Hacker überlisten Windows-Schutz

Hacker überlisten Windows-Schutz

Hacker können Bind-Link-Funktion in Windows zum Erstellen virtueller Pfade in Datensystemen missbrauchen.

Legitime Tools und Dienste bieten Hackern eine effektive Möglichkeit, ihre Living-off-the-Land (LOTL)- oder Living-off the-Services (LOTS)-Angriffe zu verbergen. Mit der Tarnkappe einer legitimen Funktion – wie auch eines Dienstes oder Tools – unterlaufen solche Angriffe die Erkennung von Endpoint Detection and Response (EDR) oder anderer Analysetools.

Zusammenfassung (TL; DR):

  • Hacker können die legitime Windows-Funktion „Bind Links“ missbrauchen, um bösartigen Code als vertrauenswürdige Systemprozesse zu tarnen und EDR-Erkennungen zu umgehen.
  • Die von Bitdefender entdeckten Techniken hebeln zentrale Sicherheitsmechanismen wie AMSI, AppLocker und Firewalls aus, sofern Angreifer über Administratorrechte verfügen.
  • Während Microsoft das Risiko aufgrund der erforderlichen Rechte als gering einstuft, warnen Experten vor der einfachen Ausnutzung durch BYOVD-Angriffsmuster.
Hacker überlisten Windows-Schutz
File-Binding, Process-Binding und Silo-Binding im Überblick (Grafik: @Bitdefender)

Weitere Beispiele für ein solches Mimikri haben die Experten der Bitdefender Labs nun dokumentiert: Hacker können Bind Links, das legitime Tool zur Virtualisierung von Windows-Dateisystemen, missbrauchen, um so die Erkennungsmechanismen der EDR-Sensoren oder auch von Windows-Bordmitteln zur Abwehr einschließlich AMSI, Applocker und die Windows-Firewall zu umgehen. Dafür müssen sie nicht eine einzige Datei in einem Laufwerk ändern.

Drei Angriffstechniken

Die Experten von Bitdefender haben drei neue Angriffstechniken dokumentiert: File-Binding, Process-Binding und Silo-Binding. Hacker nutzen legitime Bind Links, wie sie Windows-Container, Store-Apps oder die Windows Sandbox als virtuelle Datenpfade verwenden, für ihre Zwecke.

Mit Administrator-Zugriff können die Hacker die Ansicht eines Dateisystems beim Silo-Binding zweiteilen: Während EDR, die AppLocker-Richtlinien oder forensische Tools nur eine saubere, vertrauenswürdige Datei erkennen, finden die Cyberkriminellen hier den Platz für ihren bösartigen Code und führen diesen im isolierten Container aus.

In einer Konstellation ermöglicht das Tool Invoke-Mimikatz den Diebstahl von Zugangsdaten – getarnt als Systemprozess in Windows. So bleibt es nach einem Live-EDR-Scan unentdeckt, weil es als der vertrauenswürdiger Windows-System-Prozess für Updates tiworker.exe gemapped wird.

Ausgehebelte Abwehrmechanismen  bei Windows

Windows
File-Binding in Aktion: PowerShell lädt wie gewohnt die Datei „amsi.dll“, doch der Bind-Link übergibt ihr die DLL des Angreifers, die dieselben Funktionen exportiert und keinerlei Überprüfung durchführt. Jeder Scan liefert ein „sauberes“ Ergebnis, sodass bösartige Skripte ungeprüft ausgeführt werden – ohne dass PowerShell oder die Datei „amsi.dll“ auf dem Laufwerk gepatcht werden. (Grafik: @Bitdefender)

Die dokumentierten Techniken hebeln die Abwehrmechanismen der Antimalware Scan Interface (AMSI), User-Mode-Sensoren von EDR-Lösungen, den AppLocker, Windows-Firewall-Regeln sowie den Sysmon-Systemdienst und Gerätetreiber zum Überwachen und Protokollieren von Systemaktivitäten im Windows-Ereignisprotokoll von Windows (auch in den in Windows 11 oder Windows Server 2025 integrierten Versionen) aus.

Gefährdet sind auch Windows 10-RS4+- und Windows-11-Systeme, sobald ein Angreifer über Administratorrechte verfügt. Ebenso betroffen sind Antivirus- und EDR-Lösungen, die Image-File-Pfaden nach einer Standard-Prozessbenachrichtigungsroutine vertrauen.

Microsoft selbst stufte im Anschluss an die Information durch Bitdefender diese Risiken als „Low Severity“ ein, weil für den Missbrauch Administrator-Rechte nötig seien. Bitdefender-Experten warnen vor der Einfachheit des Zugriffs durch Bring-Your-Own-Virtual-Driver (BYOVD)-Techniken.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung