
11.08.2026 byovdedr-evasiondriver-signingsonicwall
Im Februar 2026 untersuchte Huntress einen Vorfall, der DFIR-Praktiker aufhorchen lassen sollte: Angreifer nutzten kompromittierte SonicWall-SSLVPN-Zugangsdaten für den initialen Zugriff und setzten anschließend einen EDR-Killer ein, der einen legitimen forensischen Treiber von Guidance Software (EnCase) mit widerrufenem Zertifikat missbraucht, um Sicherheitsprozesse aus dem Kernel-Modus zu beenden – eine klassische Bring-Your-Own-Vulnerable-Driver-Technik (BYOVD), allerdings mit einer besonders bitteren Pointe: Ausgerechnet ein Treiber aus dem Werkzeugkasten der digitalen Forensik wird zur Waffe gegen die Verteidiger.
Der Angriff wurde vor der Ransomware-Verschlüsselung gestoppt, doch der Fall zeigt einen wachsenden Trend: Bedrohungsakteure missbrauchen signierte, legitime Treiber, um Endpoint-Security zu blenden. Das Zertifikat des EnCase-Treibers lief 2010 aus und wurde widerrufen – Windows lädt ihn trotzdem, eine Lücke in der Driver Signature Enforcement, die Angreifer weiterhin ausnutzen.
Der Kern des Problems liegt in einer Altlast der Windows-Treibersignatur-Architektur. Der Angriff nutzt eine bekannte Lücke in der Windows Driver Signature Enforcement (DSE). Der eingesetzte Treiber ist eine legitime Komponente der EnCase-Forensik-Suite (EnPortv.sys), signiert mit einem Zertifikat, das 2010 ablief und danach widerrufen wurde. Trotz des Widerrufs lädt Windows den Treiber, weil der Kernel primär die kryptografische Integrität der Signatur prüft und nicht die Sperrliste (CRL) beim Boot abgleicht. Weil der Treiber vor Ablauf des Zertifikats von einer vertrauenswürdigen Stelle zeitgestempelt wurde, erfüllt er Microsofts Legacy-Ausnahme für Treiber, die vor dem 29. Juli 2015 signiert wurden.
Damit reicht ein zehn Jahre alter, offiziell ungültiger Signaturzeitstempel, um im Jahr 2026 Kernel-Rechte zu erlangen und EDR-Prozesse gezielt zu terminieren.
Der EnCase-Fall ist kein Ausreißer. Parallel dazu beobachtete Huntress in mit SonicWall-Kompromittierungen verknüpften Vorfällen den Einsatz zweier weiterer Treiber: Threat actors haben zwei legitime Windows-Treiber – rwdrv.sys und hlpdrv.sys – in BYOVD-Angriffen installiert, mit dem Ziel, Sicherheitstools zu umgehen oder zu deaktivieren; diese Treiber wurden in mehreren mit Akira-Ransomware verknüpften Vorfällen nachgewiesen. In einem dieser Fälle versuchte der Angreifer, Volume Shadow Copies per WMI zu löschen und die Event-Logs zu bereinigen, um die Sichtbarkeit einzuschränken – die übliche Kombination aus Verteidigungs-Umgehung und Anti-Forensik.
Weitere Analysen zeigen, dass die Methode sich diversifiziert: In einem späteren Fall führte eine bösartige Werbeanzeige zur Installation von ScreenConnect, danach wurde ein verwundbarer Huawei-Audio-Treiber genutzt, um Sicherheitsdienste zu beenden. Über diese Untersuchungen hinweg beobachtete Huntress wiederholten Treiber-Missbrauch, Prozess-Kill-Schleifen und den Einsatz vertrauenswürdiger signierter Treiber zur Umgehung statischer Erkennung. BYOVD ist damit endgültig vom Nischen-Trick zur Commodity-Technik geworden – mit forensischen Treibern als überraschend attraktivem Ziel, weil sie oft alt, weit verbreitet und in Detection-Regeln unterrepräsentiert sind.
Für die forensische Praxis ergeben sich mehrere Konsequenzen. Erstens war die Korrelation von Firewall-Telemetrie mit Endpoint-Daten entscheidend für die Aufklärung: Huntress Managed SIEM erfasste SonicWall-Telemetrie aus der Betroffenen-Umgebung, was für die Erkennung und Rekonstruktion der Angriffszeitlinie entscheidend war; die Analyse der VPN-Authentifizierungs-Logs zeigte, dass sich der Angreifer im Februar 2026 von einer bösartigen externen IP-Adresse aus erfolgreich beim SonicWall-SSLVPN authentifizierte. Zweitens sollten Analysten den Microsoft Vulnerable Driver Blocklist-Mechanismus konsequent aktivieren und eigene Hashlisten bekannter Alt-Treiber (EnCase EnPortv.sys, rwdrv.sys, hlpdrv.sys) pflegen. Drittens gehört die systematische Prüfung von Treiber-Ladeereignissen (Sysmon Event ID 6, WDAC-Audit-Logs) in jedes Hunting-Playbook – insbesondere für Treiber mit Zeitstempel-Ausnahme vor Juli 2015.
Am Ende bleibt eine unbequeme Erkenntnis für die eigene Zunft: Wenn ausgerechnet ein Forensik-Werkzeug zur Angriffswaffe wird, müssen DFIR-Teams auch die eigene Software-Lieferkette und deren Signaturhistorie regelmäßig auf den Prüfstand stellen.
← Zurück zur Übersicht