Kurzfassung: Angreifer schalten EDR aus, bevor sie zuschlagen. Der häufigste Weg ist BYOVD (Bring Your Own Vulnerable Driver, ATT&CK T1068 und T1562.001): ein signierter, aber verwundbarer Treiber wird geladen und über seine Lücke der Kernel-Zugriff genutzt, um EDR-Prozesse zu beenden und Kernel-Callbacks abzuschalten. Dazu kommt Userland-Unhooking, das die API-Hooks des EDR entfernt. Erkennung: das EDR blind zu machen erzeugt selbst Spuren, vor allem das Laden bekannter verwundbarer Treiber (Sysmon 6), einen Dienst- oder Treiber-Load kurz vor dem Verstummen des Agenten und die Lücke im EDR-Datenstrom. Die Gegenmaßnahme ist die Microsoft-Sperrliste für verwundbare Treiber plus Tamper Protection.
EDR-Umgehung erkennen ist die Erkennung für den Moment, in dem die wichtigste Erkennung selbst ausfällt. In einem wachsenden Teil der Ransomware-Vorfälle ist der erste Schritt nicht die Verschlüsselung, sondern das Blindmachen der Sicherheitssoftware. Die Annahme, das EDR würde einen Angriff wenigstens sehen, auch wenn es ihn nicht stoppt, trägt nicht mehr. Der Standardweg dorthin ist BYOVD, und er ist 2026 vom Nischenwerkzeug zur Massenware geworden: Eine Analyse zählte über fünfzig EDR-Killer, die zusammen Dutzende signierte verwundbare Treiber missbrauchen. Dieser Beitrag erklärt, wie EDR-Umgehung funktioniert, warum das paradoxerweise erkennbar ist, welche Spuren bleiben, eine Erkennungslogik und die Gegenmaßnahmen, die den Angriff verhindern.
Was der Angreifer tut
Ein EDR beobachtet das System auf zwei Ebenen: im Userland über Hooks in System-DLLs wie ntdll.dll, die API-Aufrufe abfangen, und im Kernel über Callbacks, mit denen der Kernel es über Prozessstarts, Thread-Erstellung und geladene Images informiert. Angriffe auf beide Ebenen:
- BYOVD. Ein Angreifer mit Adminrechten kann keinen unsignierten bösartigen Treiber laden, also bringt er einen signierten, aber verwundbaren mit, etwa alte Antiviren-, Anti-Cheat- oder Hardware-Treiber. Weil der Treiber ein gültiges Zertifikat trägt, lässt Windows ihn zu. Über die bekannte Lücke des Treibers erlangt der Angreifer Kernel-Zugriff und kann damit EDR-Prozesse beenden, die Kernel-Callbacks des EDR abmelden und den ETW-Threat-Intelligence-Datenstrom kappen. Der Treiber ist legitim, die Ausnutzung nicht; das ist der Missbrauch des Treiber-Vertrauensmodells von Microsoft. In ATT&CK ist das T1068 (Ausnutzung zur Rechteausweitung) in Kombination mit T1562.001 (Sicherheitswerkzeuge deaktivieren).
- Userland-Unhooking. Statt in den Kernel zu gehen, entfernt der Angreifer die Hooks des EDR aus der ntdll.dll seines eigenen Prozesses, lädt eine frische, ungehookte Kopie der DLL oder ruft Systemfunktionen über direkte beziehungsweise indirekte Syscalls auf, die die überwachte API-Schicht ganz umgehen. Das EDR sieht dann nur noch, was es über den Kernel bekommt, und auch das fällt weg, wenn zusätzlich BYOVD im Spiel ist.
Die gefährlichste Entwicklung 2026 ist, dass BYOVD kein separater Vorbereitungsschritt mehr sein muss: Manche Ransomware bettet den verwundbaren Treiber direkt in ihre Nutzlast ein, beendet damit in Sekunden die Prozesse mehrerer bekannter EDR-Produkte und verschlüsselt dann. Das verkürzt das Erkennungsfenster drastisch.
Warum das erkennbar ist
Das Paradox der EDR-Umgehung: Ein EDR blind zu machen ist selbst eine auffällige Handlung. Der verwundbare Treiber muss geladen werden, und das erzeugt ein Ereignis. Der Agent, der eben noch Telemetrie sendete, verstummt, und diese Lücke ist messbar. Die Prozesse, die beendet werden, hinterlassen Beendigungsereignisse. Entscheidend ist, dass ein Teil dieser Spuren nicht vom EDR selbst kommt, sondern von unabhängigen Quellen: dem Windows-Eventlog, Sysmon und dem SIEM, die weiterlaufen, auch wenn der EDR-Agent fällt. Genau deshalb ist es wichtig, sich nicht allein auf das EDR zu verlassen: Die zweite, unabhängige Telemetrie ist es, die den Ausfall der ersten sichtbar macht.
Welche Spuren bleiben
| Signal | Quelle | Was es verrät |
|---|---|---|
| Bekannter verwundbarer Treiber geladen | Sysmon 6 (Driver Load), Windows-Code-Integrity-Log | Ein Treiber, dessen Hash auf der Liste bekannter missbrauchter Treiber steht, wird geladen: das Kernsignal von BYOVD. |
| Treiber aus ungewöhnlichem Pfad | Sysmon 6, 7045 | Ein Kernel-Treiber, der aus einem Benutzer- oder Temp-Verzeichnis geladen oder als Dienst mit zufälligem Namen installiert wird. |
| EDR-Agent verstummt | SIEM (Ausbleiben der Heartbeats) | Ein Endpunkt, der regelmäßig EDR-Telemetrie sendete, sendet plötzlich nichts mehr, ohne dass er heruntergefahren wurde: die Telemetrie-Lücke. |
| EDR-Prozess oder -Dienst beendet | Windows-Dienststeuerung, Sysmon 5 (Process Terminated) | Der Schutzprozess des EDR wird beendet oder sein Dienst gestoppt, oft mehrere Sicherheitsprodukte kurz nacheinander. |
| Manipulation der Schutzeinstellungen | 4719, Registry-Änderungen (Sysmon 13) | Änderung der Überwachungsrichtlinie oder der Registry-Schlüssel von Schutzfunktionen kurz vor dem Verstummen. |
| LSASS-Zugriff ohne EDR-Alarm | Sysmon 10 | Ein Zugriff auf lsass.exe, der Sysmon zeigt, aber vom EDR nicht gemeldet wird: ein Hinweis, dass das EDR bereits blind ist. |
Das stärkste Einzelsignal ist die Kombination aus dem Laden eines bekannten verwundbaren Treibers und dem unmittelbar darauf folgenden Verstummen des EDR. Die Ereignisdetails stehen in der Referenz zu den Event-IDs; Sysmon 6 für das Laden von Treibern ist die Quelle, die dafür in der Konfiguration aktiviert sein muss.
Erkennungslogik
Die Erkennung ruht auf drei Säulen. Erstens die Treiberliste: Das Projekt LOLDrivers pflegt eine öffentliche Sammlung bekannter verwundbarer und bösartiger Treiber mit ihren Hashes. Eine Sigma-Regel gleicht jedes Sysmon-6-Ereignis gegen diese Hashes ab, und ein Treffer ist ein hochwertiger Alarm. Zweitens die Telemetrie-Lücke: Eine Regel, die überwacht, ob ein Endpunkt, der EDR-Heartbeats sendet, diese ohne geordnetes Herunterfahren einstellt, findet das Blindmachen unabhängig vom Treiber. Drittens die Verkettung: Ein Treiber-Load, gefolgt vom Stopp eines Sicherheitsdienstes oder dem Ende eines EDR-Prozesses innerhalb kurzer Zeit, ist die Signatur des Angriffs. In Worten als Korrelation: gruppiere nach Host, suche ein Sysmon-6-Ereignis mit einem Treiber außerhalb der bekannten guten Liste, und prüfe, ob innerhalb weniger Minuten ein Sicherheitsdienst stoppt oder die Telemetrie abbricht. Fertige Regeln für diese Muster liefern die Community-Sammlung und die Hersteller; wie aus der Idee eine Regel wird, steht im Beitrag zu Sigma-Regeln. Wo das EDR bereits blind ist, hilft die netzwerkseitige Sicht: Ein Zeek-Sensor und Werkzeuge wie Velociraptor sehen die seitliche Bewegung und die Verschlüsselung auch dann, wenn der Endpunkt-Agent schweigt.
Der Test
Atomic Red Team hat für T1562.001 Tests, die das Deaktivieren von Sicherheitswerkzeugen und das Laden von Treibern nachstellen. Im Homelab, niemals produktiv, lässt sich das Laden eines bekannten verwundbaren Treibers gefahrlos nachbilden, um zu prüfen, ob Sysmon 6 das Ereignis liefert und die Regel gegen die LOLDrivers-Hashes greift. Das Beenden eines Dienstes und die Manipulation von Schutz-Registry-Schlüsseln prüfen die zweite und dritte Säule. Werkzeuge wie EDRSandBlast zeigen im Lab die vollständige Kette aus Treiber-Missbrauch und Unhooking, gehören aber in eine streng isolierte Umgebung und werden nach dem Test aus dem Snapshot zurückgesetzt. Weil EDR-Umgehung die Vorstufe zum Ransomware-Vorfall ist, gehört dieser Test in die Purple-Team-Übung.
Gegenmaßnahmen
- Microsoft-Sperrliste für verwundbare Treiber. Die Vulnerable Driver Blocklist von Microsoft verhindert das Laden bekannter missbrauchter Treiber und ist auf aktuellen Systemen standardmäßig aktiv, muss aber geprüft und aktuell gehalten werden. Sie ist die wirksamste Einzelmaßnahme gegen BYOVD.
- Anwendungssteuerung mit Treiberkontrolle. Eine Richtlinie, die nur erlaubte Treiber lädt, schließt auch verwundbare Treiber aus, die nicht auf der Standard-Sperrliste stehen.
- Tamper Protection des EDR. Der Manipulationsschutz erschwert das Beenden der Agenten aus dem Userland; gegen Kernel-Zugriff via BYOVD hilft er begrenzt, aber er hebt die Hürde.
- Unabhängige Telemetrie. Sysmon und Windows-Eventlog laufen weiter, wenn das EDR fällt, und ihre zentrale Sammlung ist die Versicherung gegen die Blindheit. Ein EDR-Ausfall darf nie das Ende der Sichtbarkeit sein.
- Adminrechte begrenzen. BYOVD braucht lokale Adminrechte, um den Treiber zu laden. Wer diese Rechte konsequent einschränkt und die Techniken davor erkennt, entzieht dem Angriff die Voraussetzung.
Fazit
EDR-Umgehung ist die Quittung für eine Verteidigung, die sich auf ein einziges Werkzeug verlässt. BYOVD und Unhooking machen den Endpunkt-Agenten blind, aber das Blindmachen selbst hinterlässt Spuren in der unabhängigen Telemetrie: das Laden des verwundbaren Treibers, die Telemetrie-Lücke, der beendete Dienst. Wer Sysmon gegen die LOLDrivers-Liste laufen lässt, die Heartbeat-Lücke überwacht und die Microsoft-Sperrliste plus Anwendungssteuerung setzt, erkennt und verhindert einen Großteil dieser Angriffe. Und wer eine zweite, unabhängige Sicht über Netzwerk und Sysmon behält, ist auch dann nicht blind, wenn das EDR es ist. Für ein Blue Team ist EDR-Umgehung der Beweis, dass Verteidigung immer in Schichten gedacht werden muss.