Lenovo-Treiber: Hacker nutzen Schwachstelle zur Deaktivierung von EDR-Systemen
Der Treiber erstellt ein Geräteobjekt namens \\Device\\::BootRepair, ohne eine sichere DACL (Discretionary Access Control List) anzuwenden, wodurch Benutzer mit geringen Privilegien darauf zugreifen können.

Kurzfassung
Warum das wichtig ist
- Der Treiber erstellt ein Geräteobjekt namens \\Device\\::BootRepair, ohne eine sichere DACL (Discretionary Access Control List) anzuwenden, wodurch Benutzer mit geringen Privilegien darauf zugreifen können.
- Ein symbolischer Link \\DosDevices\\BootRepair macht das Gerät für Anwendungen im Benutzermodus zugänglich.
- Bei der Bearbeitung von IRP_MJ_CREATE-Anfragen werden keine Zugriffskontrollprüfungen durchgeführt, sodass jeder Benutzer eine Handle zum Treiber erhalten kann.
Dieser Puffer enthält eine Prozess-ID (PID), die an eine interne Routine übergeben wird, die Prozesse beendet.

Die zugrundeliegende Funktion nutzt die Windows-Kernel-API ZwTerminateProcess, um den angegebenen PID zu beenden und damit jedem Benutzer die Möglichkeit gibt, beliebige Prozesse einzustellen, einschließlich geschützter oder sicherheitskritischer Dienste. TerminateProcessByPID-Funktion (Quelle: Jehad Abudagga).

Die Schwachstellen ermöglichen zwei primäre Angriffszenarien:

Technischer Hintergrund
Ist der Treiber bereits auf einem System vorhanden, kann ein Angreifer mit geringen Privilegien direkt mit ihm interagieren, um Antiviren- oder EDR-Prozesse zu beenden.

Ist er nicht vorhanden, können Angreifer den signierten Treiber im Rahmen eines BYOVD-Angriffs bereitstellen, ihn in den Kernel laden und die Verteidigungsmechanismen deaktivieren, bevor sie nachausnutzungsbezogene Tools ausführen.

In einer Proof-of-Concept-Demonstration zeigte der Forscher, dass auch geschützte Prozesse, wie beispielsweise der CrowdStrike Falcon Sensor, nach dem Laden des Treibers beendet werden können. CrowdStrike-Prozess wird beendet (Quelle: Medium).
Sobald die Verteidigung deaktiviert ist, können offensive Tools wie Credential-Dumper ohne Störung ausgeführt werden. Der Forscher Jehad Abudagga erklärte in einem Bericht, der bei
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Costco: Im Mai 2026 günstige Angebote bei diesen Tech-Marken
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
CISA fügt Schwachstelle in Langflow-Origin-Validierung zum Katalog bekannt ausgenutzter Sicherheitslücken hinzu
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Hackers Can Weaponize Lenovo Driver to Terminate EDR Processes
- Canonical
- https://cybersecuritynews.com/lenovo-driver-terminate-edr-processes/
- Quell-URL
- https://cybersecuritynews.com/lenovo-driver-terminate-edr-processes/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Costco: Im Mai 2026 günstige Angebote bei diesen Tech-Marken
Costco Next ermglicht Costco-Mitgliedern, auf bereits ermigten Costco-Preisen Technikprodukte zustzliche Rabatte zu erhalten.
22.05.2026
Live Redaktion
CISA fügt Schwachstelle in Langflow-Origin-Validierung zum Katalog bekannt ausgenutzter Sicherheitslücken hinzu
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat eine kritische Schwachstelle Langflow, die als CVE-2025-34291 verfolgt wird, in ihren Katalog bekannt ausgenutzter Schwachstellen (Known
22.05.2026
Live Redaktion
US stellt Havoc Spear mit Reichweite von 460 Meilen vor
Die United States Air Force Special Operations Command (AFSOC) hat öffentlich eine neue Kreuzflugrakete vorgestellt. Die AGM-190A, eine kleine Kreuzflugrakete, wird auch als „Havoc Spear" bezeichnet.
22.05.2026
Live Redaktion
Lian Li präsentiert Hydroshift II: 360-AIO mit 6,67-Zoll OLED-Kurve ab 279 Dollar
Moderne AIO-Kühler konzentrieren sich zunehmend auf Displays, und Lian Li hat mit der Hydroshift-Serie erneut einen neuen Maßstab gesetzt.
22.05.2026
Live Redaktion