نماد سایت اتاق خبر شبکه گستر

Bind Link؛ تکنیک‌های جدید برای دور زدن EDR

شرکت بیت‌دیفندر (Bitdefender) مقاله تحقیقاتی جدیدی با عنوان “Bind Link Abuse: One Windows Feature, Many Ways to Blind Your EDR” منتشر کرد. این پژوهش سه تکنیک جدید را معرفی می‌کند که مهاجمان می‌توانند با استفاده از قابلیت Bind Link در Windows، برخی از راهکارهای امنیتی مانند EDR، AMSI، AppLocker و Sysmon را دور بزنند.

پژوهشگران بیت‌دیفندر در این مقاله قابلیت Bind Filter (bindflt.sys) را بررسی کرده‌اند. شرکت مایکروسافت (Microsoft) این درایور را برای مجازی‌سازی سیستم فایل توسعه داده است و از آن در Windows Sandbox، Windows Containers و برنامه‌های Microsoft Store استفاده می‌کند. محققان نشان می‌دهند که مهاجمان می‌توانند از همین قابلیت معتبر برای پنهان کردن فعالیت‌های خود بهره ببرند.

Bind Link چگونه محصولات امنیتی را فریب می‌دهد؟

بسیاری از محصولات امنیتی، هویت فایل یا فرآیند را بر اساس مسیر فایل (File Path) تشخیص می‌دهند. قابلیت Bind Link این مسیر را بدون تغییر فایل اصلی به فایل دیگری هدایت می‌کند. این تغییر در حافظه و توسط درایور bindflt.sys انجام می‌شود. به همین دلیل، فایل اصلی بدون تغییر باقی می‌ماند و بسیاری از ابزارهای امنیتی همان فایل سالم را مشاهده می‌کنند.

به گفته پژوهشگران، این ویژگی باعث می‌شود برخی ابزارهای امنیتی، فایل یا پروسه‌ای متفاوت از آنچه واقعاً اجرا شده است را بررسی کنند.

سه تکنیک جدید برای دور زدن EDR

بیت‌دیفندر در این تحقیق سه روش جدید را معرفی کرده است:

چه قابلیت‌هایی تحت تأثیر قرار می‌گیرند؟

بر اساس نتایج این تحقیق، مهاجمان می‌توانند از این تکنیک‌ها برای فریب قابلیت‌های مختلف Windows و برخی محصولات امنیتی استفاده کنند. مهم‌ترین موارد عبارت‌اند از:

پژوهشگران همچنین سناریوهایی برای اجرای Mimikatz و ارتقای سطح دسترسی در Docker Desktop ارائه کرده‌اند.

دسترسی Administrator همچنان یک تهدید جدی محسوب می‌شود

مایکروسافت شدت این مسئله را پایین ارزیابی کرده است، زیرا مهاجم باید به سطح دسترسی Administrator دست پیدا کند. با این حال، بیت‌دیفندر تأکید می‌کند که این پیش‌نیاز از اهمیت تهدید کم نمی‌کند. بسیاری از گروه‌های باج‌افزاری پس از دستیابی به دسترسی مدیریتی، ابتدا تلاش می‌کنند سامانه‌های امنیتی را غیرفعال یا فریب دهند.

پژوهشگران این روش را از نظر مدل تهدید با حملات Bring Your Own Vulnerable Driver (BYOVD) مقایسه می‌کنند. هر دو روش پس از نفوذ اولیه، فرار از شناسایی را برای مهاجم آسان‌تر می‌کنند.

توصیه به تولیدکنندگان محصولات امنیتی

بیت‌دیفندر از تولیدکنندگان راهکارهای امنیتی خواسته است تنها به مسیر فایل اعتماد نکنند. این شرکت توصیه می‌کند محصولات امنیتی هویت واقعی فایل (Backing File) را هنگام ایجاد فرآیند و در هر بار بازگشایی فایل بررسی کنند. همچنین، این محصولات باید نگاشت‌های فعال Bind Link و سایر مکانیزم‌های مجازی‌سازی سیستم فایل را نیز پایش کنند تا بتوانند این نوع حملات را شناسایی کنند.

دریافت گزارش کامل بیت‌دیفندر

علاقه‌مندان، پژوهشگران و متخصصان امنیت سایبری می‌توانند گزارش کامل بیت‌دیفندر با عنوان “Bind Link Abuse: One Windows Feature, Many Ways to Blind Your EDR” را از طریق لینک زیر دریافت و مطالعه کنند. این گزارش جزییات فنی، سناریوهای سوءاستفاده، روش‌های دور زدن راهکارهای امنیتی و توصیه‌های دفاعی برای تولیدکنندگان محصولات امنیتی را به‌صورت کامل تشریح می‌کند.

https://businessinsights.bitdefender.com/bind-link-abuses-windows-feature-edr-evasion-technique

خروج از نسخه موبایل