Skip to content

Windows Bind Links: uus tuvastamisest kõrvalehiilimise vektor administraatoriõigustega ründajatele

Lühidalt: Administraatoriõigustega ründajad saavad Windows Bind Linke ära kasutada, et suunata legitiimsed failiteed pahatahtlike käivitatavate failide peale ja hiilida sel moel kõrvale EDR-, AMSI- ja AppLockeri kontrollimehhanismidest.

Bitdefenderi teadlased on dokumenteerinud kolm tehnikat, mis kuritarvitavad Windows Bind Linke, et petta EDR-sensoreid ning hiilida kõrvale Windowsi turvamehhanismidest nagu AMSI ja AppLocker. Rünnete eelduseks on sihtmasinas juba olemasolev administraatoriõigus.

Bitdefender nimetas kolm ärakasutamisviisi: File-Binding, Process-Binding ja Silo-Binding. Kõik kolm kasutavad ära Windowsi Bind Filter draiverit (bindflt.sys), mis suunab failiteed mällu ümber. Tehnikad toimivad Windows 10 RS4 ja uuemate versioonide ning Windows 11 puhul.

File-Bindingu puhul suunavad ründajad ümber teed usaldusväärsete DLL-ide või failideni – näiteks amsi.dll – ning esitavad selle asemel manipuleeritud versioone, mis ekspordivad identseid funktsioone, kuid lülitavad pahavara tuvastamise välja. Process-Binding laiendab sama põhimõtet käivitatavatele failidele: operatsioonisüsteem näitab väliselt legitiimset protsessi, näiteks winver.exe, kuid tegelikult käivitub cmd.exe. See võimaldab mööda hiilida lubatud rakenduste nimekirjadest ja protsessipõhistest signatuuridest. Silo-Binding kasutab ära Windowsi konteinerite isolatsioonitehnoloogiat, esitades isoleeritud keskkonna sees ja väljas erinevaid failisüsteemi vaateid – nii näib pahavara usaldusväärse rakendusena.

Bitdefender demonstreeris praktilisi meetodeid AppLockerist, Windows Firewallist ja Sysmonist möödahiilimiseks, samuti Invoke-Mimikatzi käivitamist võltsitud protsessi identiteedi all. Microsoft hindas need turvanõrkused madala kriitilisusega, kuna eeldavad administraatoriõigusi. Bitdefender leiab siiski, et see on samaväärne Bring-Your-Own-Vulnerable-Driver (BYOVD) rünnetega, mis on tuntud kompromiteerimisjärgse tuvastamisest kõrvalehiilimise vektor. Teadlased ei kirjelda neid tehnikaid mitte kaugkäivitatava koodi haavatavusena, vaid tuvastamisest kõrvalehiilimise mehhanismidena, mida rakendatakse pärast süsteemi kompromiteerimist.

Windows 24H2 toob kaasa vetomehhanismi bind-linkide loomiseks. Bitdefender hindab seda siiski vaid osaliseks leevendusmeetmeks: see piirdub uuemate süsteemidega, kehtib ainult teatud stsenaariumide korral ning seda on võimalik ära hoida. Selle asemel soovitavad teadlased lahendada tegelik sihtfaili objekt, mitte usaldada pimesi kerneli tagastatud failiteed.


Allikas: www.csoonline.com · Avaldatud 15. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: