BYOVD(脆弱なドライバーの持ち込み)
BYOVD(脆弱なドライバーの持ち込み) とは何ですか?
BYOVD(脆弱なドライバーの持ち込み)攻撃者が正規に署名された脆弱なカーネルドライバーを読み込み、その欠陥を悪用してカーネルレベルのアクセスを獲得し、セキュリティ製品を無効化する攻撃手法。
Bring Your Own Vulnerable Driver(BYOVD)は、防御回避と権限昇格の手法で、攻撃者が正規にコード署名されているが脆弱なカーネルモードドライバーを標的システムへ展開し、その欠陥を悪用してカーネル内でコードを実行したりメモリの読み書きを行ったりするものです。ドライバーには有効な電子署名があるため、ドライバー署名強制を有効にしたシステムでも読み込まれ、ユーザーモードの防御では止められない ring-0 権限を攻撃者に与えます。カーネルに到達すると、攻撃者はエンドポイント保護を停止または無力化し、プロセス保護を解除し、ルートキットを導入し、ログを改ざんすることがよくあります。対策にはマイクロソフトの脆弱なドライバーのブロックリスト、ハイパーバイザー保護コード整合性(HVCI)、攻撃面縮小ルールなどがあり、コミュニティの LOLDrivers プロジェクトは既知の脆弱なドライバーを収録しています。
● 例
- 01
RobbinHood ランサムウェアは、署名済みで脆弱な Gigabyte 製マザーボードドライバーを悪用し、ファイル暗号化の前にウイルス対策製品を無効化した。
- 02
マイクロソフトは推奨ドライバーブロックリストを提供し、LOLDrivers プロジェクトは BYOVD 攻撃で悪用されやすい署名済みドライバーを収録している。
● よくある質問
BYOVD(脆弱なドライバーの持ち込み) とは何ですか?
攻撃者が正規に署名された脆弱なカーネルドライバーを読み込み、その欠陥を悪用してカーネルレベルのアクセスを獲得し、セキュリティ製品を無効化する攻撃手法。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。
BYOVD(脆弱なドライバーの持ち込み) とはどういう意味ですか?
攻撃者が正規に署名された脆弱なカーネルドライバーを読み込み、その欠陥を悪用してカーネルレベルのアクセスを獲得し、セキュリティ製品を無効化する攻撃手法。
BYOVD(脆弱なドライバーの持ち込み) はどのように機能しますか?
Bring Your Own Vulnerable Driver(BYOVD)は、防御回避と権限昇格の手法で、攻撃者が正規にコード署名されているが脆弱なカーネルモードドライバーを標的システムへ展開し、その欠陥を悪用してカーネル内でコードを実行したりメモリの読み書きを行ったりするものです。ドライバーには有効な電子署名があるため、ドライバー署名強制を有効にしたシステムでも読み込まれ、ユーザーモードの防御では止められない ring-0 権限を攻撃者に与えます。カーネルに到達すると、攻撃者はエンドポイント保護を停止または無力化し、プロセス保護を解除し、ルートキットを導入し、ログを改ざんすることがよくあります。対策にはマイクロソフトの脆弱なドライバーのブロックリスト、ハイパーバイザー保護コード整合性(HVCI)、攻撃面縮小ルールなどがあり、コミュニティの LOLDrivers プロジェクトは既知の脆弱なドライバーを収録しています。
BYOVD(脆弱なドライバーの持ち込み) からどのように防御しますか?
BYOVD(脆弱なドライバーの持ち込み) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
BYOVD(脆弱なドライバーの持ち込み) の別名は何ですか?
一般的な別名: Bring Your Own Vulnerable Driver, 脆弱なドライバーの悪用。
● 関連用語
- malware№ 1059
ルートキット
OS や機器上で高い権限を取得・維持しつつ、その存在を一般的な検知ツールから隠蔽するステルス型マルウェア。
- defense-ops№ 413
EDR(エンドポイント検知・対応)
プロセス・ファイル・レジストリ・ネットワーク活動を継続的に記録し、エンドポイント上の脅威を検知・調査・対応するエンドポイントセキュリティ技術。
- vulnerabilities№ 964
権限昇格
本来付与された権限を超える権限を攻撃者が取得できる脆弱性の総称。例として一般ユーザーから管理者への昇格がある。
- cryptography№ 356
デジタル署名
メッセージや文書の真正性・完全性・否認防止を証明する公開鍵暗号方式のメカニズム。
- attacks№ 688
Living off the Land
独自マルウェアを投下せず、被害ホストにすでに存在する正規ツールやスクリプトを悪用する攻撃スタイル。
- defense-ops№ 330
防御回避(Defense Evasion)
検知を回避し、セキュリティ製品を無効化し、活動を隠すために攻撃者が用いる手法をまとめた MITRE ATT&CK 戦術(TA0005)。