Malware · 181 giorni fa

msimg32.dll di Qilin disabilita oltre 300 driver EDR per nascondere l'attività ransomware

Il ransomware Qilin utilizza una DLL malevola chiamata msimg32.dll come parte di una catena di infezione multi-stage progettata per disabilitare i sistemi di endpoint detection and response (EDR). Questo payload termina oltre 300 driver EDR di quasi tutti i vendor, non solo per rimuovere la protezione ma anche per sopprimere la raccolta di telemetria e la visibilità forense. Impiega la manipolazione di oggetti kernel, l'offuscamento della gestione delle eccezioni strutturate (SEH/VEH) e bypass di API/syscall per eludere il rilevamento e ostacolare la risposta agli incidenti.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-04-02

Editions

Storie correlate