LOLDrivers high experimental sigma

Driver Load - 8492937_2_Driver.sys

Detects loading of driver 8492937_2_Driver.sys via hash. ABYSSWORKER is a malicious driver used in MEDUSA ransomware attacks to disable EDR systems. The driver masquerades as a legitimate CrowdStrike Falcon driver and provides extensive capabilities to terminate processes, remove security callbacks, manipulate files, and disable security tools. It uses stolen certificates from Chinese companies and requires a specific password for activation. The driver was observed being deployed alongside HEARTCRYPT-packed loaders and provides attackers with kernel-level capabilities to blind EDR products by removing notification callbacks, detaching mini-filter devices, and replacing driver major functions.

View Source

Detection Logic

{
  "selection_hashes": {
    "Hashes
| contains": [
      "MD5=aa2be4dc59afe5a8433882bc29429139",
      "SHA1=0ffbfa08d0ebbe245e77ceb97abb6ae5261cb6c8",
      "SHA256=d51d00127ddd4551fb1eafe14255715014944ad4c60eabb9e568c3ff98ff4a2e",
      "IMPHASH=64ff03c62192b398da2cd3816f5f04a5"
    ]
  },
  "condition": "selection_hashes"
}

False Positives

  • Unknown

Field Validations

Loading…

Comments (0)

Loading comments...