شرکت بیتدیفندر (Bitdefender) مقاله تحقیقاتی جدیدی با عنوان “Bind Link Abuse: One Windows Feature, Many Ways to Blind Your EDR” منتشر کرد. این پژوهش سه تکنیک جدید را معرفی میکند که مهاجمان میتوانند با استفاده از قابلیت Bind Link در Windows، برخی از راهکارهای امنیتی مانند EDR، AMSI، AppLocker و Sysmon را دور بزنند.
پژوهشگران بیتدیفندر در این مقاله قابلیت Bind Filter (bindflt.sys) را بررسی کردهاند. شرکت مایکروسافت (Microsoft) این درایور را برای مجازیسازی سیستم فایل توسعه داده است و از آن در Windows Sandbox، Windows Containers و برنامههای Microsoft Store استفاده میکند. محققان نشان میدهند که مهاجمان میتوانند از همین قابلیت معتبر برای پنهان کردن فعالیتهای خود بهره ببرند.
Bind Link چگونه محصولات امنیتی را فریب میدهد؟
بسیاری از محصولات امنیتی، هویت فایل یا فرآیند را بر اساس مسیر فایل (File Path) تشخیص میدهند. قابلیت Bind Link این مسیر را بدون تغییر فایل اصلی به فایل دیگری هدایت میکند. این تغییر در حافظه و توسط درایور bindflt.sys انجام میشود. به همین دلیل، فایل اصلی بدون تغییر باقی میماند و بسیاری از ابزارهای امنیتی همان فایل سالم را مشاهده میکنند.
به گفته پژوهشگران، این ویژگی باعث میشود برخی ابزارهای امنیتی، فایل یا پروسهای متفاوت از آنچه واقعاً اجرا شده است را بررسی کنند.
سه تکنیک جدید برای دور زدن EDR
بیتدیفندر در این تحقیق سه روش جدید را معرفی کرده است:
-
File-Binding: مهاجم مسیر یک فایل یا DLL معتبر را به نسخهای مخرب هدایت میکند. این روش میتواند AMSI، سنسورهای User-mode محصولات EDR و برخی ابزارهای جرمشناسی دیجیتال را فریب دهد.
-
Process-Binding: مهاجم یک فایل مخرب را اجرا میکند، اما سیستمعامل مسیر یک فایل معتبر را گزارش میدهد. این تکنیک میتواند سازوکارهای Allowlisting و بررسی امضای دیجیتال را دور بزند.
-
Silo-Binding: این روش از Windows Silo استفاده میکند و دو نمای متفاوت از سیستم فایل ایجاد میکند. کد مخرب در داخل Silo اجرا میشود، اما ابزارهای امنیتی خارج از آن همچنان فایل سالم را مشاهده میکنند.
چه قابلیتهایی تحت تأثیر قرار میگیرند؟
بر اساس نتایج این تحقیق، مهاجمان میتوانند از این تکنیکها برای فریب قابلیتهای مختلف Windows و برخی محصولات امنیتی استفاده کنند. مهمترین موارد عبارتاند از:
-
Microsoft AMSI
-
AppLocker
-
Windows Firewall
-
Sysmon
-
راهکارهای EDR و XDR مبتنی بر مسیر فایل
-
سامانههای مبتنی بر Hash و اسکنرهای غیرهمزمان
پژوهشگران همچنین سناریوهایی برای اجرای Mimikatz و ارتقای سطح دسترسی در Docker Desktop ارائه کردهاند.
دسترسی Administrator همچنان یک تهدید جدی محسوب میشود
مایکروسافت شدت این مسئله را پایین ارزیابی کرده است، زیرا مهاجم باید به سطح دسترسی Administrator دست پیدا کند. با این حال، بیتدیفندر تأکید میکند که این پیشنیاز از اهمیت تهدید کم نمیکند. بسیاری از گروههای باجافزاری پس از دستیابی به دسترسی مدیریتی، ابتدا تلاش میکنند سامانههای امنیتی را غیرفعال یا فریب دهند.
پژوهشگران این روش را از نظر مدل تهدید با حملات Bring Your Own Vulnerable Driver (BYOVD) مقایسه میکنند. هر دو روش پس از نفوذ اولیه، فرار از شناسایی را برای مهاجم آسانتر میکنند.
توصیه به تولیدکنندگان محصولات امنیتی
بیتدیفندر از تولیدکنندگان راهکارهای امنیتی خواسته است تنها به مسیر فایل اعتماد نکنند. این شرکت توصیه میکند محصولات امنیتی هویت واقعی فایل (Backing File) را هنگام ایجاد فرآیند و در هر بار بازگشایی فایل بررسی کنند. همچنین، این محصولات باید نگاشتهای فعال Bind Link و سایر مکانیزمهای مجازیسازی سیستم فایل را نیز پایش کنند تا بتوانند این نوع حملات را شناسایی کنند.
دریافت گزارش کامل بیتدیفندر
علاقهمندان، پژوهشگران و متخصصان امنیت سایبری میتوانند گزارش کامل بیتدیفندر با عنوان “Bind Link Abuse: One Windows Feature, Many Ways to Blind Your EDR” را از طریق لینک زیر دریافت و مطالعه کنند. این گزارش جزییات فنی، سناریوهای سوءاستفاده، روشهای دور زدن راهکارهای امنیتی و توصیههای دفاعی برای تولیدکنندگان محصولات امنیتی را بهصورت کامل تشریح میکند.
https://businessinsights.bitdefender.com/bind-link-abuses-windows-feature-edr-evasion-technique
