تکنیکهای جدید پیونددهی ویندوز به مهاجمان اجازه میدهد از زیر نظر سیستمهای EDR و کنترلهای امنیتی فرار کنند
CSO OnlineUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۹ ساعت ۱۴:۴۵
تصویر مرتبط با خبر: New Windows Bind Link techniques let attackers evade EDR, security controls
خلاصه سریع
اصل خبر در چند خط
پژوهشگران بیتدفندر سه تکنیک جدید به نامهای File-Binding، Process-Binding و Silo-Binding را کشف کردهاند که با سوءاستفاده از ویژگیهای مجازیسازی فایلسیستم ویندوز، به مهاجمان اجازه میدهند بدافزارها را مخفیانه اجرا کنند.
این تکنیکها از درایور bindflt.sys برای هدایت مسیرهای فایل استفاده میکنند و میتوانند سنسورهای EDR، AMSI و AppLocker را دور بزنند.
مایکروسافت این آسیبپذیریها را با شدت کم ارزیابی کرده است، چرا که نیازمند دسترسی مدیر هستند.
بیتدفندر همچنین سناریوی ارتقای امتیاز در Docker Desktop را افشا کرد که اعضای گروه docker-users میتوانند از Bind Links برای دستیابی به امتیاز SYSTEM استفاده کنند.
ویندوز 24H2 مکانیسمی برای مسدود کردن ایجاد Bind Link معرفی میکند، اما پژوهشگران آن را یک کاهش جزئی میدانند.
متن خبر
شرح خبر
پژوهشگران بیتدفندر سه تکنیک جدید به نامهای **File-Binding** (پیونددهی فایل)، **Process-Binding** (پیونددهی فرآیند) و **Silo-Binding** (پیونددهی سیلو) را شناسایی کردهاند که با سوءاستفاده از ویژگیهای مجازیسازی فایلسیستم ویندوز، به مهاجمان اجازه میدهند فایلهای معتبر را به ابزارهای امنیتی نمایش دهند، در حالی که بدافزارها به صورت مخفیانه اجرا میشوند.
این تکنیکها که از درایور **Bind Filter** ویندوز (bindflt.sys) سوءاستفاده میکنند، میتوانند برای دور زدن سنسورهای EDR، AMSI و AppLocker مورد استفاده قرار گیرند.
مایکروسافت این آسیبپذیریها را با شدت کم ارزیابی کرده است، چرا که بهرهبرداری از آنها نیازمند دسترسی مدیر است، اما بیتدفندر آنها را با حملات BYOVD مقایسه کرده و بر اهمیت آنها تأکید دارد.
این تکنیکها میتوانند برای اجرای کدهای مخرب تحت هویت فرآیندهای معتبر، دور زدن فایروال ویندوز و حتی ارتقای امتیاز در Docker Desktop مورد استفاده قرار گیرند.
پژوهشگران بیتدفندر سه تکنیک جدید به نامهای File-Binding، Process-Binding و Silo-Binding را کشف کردهاند که با سوءاستفاده از ویژگیهای مجازیسازی فایلسیستم ویندوز، به مهاجمان اجازه میدهند بدافزارها را مخفیانه اجرا کنند.
این تکنیکها از درایور bindflt.sys برای هدایت مسیرهای فایل استفاده میکنند و میتوانند سنسورهای EDR، AMSI و AppLocker را دور بزنند.
مایکروسافت این آسیبپذیریها را با شدت کم ارزیابی کرده است، چرا که نیازمند دسترسی مدیر هستند.
بیتدفندر همچنین سناریوی ارتقای امتیاز در Docker Desktop را افشا کرد که اعضای گروه docker-users میتوانند از Bind Links برای دستیابی به امتیاز SYSTEM استفاده کنند.
ویندوز 24H2 مکانیسمی برای مسدود کردن ایجاد Bind Link معرفی میکند، اما پژوهشگران آن را یک کاهش جزئی میدانند.
این تکنیکها نشان میدهند که حتی با وجود دسترسی مدیر، مهاجمان میتوانند با استفاده از ویژگیهای قانونی ویندوز، دفاعهای امنیتی را دور بزنند.
این موضوع اهمیت بازنگری در استراتژیهای امنیتی را برجسته میکند، چرا که بسیاری از ابزارهای امنیتی به مسیرهای فایل و هویت فرآیندها اعتماد میکنند.
علاوه بر این، این تکنیکها میتوانند برای حملات پیشرفتهتر مانند ارتقای امتیاز و اجرای کدهای مخرب تحت هویت فرآیندهای معتبر مورد استفاده قرار گیرند.
شرکتها ممکن است با حملات سایبری پیچیدهتری مواجه شوند که توانایی دور زدن ابزارهای امنیتی را دارند.
این موضوع میتواند منجر به افشای دادهها، اختلال در عملیات و آسیب به شهرت شرکتها شود.
علاوه بر این، هزینههای مربوط به پاسخ به حوادث امنیتی و بهبود زیرساختها افزایش خواهد یافت.
در ایران، بسیاری از سازمانها و شرکتها از سیستمهای ویندوزی استفاده میکنند که ممکن است در معرض این تکنیکهای حمله قرار داشته باشند.
عدم آگاهی از این آسیبپذیریها میتواند منجر به حملات سایبری موفق و افشای اطلاعات حساس شود.
علاوه بر این، به دلیل تحریمها، دسترسی به بهروزرسانیهای امنیتی و پشتیبانی فنی ممکن است محدود باشد.
این تکنیکها میتوانند بر قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری تأثیر بگذارند.
سازمانها ممکن است نیاز به بازنگری در سیاستهای امنیتی خود داشته باشند تا از انطباق با استانداردهای جدید اطمینان حاصل کنند.
علاوه بر این، این موضوع میتواند منجر به توسعه قوانین جدیدی برای مقابله با تهدیدات سایبری پیشرفته شود.
این تکنیکها میتوانند توسط بازیگران دولتی یا گروههای سایبری برای حملات هدفمند مورد استفاده قرار گیرند.
این موضوع میتواند تنشهای ژئوپلیتیکی را افزایش دهد و منجر به رقابتهای سایبری بین کشورها شود.
فنی و امنیتی پژوهشگران بیتدفندر تکنیکهای جدیدی را کشف کردهاند که به مهاجمان اجازه میدهد با سوءاستفاده از ویژگیهای ویندوز، بدافزارها را مخفیانه اجرا کنند و از زیر نظر ابزارهای امنیتی فرار کنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این تکنیکها نشان میدهند که حتی با وجود دسترسی مدیر، مهاجمان میتوانند با استفاده از ویژگیهای قانونی ویندوز، دفاعهای امنیتی را دور بزنند.
این موضوع اهمیت بازنگری در استراتژیهای امنیتی را برجسته میکند، چرا که بسیاری از ابزارهای امنیتی به مسیرهای فایل و هویت فرآیندها اعتماد میکنند.
علاوه بر این، این تکنیکها میتوانند برای حملات پیشرفتهتر مانند ارتقای امتیاز و اجرای کدهای مخرب تحت هویت فرآیندهای معتبر مورد استفاده قرار گیرند.
اثر کسبوکاری
شرکتها ممکن است با حملات سایبری پیچیدهتری مواجه شوند که توانایی دور زدن ابزارهای امنیتی را دارند.
این موضوع میتواند منجر به افشای دادهها، اختلال در عملیات و آسیب به شهرت شرکتها شود.
علاوه بر این، هزینههای مربوط به پاسخ به حوادث امنیتی و بهبود زیرساختها افزایش خواهد یافت.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و شرکتها از سیستمهای ویندوزی استفاده میکنند که ممکن است در معرض این تکنیکهای حمله قرار داشته باشند.
عدم آگاهی از این آسیبپذیریها میتواند منجر به حملات سایبری موفق و افشای اطلاعات حساس شود.
علاوه بر این، به دلیل تحریمها، دسترسی به بهروزرسانیهای امنیتی و پشتیبانی فنی ممکن است محدود باشد.
ارتباط با LegalTech
این تکنیکها میتوانند بر قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری تأثیر بگذارند.
سازمانها ممکن است نیاز به بازنگری در سیاستهای امنیتی خود داشته باشند تا از انطباق با استانداردهای جدید اطمینان حاصل کنند.
علاوه بر این، این موضوع میتواند منجر به توسعه قوانین جدیدی برای مقابله با تهدیدات سایبری پیشرفته شود.