Detects a known abusable kernel driver leveraged by EDR-killer tooling (EDRKillShifter and variants used by RansomHub, Medusa, Qilin, BlackSuit and INC) being written to a temporary or user-writable d osquery query (read-only) — platform(s): windows, tables: file. This query IS the collection step: SELECT * FROM file WHERE (path LIKE '%rwdrv.sys' ESCAPE '\' OR path LIKE '%hlpdrv.sys' ESCAPE '\' OR path LIKE '%truesight.sys' ESCAPE '\' OR path LIKE '%rentdrv2.sys' ESCAPE '\' OR path LIKE '%tfsysmon.sys' ESCAPE '\') AND (path LIKE '%/Windows/Temp/%' ESCAPE '\' OR path LIKE '%/AppData/Local/Temp/%' ESCAPE '\' OR path LIKE '%/ProgramData/%' ESCAPE '\' OR path LIKE '%/Users/Public/%' ESCAPE '\');
For each returned row: