Intrusion via SonicWall et BYOVD : un driver EnCase révoqué utilisé pour neutraliser les EDR
Source: Huntress â DĂ©but fĂ©vrier 2026, Huntress a rĂ©pondu Ă une intrusion oĂč des identifiants SonicWall SSLVPN compromis ont servi dâaccĂšs initial, avant le dĂ©ploiement dâun « EDR killer » exploitant la technique de Bring Your Own Vulnerable Driver (BYOVD) via un driver EnCase (EnPortv.sys) signĂ© mais rĂ©voquĂ©, afin de tuer des processus de sĂ©curitĂ© depuis le noyau. Lâattaque a Ă©tĂ© interrompue avant une phase probable de rançongiciel. La tĂ©lĂ©mĂ©trie SonicWall ingĂ©rĂ©e par Huntress Managed SIEM a permis de reconstituer la chronologie: une tentative de connexion portail refusĂ©e depuis 193.160.216[.]221 a prĂ©cĂ©dĂ© dâune minute une authentification VPN rĂ©ussie depuis 69.10.60[.]250. Une reconnaissance rĂ©seau agressive a suivi (ICMP ping sweeps, requĂȘtes NetBIOS, activitĂ© SMB avec rafales >370 SYN/s). La corrĂ©lation SIEMâendpoint a facilitĂ© la dĂ©tection, lâisolement des systĂšmes et des recommandations de remĂ©diation (activer MFA sur les accĂšs distants, revoir les logs VPN). ...