DeadLock: un nouveau loader BYOVD exploite CVE-2024-51324 pour tuer lâEDR et chiffrer Windows
Cisco Talos (Threat Spotlight) publie une analyse dâune campagne de ransomware DeadLock menĂ©e par un acteur financier qui combine techniques BYOVD, scripts PowerShell et post-exploitation pour neutraliser la dĂ©fense et chiffrer des environnements Windows. âą Point clĂ©: lâattaque sâappuie sur un Bring Your Own Vulnerable Driver (BYOVD) et un loader inĂ©dit pour exploiter la vulnĂ©rabilitĂ© CVE-2024-51324 du driver Baidu Antivirus (BdApiUtil.sys) afin de terminer des processus EDR au niveau noyau. Le driver lĂ©gitime est dĂ©posĂ© avec un loader (noms observĂ©s: âEDRGay.exeâ et âDriverGay.sysâ) dans le dossier âVideosâ. Le loader ouvre un handle sur â\.\BdApiUtilâ (CreateFile) puis envoie un IOCTL 0x800024b4 (fonction 0x92D) via DeviceIoControl, ce qui conduit le driver vulnĂ©rable Ă exĂ©cuter ZwTerminateProcess() sans vĂ©rification de privilĂšges. ...