文章总结: 本文详解利用Windows原生绑定链接致盲EDR的三种手法,攻击者仅凭本地管理员权限且无需恶意驱动或注入即可让AMSI与Sysmon等安全机制失效。防御上应摒弃路径信任模型,通过枚举特定重解析点监控异常绑定,并升级系统启用拦截机制以实现有效对抗。 综合评分: 75 文章分类: 红队,终端安全,免杀,内网渗透,软文广告
绑定链接致盲EDR:AMSI/AppLocker/Sysmon全绕过
原创
星夜AI安全 星夜AI安全
星夜AI安全
2026年7月28日 11:14 吉林
在小说阅读器读本章
去阅读
🌈
Bitdefender披露Windows绑定链接(bindflt.sys)被武器化为三种EDR致盲手法,无需漏洞、无需恶意驱动,纯系统原生功能即可让AMSI、AppLocker、Sysmon乃至EDR集体失明。
2026 年 7 月 16 日,Bitdefender Labs 联合 Gopher Security 披露了一类令人不安的终端逃逸手法:攻击者不需要 BYOVD、不需要 Unhook、不需要注入 Shellcode,仅仅利用 Windows 自带的一个文件系统虚拟化特性,就能让 AMSI、AppLocker、Sysmon 乃至主流 EDR 集体失明。所有操作都在系统原生机制框架内完成,传统检测规则完全无法匹配。这很可能成为 2026 年下半年红队实战与内网渗透中最隐蔽的驻留手段。
一、技术全貌:这是什么?
这项技术滥用的是 Bind Link(绑定链接)。它由 Windows 内置的微过滤驱动 bindflt.sys 实现,自 Windows 10 1803(RS4)起引入,本意是为 UWP 应用、Windows Sandbox、Docker 容器提供目录重定向与文件视图隔离。
普通符号链接(Symbolic Link)是磁盘上的可见对象,文件系统工具一眼就能看穿;而 Bind Link 只存在于 bindflt.sys 的内核内存中,它把”源路径”透明地解析到”后备路径”,不创建可见的文件系统对象,也不修改原始文件,重启即消失。核心能力是:可以遮蔽一个已经存在的文件——原文件原封不动躺在磁盘上,任何打开该路径的进程却被悄悄导向另一个文件。
Bitdefender 把这种原语提炼为三种递进武器化形态:
- File-Binding(文件绑定):把可信 DLL / 数据文件路径重定向到攻击者控制的文件,污染 AMSI 与 EDR 用户态传感器。
- Process-Binding(进程绑定):进程创建时报告可信镜像路径,实际执行的却是攻击者控制的另一个可执行文件。
- Silo-Binding(隔离舱绑定):利用 Windows Silo 隔离边界,让隔离舱内外文件系统视图彻底分裂——EDR 看到干净文件,恶意进程却加载 payload。
一句话总结:EDR 死在了自己的路径信任模型里,恶意代码在它眼皮底下运行,而它只扫描到一张干净的白纸。
二、为什么这个技术如此重要
传统 EDR 绕过大多要”干点什么”:杀进程(Kill EDR)、加载恶意驱动(BYOVD)、Unhook、注入 Shellcode。这些动作本身就会触发行为告警,只是比谁更快。
Bind Link 的恐怖之处在于——它几乎什么都不做:
- 不写远程内存:没有
VirtualAllocEx/WriteProcessMemory这类经典注入 API 调用。 - 不加载驱动:不需要任何签名漏洞驱动,绕过了微软漏洞驱动黑名单(Vulnerable Driver Blocklist)与 HVCI 的防线。
- 不落地恶意文件:原始可信文件字节级保留,磁盘上干干净净。
- 不修改可信二进制:AMSI、EDR 传感器 DLL 在磁盘上完全没被碰过。
更关键的是,它只需要本地管理员权限即可实施,而这恰好是大多数终端在攻防后期已经拿到的权限。Bitdefender 给出的结论很直接:“一旦攻击者拿到管理员权限,每一台 Windows 10 RS4+ 和 Windows 11 系统都暴露;每一个信任进程通知例程返回镜像路径的 AV/EDR 都会受影响。”
三、技术原理解析
要点 1:File-Binding 如何让 AMSI 变哑
AMSI(Antimalware Scan Interface)是 PowerShell、Windows Script Host、Office 宏执行路径的统一扫描接口。它的正常工作依赖加载 amsi.dll 并调用其中的扫描函数。
File-Binding 的做法是:创建一条从 amsi.dll 可信路径指向攻击者 DLL 的 Bind Link。当 PowerShell 后续加载 AMSI 时,内核通过 bindflt.sys 返回攻击者精心构造的”李鬼” DLL——它导出完全相同的函数签名,但函数体里什么都不扫描,直接放行。
结果:恶意脚本在无文件、无修改、无告警的情况下被直接执行。同样的手法可以作用于 EDR 传感器 DLL、ETW Provider DLL,甚至事件日志文件(取证工具打开标准路径的事件日志时,Bind Link 可以返回一个被篡改过的日志)。
要点 2:Process-Binding 欺骗进程身份
Process-Binding 把 Bind Link 应用到可执行映像上。攻击者建立一条”可信程序 → 恶意程序”的影子绑定,例如把 winver.exe 绑定到 cmd.exe:
源路径: C:\Windows\System32\winver.exe (可信)
后备路径: C:\Windows\System32\cmd.exe (恶意/受控)
当用户或系统启动 winver.exe 时,真正运行的是 cmd.exe,但进程创建遥测、签名校验、防火墙规则、应用白名单都把它识别为 winver.exe。任何以”可执行文件路径”作为身份依据的安全策略(allowlisting、signature、firewall rules)全部被欺骗。
Bitdefender 演示中,winver.exe 的壳下实际跑着 cmd.exe,同时成功执行了 Invoke-Mimikatz 而未被 EDR 拦截。
要点 3:Silo-Binding 实现”内外双视图”终极致盲
前两种技术有个软肋:绑定是全局的,系统里其他工具可能察觉到不一致。Silo-Binding 用 Windows 内核的 Silo(隔离边界,容器技术所用) 解决了这个问题。
它使用两条方向相反的 Bind Link:
隔离舱内(silo-scoped): winver.exe -> cmd.exe (真实执行恶意代码)
全局(inverse global): cmd.exe -> winver.exe (外部扫描看到干净文件)
于是出现一个干净的分裂:隔离舱内,恶意代码以可信身份运行;隔离舱外,任何工具(EDR 重新打开文件做哈希、AppLocker 校验规则、防火墙判定连接、Sysmon 记录哈希)都通过反向全局链接被导向干净的 winver.exe。
Bitdefender 实测 Silo-Binding 同时绕过了 AppLocker、Windows Firewall、Sysmon,并能在可信进程身份下执行 Mimikatz 逃逸检测。Sysmon 的哈希投毒尤其值得警惕——它记录事件后重新打开文件算哈希,结果算到的是干净文件,威胁猎杀按哈希扫恶意样本时一无所获。
四、实战应用场景
- 后渗透身份伪装:红队拿到本地管理员后,用 Silo-Binding 把
wscript.exe、powershell.exe等受管控脚本宿主伪装成业务白名单程序,绕过应用控制策略执行载荷。 - 检测盲区驻留:通过 Process-Binding 让 C2 信标以系统可信进程的身份常驻,EDR 进程列表与哈希库里始终是白名单程序。
- 取证反制:重定向事件日志路径,让蓝队的取证工具读到被清洗过的日志,掩盖攻击痕迹。
- Docker Desktop 提权:Bitdefender 还披露
docker-users组用户可借助 Bind Link 提升至 SYSTEM 权限,Docker 已更新文档澄清该组权限的安全含义。
五、防御对抗建议
对安全产品厂商:
- 不要信任进程通知例程返回的镜像路径作为进程身份,应解析真实的后备文件对象。
- 任何文件重新打开做哈希/扫描时,必须重新校验文件身份,识别虚拟化。
- 枚举活跃的 Bind Link 映射,重点监控 silo-scoped 的异常绑定。
对防守方(可落地的检测脚本):
以下 PowerShell 可枚举系统卷上的 Bind Link 重解析点(标签 0x8000001D)并告警:
# 枚举卷上所有重解析点,筛选 Bind Link (IO_REPARSE_TAG_BIND = 0x8000001D)
$tag = 0x8000001D
Get-ChildItem -Path C:\ -Recurse -Force -ErrorAction SilentlyContinue |
Where-Object { $_.Attributes -band [IO.FileAttributes]::ReparsePoint } |
ForEach-Object {
$fs = $_.GetFileSystemInfos()
# 通过 Get-Item 读取 ReparsePoint 标签,命中 Bind 标签即高风险
$item = Get-Item $_.FullName -Force
if ($item.Target -and $item.Target.Length -gt 0) {
[PSCustomObject]@{
Path = $_.FullName
Target = $item.Target
Note = "疑似 Bind Link,需人工核实是否为 bindflt.sys 影子绑定"
}
}
} | Format-List
补充措施:
- 启用 Microsoft 漏洞驱动黑名单与 HVCI,虽不能阻断 Bind Link,但可抬高整体门槛。
- Windows 24H2 引入了可拦截 Bind Link 创建的 veto 机制,建议优先升级并在受支持场景开启。
- 跨层关联检测:当进程创建与快速线程上下文变更、异常父子关系同时出现时重点排查;对
NtSetContextThread、调试寄存器(DR0-DR3)的异常使用保持监控。
六、技术延伸阅读
- Bitdefender Labs 官方博客:《Bind Link Abuse: One Windows Feature, Many Ways to Blind Your EDR》
- CSO Online 报道:New Windows Bind Link techniques let attackers evade EDR
- Gopher Security 协同披露报告(2026-07-16)
- 相关对抗技术:BYOVD 内核回调表篡改、Hardware Breakpoint Hook Removal、Hell’s Gate 动态 SSN 解析
🌈
本文为防御视角技术解析,仅用于授权环境下的红蓝对抗研究与企业终端加固。请勿将相关原语用于未授权目标。
圈子介绍
现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。
已产出的安全工具及成果包括:
- 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
- XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
- 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
- NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
- WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)
- DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
- fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
- RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
- 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
- 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
- 一键Kill 火绒 defender 工具 HDKiller(包含源码)
- win11 一键kill 360工具 InjectKill(包含源码)
- win11 一键kill defender工具win11_df-killer(包含源码)
- 免杀火绒6.0内存防护加载器BypassMemLoader
- 单文件过360 免杀loader exe_bypass_360
- 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
- LNK钓鱼文件生成工具V1.0
- EXE捆绑启动器 v2.0
- 火绒6内存免杀加载器bypasshr6
- 火绒一键Kill专杀工具HRKiller
- Ring3 内存免杀工具Ring3bypasshr.exe
后续将不断更新到内部圈子中 欢迎加入圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星夜AI安全 星夜AI安全 星夜AI安全《绑定链接致盲EDR:AMSI/AppLocker/Sysmon全绕过》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论