Bitdefender, un leader mondial de la cybersécurité, a annoncé que son unité Bitdefender Labs a publié une nouvelle étude mettant en lumière une surface d’attaque jusqu’ici peu documentée de Windows. Celle-ci s’appuie sur le détournement des bind links, une fonctionnalité légitime de virtualisation du système de fichiers. Les chercheurs montrent qu’un attaquant disposant de privilèges administrateur peut exploiter ce mécanisme pour contourner plusieurs dispositifs de sécurité intégrés à Windows ainsi que des solutions de détection et de réponse sur les terminaux (EDR).
À l’occasion de cette recherche, Bitdefender Labs documente et nomme pour la première fois trois nouvelles techniques d’attaque :
• File-Binding : qui permet de faire charger un fichier malveillant depuis un chemin considéré comme légitime
• Process-Binding : qui masque l’identité réelle d’un processus en cours d’exécution
• Silo-Binding : qui exploite les silos Windows afin de présenter une vue différente du système de fichiers aux outils de sécurité et au processus exécuté. Les chercheurs démontrent notamment que ces techniques peuvent être utilisées pour contourner des mécanismes tels qu’AMSI, AppLocker, Windows Firewall ou encore Sysmon.
Selon Bitdefender Labs, cette recherche remet en question une hypothèse fondamentale sur laquelle reposent de nombreuses technologies de sécurité : celle selon laquelle un chemin d’accès correspond toujours au même fichier. Les chercheurs montrent qu’en exploitant les bind links, un même chemin peut conduire à des fichiers différents selon le contexte d’exécution, compliquant la détection, l’analyse et les investigations menées par les solutions de sécurité.
Si Microsoft a évalué cette problématique comme étant de faible sévérité en raison de la nécessité de disposer de privilèges administrateur, Bitdefender estime que cette surface d’attaque doit être considérée avec le même niveau d’attention que les attaques de type Bring Your Own Vulnerable Driver (BYOVD), aujourd’hui largement utilisées par les groupes de ransomware pour neutraliser les protections des postes de travail avant le déploiement de leurs attaques.
Les chercheurs indiquent également avoir identifié et signalé de manière responsable un scénario d’élévation de privilèges affectant Docker Desktop, illustrant le potentiel d’exploitation des bind links au-delà des seuls mécanismes d’évasion.
Plus d’informations sont disponibles via ce lien.
https://businessinsights.bitdefender.com/bind-link-abuses-windows-feature-edr-evasion-technique
À propos de Bitdefender
Bitdefender est un leader de la cybersécurité proposant dans le monde entier des solutions de prévention, de détection et de réponse aux menaces parmi les plus performantes du marché. Protecteur de millions d’environnements de particuliers, d’entreprises et d’administrations publiques, Bitdefender est l’un des experts les plus fiables du secteur pour éliminer les menaces, protéger la vie privée, l’identité numérique et les données, et renforcer la cyber-résilience. Grâce à des investissements importants en recherche et développement, Bitdefender Labs découvre chaque minute des centaines de nouvelles menaces et valide quotidiennement des milliards de requêtes liées aux menaces. L’entreprise est à l’origine d’innovations de rupture dans les domaines de la lutte contre les logiciels malveillants, de la sécurité de l’IoT, de l’analyse comportementale et de l’intelligence artificielle, et sa technologie est utilisée sous licence par plus de 180 des marques technologiques les plus reconnues au monde. Fondée en 2001, Bitdefender compte des clients dans plus de 170 pays et possède des bureaux dans le monde entier. Pour plus d’informations, rendez-vous sur https://www.bitdefender.com






