تکنیک‌های جدید پیونددهی ویندوز به مهاجمان اجازه می‌دهد از زیر نظر سیستم‌های EDR و کنترل‌های امنیتی فرار کنند

CSO OnlineUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۹ ساعت ۱۴:۴۵

تصویر مرتبط با خبر: New Windows Bind Link techniques let attackers evade EDR, security controls
تصویر مرتبط با خبر: New Windows Bind Link techniques let attackers evade EDR, security controls
خلاصه سریع

اصل خبر در چند خط

پژوهشگران بیتدفندر سه تکنیک جدید به نام‌های File-Binding، Process-Binding و Silo-Binding را کشف کرده‌اند که با سوءاستفاده از ویژگی‌های مجازی‌سازی فایل‌سیستم ویندوز، به مهاجمان اجازه می‌دهند بدافزارها را مخفیانه اجرا کنند. این تکنیک‌ها از درایور bindflt.sys برای هدایت مسیرهای فایل استفاده می‌کنند و می‌توانند سنسورهای EDR، AMSI و AppLocker را دور بزنند. مایکروسافت این آسیب‌پذیری‌ها را با شدت کم ارزیابی کرده است، چرا که نیازمند دسترسی مدیر هستند. بیتدفندر همچنین سناریوی ارتقای امتیاز در Docker Desktop را افشا کرد که اعضای گروه docker-users می‌توانند از Bind Links برای دستیابی به امتیاز SYSTEM استفاده کنند. ویندوز 24H2 مکانیسمی برای مسدود کردن ایجاد Bind Link معرفی می‌کند، اما پژوهشگران آن را یک کاهش جزئی می‌دانند.

متن خبر

شرح خبر

پژوهشگران بیتدفندر سه تکنیک جدید به نام‌های **File-Binding** (پیونددهی فایل)، **Process-Binding** (پیونددهی فرآیند) و **Silo-Binding** (پیونددهی سیلو) را شناسایی کرده‌اند که با سوءاستفاده از ویژگی‌های مجازی‌سازی فایل‌سیستم ویندوز، به مهاجمان اجازه می‌دهند فایل‌های معتبر را به ابزارهای امنیتی نمایش دهند، در حالی که بدافزارها به صورت مخفیانه اجرا می‌شوند. این تکنیک‌ها که از درایور **Bind Filter** ویندوز (bindflt.sys) سوءاستفاده می‌کنند، می‌توانند برای دور زدن سنسورهای EDR، AMSI و AppLocker مورد استفاده قرار گیرند. مایکروسافت این آسیب‌پذیری‌ها را با شدت کم ارزیابی کرده است، چرا که بهره‌برداری از آنها نیازمند دسترسی مدیر است، اما بیتدفندر آن‌ها را با حملات BYOVD مقایسه کرده و بر اهمیت آن‌ها تأکید دارد. این تکنیک‌ها می‌توانند برای اجرای کدهای مخرب تحت هویت فرآیندهای معتبر، دور زدن فایروال ویندوز و حتی ارتقای امتیاز در Docker Desktop مورد استفاده قرار گیرند. پژوهشگران بیتدفندر سه تکنیک جدید به نام‌های File-Binding، Process-Binding و Silo-Binding را کشف کرده‌اند که با سوءاستفاده از ویژگی‌های مجازی‌سازی فایل‌سیستم ویندوز، به مهاجمان اجازه می‌دهند بدافزارها را مخفیانه اجرا کنند. این تکنیک‌ها از درایور bindflt.sys برای هدایت مسیرهای فایل استفاده می‌کنند و می‌توانند سنسورهای EDR، AMSI و AppLocker را دور بزنند. مایکروسافت این آسیب‌پذیری‌ها را با شدت کم ارزیابی کرده است، چرا که نیازمند دسترسی مدیر هستند. بیتدفندر همچنین سناریوی ارتقای امتیاز در Docker Desktop را افشا کرد که اعضای گروه docker-users می‌توانند از Bind Links برای دستیابی به امتیاز SYSTEM استفاده کنند. ویندوز 24H2 مکانیسمی برای مسدود کردن ایجاد Bind Link معرفی می‌کند، اما پژوهشگران آن را یک کاهش جزئی می‌دانند. این تکنیک‌ها نشان می‌دهند که حتی با وجود دسترسی مدیر، مهاجمان می‌توانند با استفاده از ویژگی‌های قانونی ویندوز، دفاع‌های امنیتی را دور بزنند. این موضوع اهمیت بازنگری در استراتژی‌های امنیتی را برجسته می‌کند، چرا که بسیاری از ابزارهای امنیتی به مسیرهای فایل و هویت فرآیندها اعتماد می‌کنند. علاوه بر این، این تکنیک‌ها می‌توانند برای حملات پیشرفته‌تر مانند ارتقای امتیاز و اجرای کدهای مخرب تحت هویت فرآیندهای معتبر مورد استفاده قرار گیرند. شرکت‌ها ممکن است با حملات سایبری پیچیده‌تری مواجه شوند که توانایی دور زدن ابزارهای امنیتی را دارند. این موضوع می‌تواند منجر به افشای داده‌ها، اختلال در عملیات و آسیب به شهرت شرکت‌ها شود. علاوه بر این، هزینه‌های مربوط به پاسخ به حوادث امنیتی و بهبود زیرساخت‌ها افزایش خواهد یافت. در ایران، بسیاری از سازمان‌ها و شرکت‌ها از سیستم‌های ویندوزی استفاده می‌کنند که ممکن است در معرض این تکنیک‌های حمله قرار داشته باشند. عدم آگاهی از این آسیب‌پذیری‌ها می‌تواند منجر به حملات سایبری موفق و افشای اطلاعات حساس شود. علاوه بر این، به دلیل تحریم‌ها، دسترسی به به‌روزرسانی‌های امنیتی و پشتیبانی فنی ممکن است محدود باشد. این تکنیک‌ها می‌توانند بر قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری تأثیر بگذارند. سازمان‌ها ممکن است نیاز به بازنگری در سیاست‌های امنیتی خود داشته باشند تا از انطباق با استانداردهای جدید اطمینان حاصل کنند. علاوه بر این، این موضوع می‌تواند منجر به توسعه قوانین جدیدی برای مقابله با تهدیدات سایبری پیشرفته شود. این تکنیک‌ها می‌توانند توسط بازیگران دولتی یا گروه‌های سایبری برای حملات هدفمند مورد استفاده قرار گیرند. این موضوع می‌تواند تنش‌های ژئوپلیتیکی را افزایش دهد و منجر به رقابت‌های سایبری بین کشورها شود. فنی و امنیتی پژوهشگران بیتدفندر تکنیک‌های جدیدی را کشف کرده‌اند که به مهاجمان اجازه می‌دهد با سوءاستفاده از ویژگی‌های ویندوز، بدافزارها را مخفیانه اجرا کنند و از زیر نظر ابزارهای امنیتی فرار کنند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این تکنیک‌ها نشان می‌دهند که حتی با وجود دسترسی مدیر، مهاجمان می‌توانند با استفاده از ویژگی‌های قانونی ویندوز، دفاع‌های امنیتی را دور بزنند. این موضوع اهمیت بازنگری در استراتژی‌های امنیتی را برجسته می‌کند، چرا که بسیاری از ابزارهای امنیتی به مسیرهای فایل و هویت فرآیندها اعتماد می‌کنند. علاوه بر این، این تکنیک‌ها می‌توانند برای حملات پیشرفته‌تر مانند ارتقای امتیاز و اجرای کدهای مخرب تحت هویت فرآیندهای معتبر مورد استفاده قرار گیرند.

اثر کسب‌وکاری

شرکت‌ها ممکن است با حملات سایبری پیچیده‌تری مواجه شوند که توانایی دور زدن ابزارهای امنیتی را دارند. این موضوع می‌تواند منجر به افشای داده‌ها، اختلال در عملیات و آسیب به شهرت شرکت‌ها شود. علاوه بر این، هزینه‌های مربوط به پاسخ به حوادث امنیتی و بهبود زیرساخت‌ها افزایش خواهد یافت.

اثر احتمالی برای ایران

در ایران، بسیاری از سازمان‌ها و شرکت‌ها از سیستم‌های ویندوزی استفاده می‌کنند که ممکن است در معرض این تکنیک‌های حمله قرار داشته باشند. عدم آگاهی از این آسیب‌پذیری‌ها می‌تواند منجر به حملات سایبری موفق و افشای اطلاعات حساس شود. علاوه بر این، به دلیل تحریم‌ها، دسترسی به به‌روزرسانی‌های امنیتی و پشتیبانی فنی ممکن است محدود باشد.

ارتباط با LegalTech

این تکنیک‌ها می‌توانند بر قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری تأثیر بگذارند. سازمان‌ها ممکن است نیاز به بازنگری در سیاست‌های امنیتی خود داشته باشند تا از انطباق با استانداردهای جدید اطمینان حاصل کنند. علاوه بر این، این موضوع می‌تواند منجر به توسعه قوانین جدیدی برای مقابله با تهدیدات سایبری پیشرفته شود.

زاویه رسانه/کشور منبع

فنی و امنیتی

برچسب‌ها