借Windows自家隐身术:Bitdefender三种BindLinks让EDR全瞎了

admin 2026-09-11 04:58:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍bitdefender公开的三种基于Windowsbindlinks的EDR绕过技术,利用系统自带bindflt.sys驱动将可信文件路径重定向至恶意载荷,实测可绕过CrowdStrike、SentinelOne等主流EDR,且磁盘取证几乎无痕。文章给出防御建议如监控Sysmon事件与升级系统,并强调需管理员权限。 综合评分: 80 文章分类: 红队,免杀,漏洞分析,安全工具


借 Windows 自家隐身术:Bitdefender 三种 Bind Links 让 EDR 全瞎了

原创

星夜AI安全 星夜AI安全

星夜AI安全

2026年9月10日 10:28 吉林

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

借 Windows 自家隐身术:Bitdefender 三种 Bind Links 让 EDR 全瞎了

🌈

📌 免责声明:本文所有内容均来自 Bitdefender 公开研究、CERT Polska 公开通告与厂商安全响应,仅用于安全研究、防御研究、漏洞复现验证。未经授权的攻击行为违法,请师傅们务必在自家授权环境内验证。


师傅们,先抛一个扎心的问题:

你花大价钱上了 CrowdStrike Falcon,上了 SentinelOne,上了 Bitdefender GravityZone——结果攻击者一个 bindflt.sys 调用,让 Defender 看到的还是那个签名完整的 Windows DLL,跑的却是他扔上去的恶意 DLL。

🔥 这不是理论。Bitdefender 2026 年 9 月最新研究,三种姿势全公开,实测把 Invoke-Mimikatz 伪装成 Windows 系统进程,从 EDR 眼皮底下溜过去

一句话金句:EDR 不是被绕过的,是被 Windows “自己”骗过去的。


一、技术全貌:Windows 给你签发的「隐身衣」

| 项目 | 详情 | | — | — | | 研究厂商 | Bitdefender(罗马尼亚头部安全厂商) | | 披露时间 | 2026 年 9 月(完整 PoC 同步公开) | | 利用面 | Windows 10 RS4 / Windows 11 全版本 | | 触发条件 | 本地管理员权限(提权后即可用) | | 核心载体 | bindflt.sys (Windows 自带 Minifilter 驱动) | | 微软评估 | 低危 (理由:需管理员) | | Bitdefender 评估 | 应高危(类比 BYOVD,权限不是免罪符) |

bindflt.sys 是 Windows 用来实现「绑定链接(Bind Links)」的内置迷你过滤驱动。它的官方用途是给容器、重定向场景做文件系统级映射——但它不做任何”恶意文件”判断

金句:Windows 把它当合法工具,EDR 也得照单全收。


二、为什么这个技术如此重要

在野风险

  • Bitdefender 实测:Invoke-Mimikatz 全程 EDR 无告警,进程名伪装成 LockScreenContentServer.exe
  • EDR 看到的可执行文件是签名的 Microsoft 二进制,文件 hash 校验不变,数字签名不变
  • 重定向只活在内存里——重启即消失,磁盘取证几乎无痕

与传统绕过对比

| 维度 | 传统 BYOVD | 传统 Hook 摘除 | 直接 Syscall | Bind Links | | — | — | — | — | — | | 需不需要提权 | 是 | 是 | 否 | 是 | | 需不需要第三方代码 | 是(漏洞驱动) | 否 | 否 | | | 需不需要改 EDR 文件 | 否 | 是 | 否 | | | 数字签名是否保留 | 不变 | 不变 | 不变 | 保留 | | 磁盘痕迹 | 强 | 中 | 弱 | 几乎无 | | Windows 24H2 是否可用 | 受限 | 受限 | 是 | 部分可用(仅做 veto) |

一句话:BYOVD 是借刀杀人,Bind Links 是借主人的刀杀主人。


三、技术原理解析(三种姿势全拆解)

Bitdefender 把这三种技术分别叫 File-BindingProcess-BindingSilo-Binding。它们的共同点是:把可信文件路径重定向到攻击者控制的文件,但目标文件本身不动。

3.1 File-Binding:换 DLL 不换路径

核心思路:通过 Bind Links 把 C:\Windows\System32\xxx.dll(签名的合法 DLL)的”运行时实际加载路径”指向攻击者的恶意 DLL。EDR 调 GetModuleFileName 拿到的还是那个签名路径,AMSI 接口被绕开,EDR 自己的传感器 DLL 被替换

关键代码片段(概念示意,非武器化):

// Bitdefender 公开的 File-Binding 核心调用
HANDLE hBind = CreateBindLink(
    L"C:\\Windows\\System32\\amsi.dll",     // 看起来是签名 DLL
    L"C:\\ProgramData\\evil_payload.dll"    // 实际加载的 DLL
);
// 后续进程加载 amsi.dll 时,bindflt.sys 会自动重定向到 evil_payload.dll

技术要点

  • AMSI 失效:因为 AMSI 接口 DLL 被替换,PowerShell/VBS 的内容扫描接口直接断链。
  • EDR DLL 替换:Falcon/Sense 的核心传感器 DLL 路径被绑,传感器函数体被替换为攻击者 stub。
  • 取证失效:Sysmon EventID 11(FileCreate)的真实路径仍记录为签名 DLL。

3.2 Process-Binding:换 EXE 不换名字

核心思路:镜像 File-Binding,但作用于可执行文件。操作系统报告跑的是 cmd.exe,实际启动的是攻击者的 EXE

// Process-Binding 概念示意
CreateProcessBindLink(
    L"C:\\Windows\\System32\\cmd.exe",           // 看似可信
    L"C:\\Users\\Public\\beacon.exe"             // 实际执行
);
// tasklist / Sysmon EventID 1 显示 cmd.exe
// 实际行为是 beacon.exe

金句EDR 看的是皮,Windows 跑的是肉。

3.3 Silo-Binding:两个文件系统视图

最狠的一招。Silo(命名空间 silo)是 Windows 的隔离容器机制。Silo-Binding 给攻击者和 EDR 两个完全不同的文件系统视图

  • EDR 视图(容器外):看到的是干净的 Windows 系统文件,签名完整,路径正常。
  • 攻击者视图(容器内):跑的全是恶意文件。

概念示意

// 创建 Silo 并配置 File-Binding
HANDLE hSilo = CreateSilo();
ConfigureSiloFileBinding(hSilo, /*重定向规则*/);
// 攻击者进程在 Silo 内运行 -> 加载恶意 DLL
// EDR 进程在 Silo 外 -> 看到签名 DLL

Bitdefender 实测:在 Silo 内部跑 Invoke-Mimikatz,外面的 EDR 看到的依然是可信进程。


四、实战应用场景

攻击者视角的完整链路

本地提权(任意 LPE)-> 创建 Bind Links -> EDR DLL / AMSI DLL 被替换
                                    -> 在 Silo 内跑 Mimikatz / Beacon
                                    -> EDR 视角全程无异常

绕过效果实测

| EDR 产品 | File-Binding | Process-Binding | Silo-Binding | 备注 | | — | — | — | — | — | | Microsoft Defender | ⚠ 部分 | ⚠ 部分 | ✅ | 24H2 引入 veto,但仅阻断部分路径 | | CrowdStrike Falcon | ✅ | ✅ | ✅ | 传感器 DLL 被替换后失明 | | SentinelOne | ✅ | ✅ | ✅ | 同上 | | Bitdefender GravityZone | ✅ | ✅ | ✅ | 自家 EDR 也没躲过 | | Trend Micro / Sophos | ✅ | ✅ | ✅ | 未做针对性加固 |

✅ = 完全绕过;⚠ = 部分绕过(24H2 后受影响)


五、防御对抗建议

蓝队侧(立即可做)

  1. 开启 Sysmon EventID 7(DLL Load)并做基线告警——重点监控 System32 下 DLL 的”运行时实际路径”与”请求路径”是否一致。
  2. Sysmon EventID 1(Process Create)+ 父进程链——若 cmd.exe 父进程是奇怪进程,立即告警(CommandLine Spoofing 已成主要绕过路径)。
  3. PowerShell Constrained Language Mode——配合 AMSI 强化,能阻断部分 File-Binding 对 PowerShell 的影响。
  4. 拦截 bindflt.sys 异常调用——可通过 minifilter 自身的 audit 模式监控 CreateBindLink 调用频率。
  5. 升级到 Windows 24H2——微软加了一个 veto,但 Bitdefender 明确说只是部分缓解,不要当作终极方案。

用户侧

  • 多因素认证 + 凭据不落地——攻击者拿到管理员权限才有戏,那就在提权之前就把他拦下来。
  • 最小权限原则——域管、本地管理员账号严格管控,凭证不存明文(柏林的教训就是把所有密码列在明文文档里)。

六、技术延伸阅读

  • Bitdefender 原研报:bind links as a stealth primitive for EDR blind spots
  • 微软关于 bindflt.sys 的官方文档:Microsoft Docs - Bind Filters
  • Windows Internals 7th Part 1(Mark Russinovich)— 关于 Minifilter 章节
  • CrowdStrike 关于 “Living Off the Land” 的最新白皮书

师傅们,这一招最阴的地方不是技术本身,是它复用了 Windows 自家的合法机制——传统 EDR 信任链设计的根基是”系统文件 = 可信”,Bind Links 直接把这个根基打穿。

互动时间:师傅们,看完觉得有启发,记得三连(点赞 + 在看 + 关注)。下期我们拆 MikroTik MikroTrick 12 万台路由器 SSH 双重 0day,已经在野利用了。


圈子介绍

现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。

已产出的安全工具及成果包括:

  • 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
  • XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
  • 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
  • NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
  • WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
  • _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
  • fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
  • RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
  • 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
  • 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
  • 一键Kill 火绒 defender 工具 HDKiller(包含源码)
  • win11 一键kill 360工具 InjectKill(包含源码)
  • win11 一键kill defender工具win11_df-killer(包含源码)
  • 免杀火绒6.0内存防护加载器BypassMemLoader
  • 单文件过360 免杀loader exe_bypass_360
  • 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
  • LNK钓鱼文件生成工具V1.0
  • EXE捆绑启动器 v2.0
  • 火绒6内存免杀加载器bypasshr6
  • 火绒一键Kill专杀工具HRKiller
  • Ring3 内存免杀工具Ring3bypasshr.exe
  • win11 一键kill 360工具 Kill360_V2
  • win11 一键kill 360工具 Kill360_V3.1
  • win11 一键kill 360工具 Kill360_V4
  • bypassEDR_hashdump_V1 bypass EDR 导出hash工具

后续将不断更新到内部圈子中 欢迎加入圈子  


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:星夜AI安全 星夜AI安全 星夜AI安全《借 Windows 自家隐身术:Bitdefender 三种 Bind Links 让 EDR 全瞎了》

评论:0   参与:  0