BYOVD wendet vertrauenswürdige Treiber gegen die Windows-Sicherheit

BYOVD ermöglicht es Angreifern, signierte, aber verwundbare Windows-Treiber auszunutzen, Kernel-Zugriff zu erlangen und Sicherheitswerkzeuge zu deaktivieren.

Verfasst von
Ken Underhill
Ken Underhill
Mar 2, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine wachsende Zahl von Bedrohungsakteuren missbraucht heimlich legitime Windows-Treiber, um den Endpoint-Schutz gegen sich selbst zu richten. 

Die als Bring Your Own Vulnerable Driver (BYOVD) bekannte Technik ermöglicht es Angreifern, einen digital signierten, aber fehlerhaften Treiber zu laden und auszunutzen, um vollständigen Zugriff auf Kernel-Ebene zu erlangen. 

Angreifer „… laden einen legitimen, digital signierten, aber verwundbaren Treiber auf ein Zielsystem. Anschließend nutzen sie Schwachstellen in diesem Treiber aus, um beliebigen Code im Kernel-Modus (Ring 0) auszuführen – der höchsten Berechtigungsstufe in Windows“, sagten die Forscher von Picus Security.

So funktionieren BYOVD-Angriffe

Angreifer setzen BYOVD ein, nachdem sie Fuß gefasst haben, um EDR und andere Sicherheitskontrollen zu deaktivieren und sicherzustellen, dass nichts die Verschlüsselung, den Diebstahl von Zugangsdaten oder die laterale Bewegung behindert.

Da die betreffenden Treiber legitim und digital signiert sind, passieren sie in der Regel die integrierten Vertrauensprüfungen von Windows. So können Angreifer vertrauenswürdige Komponenten als Waffen einsetzen, anstatt offensichtlich bösartigen Kernel-Code bereitzustellen.

BYOVD ist kein Vektor für den Erstzugriff. Angreifer müssen sich zunächst lokale Administratorrechte verschaffen, etwa durch Phishing, den Diebstahl von Zugangsdaten, die Ausnutzung offengelegter Dienste oder den Kauf von Zugriff bei einem Initial-Access-Broker. 

Sobald die Administratorrechte gesichert sind, beginnt die BYOVD-Sequenz.

Der BYOVD-Ausführungsprozess

Im ersten Schritt wird in der Regel eine verwundbare .sys-Treiberdatei auf der Festplatte abgelegt. Angreifer platzieren die Datei häufig in beschreibbaren Verzeichnissen wie C:\Windows\Temp oder C:\Users\Public, um Berechtigungshürden zu umgehen. 

Diese Treiber werden häufig direkt aus legitimen Installationsprogrammen von Herstellern extrahiert – etwa aus Hardware-Dienstprogrammen, Überwachungstools oder Gaming-Software – und wirken bei einer oberflächlichen Prüfung daher harmlos.

Als Nächstes registriert und lädt der Angreifer den Treiber in den Windows-Kernel. Typischerweise geschieht dies über den Windows Service Control Manager mit Befehlen wie sc.exe create und sc.exe start oder programmgesteuert über die NtLoadDriver-API. 

Advertisement

Da der Treiber eine gültige digitale Signatur trägt, erlaubt Windows ihm, ohne sofort Alarm auszulösen in den Kernel-Speicher geladen zu werden.

Der eigentliche Missbrauch beginnt, sobald der Treiber aktiv ist. Viele verwundbare Treiber stellen unsichere Input/Output-Control-Codes (IOCTL) bereit, die beliebige Lese- und Schreibvorgänge im Speicher ermöglichen. 

Durch das Senden speziell präparierter DeviceIoControl-Anfragen nutzen Angreifer diese Schwachstellen aus, um direkten Zugriff auf den Kernel-Speicher zu erlangen. Dadurch können sie effektiv aus geschützten Bereichen des Betriebssystems lesen und in diese schreiben.

Mit beliebigen Lese- und Schreibzugriffen auf den Kernel können Angreifer den Endpoint-Schutz systematisch außer Kraft setzen. 

Sie können EDR-Callback-Registrierungen aus Kernel-Strukturen entfernen, Routinen zum Manipulationsschutz im Speicher patchen, Antivirenprozesse mithilfe von APIs auf Kernel-Ebene beenden und Prozessobjekte manipulieren – etwa durch Änderungen an EPROCESS-Strukturen –, um bösartige Aktivitäten zu verbergen. 

In diesem Stadium ist der Endpoint praktisch schutzlos, auch wenn die Sicherheitssoftware möglicherweise noch installiert zu sein scheint.

Treiber-Missbrauch bei Genshin Impact

Bei einem von Picus-Forschern analysierten Angriff missbrauchten Ransomware-Akteure den mhyprot2.sys-Anti-Cheat-Treiber des Videospiels Genshin Impact. 

Nachdem der legitim signierte Treiber installiert worden war, sendete eine zugehörige ausführbare Datei einen spezifischen Steuerungscode, der den Treiber anwies, bestimmte Antivirenprozesse zu beenden. 

Da der Treiber auf Ring 0 arbeitete, konnte er erfolgreich ZwTerminateProcess aufrufen, um Sicherheitsdienste zu beenden und so den Weg für die Bereitstellung der Ransomware freizumachen. Die Verschlüsselungsphase lief anschließend ungehindert ab.

Advertisement

Vertrauenslücken bei Windows-Treibern

Die Wirksamkeit von BYOVD beruht auf strukturellen Merkmalen des Vertrauensmodells für Windows-Treiber. 

Seit Windows 10 müssen die meisten neuen Treiber im Kernel-Modus über das Dev Portal von Microsoft signiert werden. 

Anforderungen an die Abwärtskompatibilität erlauben jedoch unter bestimmten Bedingungen das Laden bestimmter älterer, gegenseitig signierter Treiber – etwa wenn Secure Boot deaktiviert ist oder Systeme aktualisiert statt sauber neu installiert wurden. 

Diese Kompatibilitätsausnahmen schaffen ausnutzbare Vertrauenslücken, die Angreifer verwenden können, ohne neue Signaturen zu fälschen oder zu stehlen.

Die Blockierliste für verwundbare Treiber von Microsoft ist grundsätzlich reaktiv. Treiber werden erst hinzugefügt, nachdem Schwachstellen identifiziert und offengelegt wurden – häufig erst, nachdem sie bereits ausgenutzt worden sind. 

Da Aktualisierungen typischerweise mit größeren Windows-Releases zusammenfallen, können neu entdeckte oder weniger bekannte verwundbare Treiber über längere Zeit nutzbar bleiben. 

Daher umgeht BYOVD die Windows-Sicherheitsmechanismen nicht direkt – die Technik nutzt vielmehr vertrauenswürdige Treiber aus, deren Laden weiterhin erlaubt ist.

Strategien zur Abwehr von BYOVD

Der Schutz vor BYOVD erfordert mehr als eine einzelne Konfigurationsänderung oder Sicherheitskontrolle. 

Da die Technik auf Kernel-Ebene operiert und das Vertrauen in legitime Treiber missbraucht, müssen Unternehmen mehrschichtige Kontrollen einsetzen.

  • Hypervisor-geschützte Codeintegrität (HVCI) aktivieren und den vollständigen Stack der virtualisierungsbasierten Sicherheit (VBS) einschließlich Credential Guard einsetzen, um den Kernel-Speicher vor Manipulationen zu schützen.
  • Richtlinien für Windows Defender Application Control (WDAC) durchsetzen und Microsofts Blockierliste für verwundbare Treiber verwenden, um einzuschränken, welche Treiber geladen werden dürfen.
  • Den privilegierten Zugriff durch die Abschaffung unnötiger lokaler Administratorrechte absichern, das Prinzip der geringsten Rechte durchsetzen und für Multi-Faktor-Authentifizierung bei Administratorkonten sorgen.
  • Überwachen und bei verdächtigen Treiberladevorgängen alarmieren sowie bei Ereignissen zur Erstellung von Kernel-Diensten, darunter die Sysmon-Ereignis-ID 6 und die Windows-Ereignis-ID 7045, Warnmeldungen auslösen.
  • Secure Boot aktiviert lassen und die Treiberinstallation über Gruppenrichtlinien einschränken, um das Laden älterer oder nicht autorisierter, gegenseitig signierter Treiber zu verhindern.
  • Unnötige oder veraltete Treiber von Drittanbietern regelmäßig prüfen und entfernen, um die Angriffsfläche des Kernels zu reduzieren.
  • Sicherheitskontrollen kontinuierlich validieren und Pläne zur Reaktion auf Sicherheitsvorfälle durch Simulationen von Sicherheitsverletzungen und Angriffen testen, um sicherzustellen, dass die Abwehr BYOVD-Techniken wirksam erkennt und eindämmt.
Advertisement

Zusammen tragen diese Maßnahmen dazu bei, den Schadensradius zu begrenzen und langfristige Resilienz aufzubauen.

Ältere Treiber als Angriffsfläche

BYOVD spiegelt eine praktische Verschiebung in den Taktiken von Angreifern wider: Statt sich ausschließlich auf Zero-Day-Exploits zu verlassen, nutzen Bedrohungsakteure häufig legitime, vertrauenswürdige Komponenten, die bereits in der Umgebung vorhanden sind. 

Solange ältere Treiber, weitreichender administrativer Zugriff und reaktive Blockierlisten existieren, wird diese Technik praktikabel bleiben. 

Für Sicherheitsteams sollte das Vertrauen in Treiber als Teil der gesamten Angriffsfläche bewertet und nicht als grundsätzlich sicher vorausgesetzt werden.  

Die Ausnutzung älterer Treiber veranlasst Unternehmen dazu, Zero-Trust-Lösungeneinzuführen, die implizites Vertrauen minimieren und eine kontinuierliche Verifizierung durchsetzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.