Abuso de Bind Link: uma funcionalidade do Windows, muitas maneiras de enganar seu EDR

Os pesquisadores da Bitdefender foram profundos na análise de um mecanismo pouco conhecido do Windows — Bind Links, implementado por bindflt.sys. O Windows usa esse driver no Sandbox do Windows, contêineres e aplicativos UWP para virtualizar o sistema de arquivos, mas com privilégios de administrador local, também pode ser usado para contornar controles de segurança.
Os autores descreveram três técnicas: • File-Binding — substituição do conteúdo de um caminho confiável (por exemplo, amsi.dll ou uma DLL do agente EDR), fazendo com que um processo carregue um arquivo malicioso enquanto as ferramentas de segurança continuam a ver o original. • Process-Binding — iniciação de um executável malicioso sob a fachada de um processo confiável, comprometendo mecanismos que dependem de verificar o caminho, assinatura ou hash da imagem. • Silo-Binding — a técnica mais interessante, que exploita a separação entre duas visões do mesmo sistema de arquivos. Dentro de um contêiner isolado, um processo que parece confiável executa código controlado pelo atacante. Fora dele, todas as ferramentas que examinam o processo veem um arquivo legítimo e limpo.
A pesquisa é significativa porque demonstra o abuso de um mecanismo nativo do Windows que viola uma suposição básica subjacente a muitas ferramentas de segurança: o mesmo caminho sempre aponta para o mesmo arquivo. O AppLocker, o AMSI, o Sysmon, vários produtos EDR e outros controles de segurança baseiam suas verificações nessa suposição.
A Microsoft avaliou o risco como baixo, pois o ataque requer privilégios de administrador local. No entanto, a Bitdefender observa que grupos de ransomware modernos geralmente obtêm tais privilégios nas etapas iniciais de uma comprometimento, tornando os Bind Links mais uma ferramenta para executar ações cobertas sem usar drivers vulneráveis.
PoC (pesquisa completa e a utilitário bindutil): https://github.com/bitdefender/bindutil-toolset
Fornecedor
Bitdefender
Microsoft
Produto
Amsi
Amsi.Dll
Applocker
Bindflt.Sys
Bindutil
Sysmon
Mais