Process Light e ObRegisterCallbacks • Não listado na Lista de Bloqueio de Drivers Vulneráveis da Microsoft e permanece indetectado (0/70 no VirusTotal) • Passa na verificação de assinatura do driver em todas as versões do Windows de 7 a 11, incluindo sistemas com a política de confiança de driver de abril de 2026 habilitada
Limitação: Demonstra apenas capacidades de encerramento de processo — sem operações estendidas de leitura/gravação arbitrária.
Fornecedor
Microsoft
Redteamfortress
Virustotal
Github
Medium
Produto
Byovd
Defenderkiller
Edrs
Ksldriver.Sys
Microsoft Malware Protection Driver
Microsoft Vulnerable Driver Blocklist
Mais