在已记录的、目前在实际环境中被积极利用的约90种EDR杀手之中,有54种依赖于同一项底层技术:BYOVD。攻击者会加载一个经过合法签名但存在漏洞的内核驱动程序,随后利用该驱动程序获取内核级访问权限。 在此基础上,攻击者可以在任何勒索软件有效载荷被触发之前,终止 EDR 代理,或移除回调函数和 ETW(Windows 事件跟踪)提供程序。这是当前针对企业环境的攻击者所采用的、已有记录的攻击套路。
2026年7月,研究人员记录了“GodDamn”勒索软件行动,该行动是由“Hyadina”勒索软件即服务(RaaS)组织更名而来,其会在部署有效载荷前加载经过签名的PoisonX驱动程序,以终止安全进程并移除用户API 。这些入侵行动采用了全套攻击手段:利用AnyDesk进行远程访问,使用基于NirSoft的凭证窃取工具包,随后针对美国医疗、制造业和教育领域的目标实施内核级进程终止。
对于安全负责人而言,“自带易受攻击驱动程序”(BYOVD)已不再是仅靠补丁就能解决的问题。它揭示了架构层面上更深层次的信任问题,这与Windows处理签名内核驱动程序的方式以及基于该模型的假设密切相关。任何有意义的应对措施,都应从清晰理解BYOVD对您所依赖的控制措施产生的影响开始。
TL;DR 关键要点
- ESET的研究发现,在近90种已知的EDR杀手工具中,有54种使用了BYOVD技术,利用35个不同的存在漏洞的已签名驱动程序来获取内核级访问权限。
- BYOVD 允许攻击者在勒索软件有效载荷执行之前,终止 EDR 进程、取消注册内核回调并禁用遥测功能
- 当每一层都运行在同一台主机的操作系统上时,深度防御就会失效;内核一旦遭到入侵,整个安全栈将立即瘫痪
- 基于模拟的沙箱技术会在宿主机内核空间之外的隔离环境中分析文件,因此即使禁用了EDR代理,也无法阻止判定结果的生成
- MetaDefender 能够以传统沙箱 20 倍的速度实现 99.9% 的零日漏洞检测率,其资源利用率比基于虚拟机的方案高出 100 倍
- 包括 NIS2、CMMC、NERC CIP 和 IEC 62443 在内的各项框架均要求保护能力必须能在恶劣条件下保持有效,而仅靠一个禁用 BYOVD 的控制措施无法满足这一要求
- 在一项针对活跃的BYOVD工具包的已确认分析中,在任何组件执行之前,VBoxDrv.sys和Shark.sys就被判定为恶意软件,这表明该技术目前正被积极用于针对美国目标的攻击
什么是 BYOVD 攻击?它如何使 EDR 失效?
该技术本身的实施并不复杂,但其后果却难以控制。一旦攻击者在内核层面展开行动,基于行为的检测就会失效,因为检测传感器已不复存在。EDR的扫描和检测组件也会因同样的原因失效,而“在最关键时刻检测工具将存在且能正常运行”这一假设也开始不攻自破。
据ESET称,在其记录的近90种EDR杀手工具中,有54种专门使用BYOVD技术,正是因为该技术可靠,总共利用了35个存在漏洞的驱动程序。ESET研究员雅库布·索切克指出,勒索软件即服务(RaaS)运营商经常发布新的加密程序版本,而基于BYOVD的杀手工具使他们能够保持加密程序的简单性并避免被检测,同时由另一个组件负责规避防御。
Hyadina 组织先将 PoisonX(一款作为研究工具发布在 GitHub 上的内核驱动程序)用于研究,数周后又将其用于实际的勒索软件攻击,这表明此类工具从概念验证到实际部署的速度之快。“先瘫痪防御系统,再进行加密”这一技术已不再是只有高超攻击者才能掌握的手段。
安全负责人应就此事所意味着的含义,与董事会进行更直接的沟通。EDR仍然是一项关键控制措施,但将其视为最后一道防线,这种做法越来越难以站得住脚。

为什么“多层次防御”在面对BYOVD时会失效
深度防御原则认为,没有任何单一控制措施能作为最后一道防线,且系统架构应考虑到任何单个层级可能发生故障的情况。实际上,许多组织部署了多种终端安全工具,而这些工具都依赖于同一个基础组件:主机操作系统。如果该操作系统在内核层面遭到入侵,整个安全栈可能会瞬间暴露。
核心问题在于共享的攻击面,而非部署的工具数量。具备BYOVD能力的攻击者无需逐一绕过每项控制措施。只需加载并利用一个存在漏洞的驱动程序以获得内核级执行权限,攻击者便能在主机驻留检测机制来得及做出有效响应之前,注销EDR回调并终止代理进程。
将存在漏洞的驱动程序加入黑名单是必要的一步,但这存在结构性滞后问题。 正如赛门铁克研究员布里吉德·奥戈尔曼所解释的,从驱动程序被识别出来到黑名单更新传达到企业终端,通常会有数天的间隔,更多时候则是数周。换言之,攻击者的行动速度往往快于黑名单的更新速度。PoisonX于2026年4月被公开,到7月就已被用于实际的勒索软件攻击。了解这一时间窗口存在的攻击者,将会持续利用这一漏洞。

要弥合这一差距,需要进行超越BYOVD所针对的攻击面的分析:将某些类型的威胁检测从终端转移到一个内核级入侵无法触及的隔离层中,以便在文件执行前对其进行评估。此时,架构层面的讨论重点将从终端加固转向执行前检测。
基于模拟的沙箱技术如何分析“杀区”外的文件
“EDR杀手并非在智胜传感器,而是直接将其移除,而所有依赖该传感器的功能也就随之消失OPSWATJack Madine)表示。MetaDefender 通过在文件触及可能被其蒙蔽的主机之前就完成分析,从而堵住了这一漏洞。”
MetaDefender 是OPSWAT 专为网络边界零日漏洞检测而OPSWAT AI 原生决策引擎,其架构基于应用程序仿真技术,而非传统的虚拟机。这一区别与 BYOVD 直接相关,因为分析环境完全不依赖于其所保护的终端设备的运行状态。
基于虚拟机的沙箱可以被识别特征。更先进的恶意软件通常能检测到虚拟化环境并抑制恶意行为,从而使一些实际上并非无害的文件被判定为“干净”。虚拟机基础设施本身也会引入新的攻击面,有决心攻击的攻击者可以对此进行探测或规避;在某些情况下,沙箱本身甚至会成为攻击目标。
MetaDefender 五层处理流程采用了不同的方法。第一层“威胁声誉”会实时将 URL、IP 地址和域名与已知的入侵指标进行比对。第二层“基于 AI/ML的预测性分析与静态分析”则利用机器学习模型和深度静态分析,预测未知文件的恶意性,从而在任何代码执行之前就拦截零日威胁。
第3层(动态分析)在独立于主机内核空间、运行于独立基础设施上的隔离环境中,在指令级别模拟应用程序的行为。第4层(威胁评分)将行为指标关联起来,生成基于可信度的风险评分;第5层(威胁狩猎)将分析结果与MITRE ATT&CK进行映射,并运行机器学习相似性搜索,以识别恶意软件家族和攻击活动。
在对一个活跃的BYOVD EDR杀手工具进行的验证分析中,MetaDefender 该工具包的任何组件执行之前就已将其标记为可疑。 一个经过合法签名的 VirtualBox 驱动程序(VBoxDrv.sys)——该第三方供应商驱动程序已知存在漏洞,且常被用于内核级权限提升——被系统以“恶意”判定并赋予最高置信度,同时被标记为 BYOVD;此外,另一个恶意内核驱动程序(Shark.sys)以及用于部署这些驱动程序的加载器(Sea.exe)也被标记为 BYOVD。
由于该判定是通过在隔离的环境中进行指令级仿真得出的,因此无论终端代理在主机上是否仍处于运行状态,该判定均成立。而这正是 BYOVD 旨在消除的情况。

这种分离并不意味着能够实现全面防护;没有任何单一的防护措施能做到这一点。MetaDefender 具备 99.9% 的零日漏洞检测效率,且资源利用率比基于虚拟机的沙箱高出 100 倍,MetaDefender 能够提供这一检测层,同时避免了传统沙箱因基础设施开销过大而在大规模部署时难以实际运行的问题。 其目标并非取代终端防护,而是确保当终端防护被突破时,前置防护层已然发挥了作用。
为什么韧性是一项合规义务,而非设计偏好
对于遵循 NIS2、CMMC、NERC CIP 或 IEC 62443 标准运营的组织而言,韧性不仅代表架构设计意图,还伴随着明确的控制要求。这些框架要求关键系统即使在不利条件下也能保持防护能力。如果一种架构中,仅凭一种“自带设备”(BYOVD)技术就能使主要检测控制失效,那么该架构就很难满足这些要求,尤其是在事件发生后的审查中。
独立于终端状态运行的执行前分析,能够直接满足这些韧性要求。它还能生成合规报告通常所需的证据:入侵指标、已识别的TTP(战术、技术和程序),以及风险评分。安全团队可将这些证据提交给董事会和监管机构,作为分层控制措施有效运行的证明。相比于那些已部署但随后被绕过的控制措施的文档记录,此类证据具有更大的说服力。
OPSWAT 赢得了全球 2,100 多家组织、政府和机构的信赖,其中包括 98% 的美国核电设施。该平台围绕一个明确的原则OPSWAT :不信任任何文件,不信任任何设备™。当组织在终端端放弃这一原则时,BYOVD 攻击正是利用了这一点。
为什么检查速度决定了该方案能否在大规模应用中行得通
如果“深度防御”会引入操作无法承受的延迟,那么它就只能停留在理论层面。在金融服务、国防和关键基础设施等高吞吐量环境中,无法将每个文件都路由到需要数分钟才能给出判定结果的沙箱中。如果检测层成为瓶颈,团队就会绕过它,而它本应填补的漏洞便会再次出现。
MetaDefender 仿真架构正是围绕这一限制构建的。与基于虚拟机的沙箱相比,其资源需求更低,且分析速度比传统沙箱快 20 倍,这使得检测能力能够扩展至企业级文件量,覆盖电子邮件管道、托管文件传输工作流以及网关检测点。正是这种速度,使得执行前检测能够作为一项标准操作控制措施切实可行,而不仅仅是在事件发生后才使用。
一种能在高压环境下稳健运行的安全架构,往往与仅停留在纸面上的架构大不相同。利用“BYOVD”技术的威胁行为者,正是依赖于文档化控制措施与实际运行状况之间的差距。通过在内核级攻击难以触及的层级部署检测机制,并以环境所需的速度运行该机制,从而弥合这一差距,这正是该架构在实践中发挥作用的关键所在。
已有记录的入侵事件已证实了EDR是否可以被禁用这一问题。答案是肯定的,而且这种情况确实已多次发生。剩下的问题是,在威胁得逞之前,该如何将其检测出来。了解MetaDefender 提供独立于终端状态运行的执行前检查功能。
常见问题
什么是 BYOVD 攻击?
BYOVD(自带易受攻击的驱动程序)是一种攻击技术,攻击者通过加载一个合法、经过签名但存在漏洞的内核驱动程序来获取 Ring 0 权限,随后利用该权限终止 EDR 进程、禁用遥测功能,并为勒索软件有效载荷的植入扫清障碍。
有多少款EDR杀手工具使用了BYOVD?
据ESET称,在近90款已记录的EDR杀手工具中,有54款依赖BYOVD,通过利用35个不同的存在漏洞的已签名驱动程序来获取内核级访问权限。
将存在漏洞的驱动程序加入黑名单能否阻止 BYOVD 攻击?
黑名单机制可以阻止已知的存在漏洞的驱动程序,但攻击者会转向使用尚未被列入黑名单的已签名驱动程序;而技术更娴熟的攻击者则会利用微软和 EDR 供应商尚未发现的驱动程序零日漏洞,从而完全绕过黑名单的限制。
为什么基于虚拟机的沙箱容易遭到规避?
基于虚拟机的沙箱可以被识别特征,而高级恶意软件通常能够检测到虚拟化环境,并抑制恶意行为以产生“干净”的检测结果,即使该文件本身并非良性。
基于仿真的沙箱技术如何抵御BYOVD攻击?
基于仿真的沙箱技术(MetaDefender )会在隔离的基础设施上分析文件,该基础设施运行于主机内核空间之外。BYOVD攻击即使禁用了终端上的EDR代理,也无法进入该独立的分析环境,因此无论主机状态如何,检测和判定结果的推送都会照常进行。
执行前检查能否取代 EDR?
不能。EDR 仍是整体架构中的重要控制措施。执行前检查增加了一层防护,能在攻击者有机会禁用基于主机的控制措施之前完成其工作,从而支持分层韧性,而非取代端点防护。
- MetaDefender ,
- 威胁分析 ,
- 恶意软件分析
