#BindLink
New EDRStartupHinder Tool blocks antivirus and EDR services at startup on Windows 11 25H2 Defender
New EDRStartupHinder Tool blocks antivirus and EDR services at startup on Windows 11 25H2 Defender
Security researcher TwoSevenOneT, known for EDR evasion tools like EDR-Freeze and EDR-Redir , unveiled EDRStartupHinder this week. The tool blocks antivirus and EDR services at startup by redirecting critical System32 DLLs via Windows Bindlink, demonstrated on Windows Defender in Windows 11 25H2.​ Antivirus and EDR services operate like standard Windows services but with enhanced protection from kernel drivers. They run under SYSTEM privileges, auto-start on boot, and use Protected Process Light (PPL) to prevent user-mode tampering. Configuration changes in user mode fail, and processes resist modification without advanced techniques such as EDR-Freeze. Bindlink Startup Disruption Previous techniques, like EDR-Redir, redirected EDR folders post-startup, but vendors hardened against them. EDRStartupHinder preempts this by targeting System32, which is essential for all processes, including EDRs. EDRStartupHinder Tool Steps include creating a higher-priority service, Bindlinking a core DLL to an unsigned “corrupted” copy, leveraging PPL to crash the EDR on load failure, and cleaning up post-termination. Service priority draws from BYOVD research, checking HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\ServiceGroupOrder. The DLL must avoid the KnownDLLs preload list, identifiable via Process Monitor. Available on GitHub , EDRStartupHinder takes parameters: OriginalLib (System32 DLL), FakeLib (copy location), ServiceName/Group (priority), EDRProcess (target like MsMpEng.exe). It corrupts the PE header signature on FakeLib, registers as service, monitors for EDR launch, applies/removes Bindlink dynamically. Users must research EDR-specific DLLs and groups using Process Explorer boot logs.​ On a lab Windows 11 25H2 system, targeting MsMpEng.exe (Defender engine) and msvcp_win.dll (loaded at startup), with TDI service group priority. Command: EDRStartupHinder.exe msvcp_win.dll C:\TMP\FakeLib DusmSVC-01 TDI MsMpEng.exe. EDRStartupHinder startup Post-reboot, the service activates first, redirects DLL; PPL-protected MsMpEng rejects the unsigned DLL and self-terminates. Sysadmins should monitor bindlink.dll usage, suspicious services in high-priority groups, and System32 anomalies. Defense-in-depth includes KnownDLL expansions, signature enforcement audits, and minifilter logging. Vendors must harden DLL dependencies and startup sequencing.​ This technique underscores Windows mechanisms as double-edged swords for red teams, effective against Defender and unnamed commercial EDRs/AVs in labs. Follow us on Google News , LinkedIn , and X for daily cybersecurity updates. Contact us to feature your stories. The post New EDRStartupHinder Tool blocks antivirus and EDR services at startup on Windows 11 25H2 Defender appeared first on Cyber Security News .
cybersecuritynews.com
January 12, 2026 at 2:59 AM
Hacker können Bind-Link-Funktion in Windows zum Erstellen virtueller Pfade in Datensystemen missbrauchen

#BindLink @Bitdefender_DE #Cybersecurity #Cybersicherheit #EndpointDetection #livingofftheland #Mimikri @Bitdefender

netzpalaver.de/2026/...
July 16, 2026 at 2:36 PM
Feed: "Cyber Security News"
By: Guru Baran on Monday, January 12, 2026
New EDRStartupHinder Tool blocks antivirus and EDR services at startup on Windows 11 25H2 Defender
The tool blocks antivirus and EDR services at startup by redirecting critical System32 DLLs via Windows Bindlink, demonstrated on Windows Defender in Windows 11 25H2.​
cybersecuritynews.com
January 12, 2026 at 9:44 AM
EDRStartupHinder: WindowsのBindlinkを悪用してEDRを妨害する新ツール

ときに、Windowsのセキュリティ機構を回避するのに、アンチウイルスソフトそのものへ直接攻撃を仕掛ける必要はありません。むしろ、ソフトウェアが正しく初期化できない状況を作り出すだけで十分です。Two Seven One…
EDRStartupHinder: WindowsのBindlinkを悪用してEDRを妨害する新ツール
ときに、Windowsのセキュリティ機構を回避するのに、アンチウイルスソフトそのものへ直接攻撃を仕掛ける必要はありません。むしろ、ソフトウェアが正しく初期化できない状況を作り出すだけで十分です。Two Seven One Three(TwoSevenOneT)という名で活動するセキュリティ研究者が、EDRStartupHinderというユーティリティをGitHubで公開しました。このツールは、正規のWindowsパスリダイレクト機構を悪用し、システムのブートシーケンス中にアンチウイルスおよびEndpoint Detection and Response(EDR)ソリューションの起動を妨害するよう設計されています。 この概念の核心はBindlinkにあります。Bindlinkは、ローカルの仮想パスを別の場所に「バインド」できるAPIであり、ファイルアクセス要求を透過的にリダイレクトできるようにします。MicrosoftはBind Linksを、bindflt.sysドライバーを介してファイルシステムの名前空間をリダイレクトする方法として定義しています。これは本来、ファイルが別の場所に存在していてもローカルにあるように見せる必要がある互換性シナリオ向けの機能でした。 EDRStartupHinderの開発者は、この仕組みを攻撃的な枠組みの中で武器化しています。Windowsの起動段階において、このユーティリティはSystem32ディレクトリ内の重要なDLLに対するリダイレクトを設定します。その結果、標的となるセキュリティプロセスはライブラリの「互換性のない」バージョンを受け取り、突然終了します。プロジェクトのドキュメントには、このツールがブートプロセスのごく初期段階で必須のSystem32依存関係を迂回させることで、アンチウイルスとEDRの起動を阻止すると明記されています。 なぜこの手法は現代の防御製品に対して有効なのでしょうか。リポジトリで参照されているZero Salariumの記事は、その根底にあるロジックを説明しています。多くの防御プロセスはProtected Process Light(PPL)として初期化され、読み込みを許可されるバイナリに関して厳格な要件を維持しています。重要な依存関係が早い段階で差し替えられ、検証に失敗するようにされると、セキュリティプロセスは自己防衛機構が立ち上がる前に「自己無力化」してしまう可能性があります。著者は、この方法論がWindows 11 バージョン25H2上のWindows Defenderに対して成功裏に検証されたと述べており、さらに未公開の複数の商用ソリューションに対してもテストされたと記しています。 2026年1月11日に「Version 1.0」が登場したことは、利便性と互換性のために考案された機能が回避の道具として再利用される様子を示す、もう一つの示唆的な例です。これは特に、攻撃者が防御策に先んじる時間的優位を得られる可能性がある初期ブート段階において顕著です。 防御側にとっての主な懸念は、特定のバイナリそのものではなく、手法のクラス全体にあります。Zero Salariumの公開資料は、Bindlinkの使用状況—とりわけbindlink.dll周辺の活動—と、EDRコンポーネントに先行し得る不審な早期起動サービスの出現を厳格に監視することを推奨しています。インフラ内で異常な「互換性」サービスが現れ、再起動後に標準的な保護が突然消失する事象が併発した場合、それは直ちにフォレンジック調査を要する一連の出来事そのものです。 翻訳元:
blackhatnews.tokyo
January 14, 2026 at 4:12 AM
EDRStartupHinder、Windows 11 25H2の起動時にアンチウイルスおよびEDR保護を無効化

2026年1月11日に公開された新たな概念実証(PoC)ツールは、Windows Bindlink APIとProtected Process Light(PPL)のセキュリティ機構を悪用することで、Windows起動時にアンチウイルスおよびエンドポイント検知・対応(EDR)ソリューションが起動しないよう攻撃者が妨害できることを示している。 セキュリティ研究者Two Seven One Threeは、ブートプロセス中に重要なシステムDLLをリダイレクトすることで、Windows…
EDRStartupHinder、Windows 11 25H2の起動時にアンチウイルスおよびEDR保護を無効化
2026年1月11日に公開された新たな概念実証(PoC)ツールは、Windows Bindlink APIとProtected Process Light(PPL)のセキュリティ機構を悪用することで、Windows起動時にアンチウイルスおよびエンドポイント検知・対応(EDR)ソリューションが起動しないよう攻撃者が妨害できることを示している。 セキュリティ研究者Two Seven One Threeは、ブートプロセス中に重要なシステムDLLをリダイレクトすることで、Windows 11 25H2システム上でWindows Defenderおよび複数の商用セキュリティ製品を正常にブロックするツール「EDRStartupHinder」を公開した。 この手法は、Windowsのbindflt.sysドライバーを操作してセキュリティソフトを標的にする一連の攻撃の進化形に当たる。 EDRStartupHinderは、Windowsアーキテクチャにおける根本的な脆弱性を突く高度な4段階の攻撃チェーンを用いる。 まず、Windowsのサービスグループ優先度を操作し、標的のセキュリティサービスより先に起動するよう設定した悪意あるサービスを作成する。 次に、Bindlink APIを使用して、すべてのWindowsプロセスが動作に必要とするSystem32フォルダー内の重要なDLLを、攻撃者が制御する場所へリダイレクトする。 この攻撃の有効性は、EDRソフトウェア自身の保護機構を悪用する点にある。 PPL保護で動作するEDRプロセスがリダイレクトされたDLLを読み込もうとすると、EDRStartupHinderがPEヘッダーの1バイトを改変しているため、ファイルの署名が無効であることが判明する。 PPLで保護されたプロセスは未署名DLLの読み込みを拒否するため、セキュリティソフトは侵害され得る状態で動作するよりも、自ら終了する。 標的のセキュリティプロセスが終了した後、EDRStartupHinderはシステムの不安定化を防ぎ、運用上の秘匿性を維持するために、悪意あるリダイレクトを削除する。 このクリーンアップ手順により、セキュリティソフトが無効化されたままでも、他のWindowsプロセスは通常どおり動作し続ける。 成功させるには、攻撃者が標的システムに対して事前の偵察を行う必要がある。 Process MonitorやProcess Explorerなどのツールを用いて、脅威アクターは起動時にセキュリティ製品が読み込む重要なDLL、特にWindowsのKnownDLLsレジストリ一覧の外にあるDLLを特定し、メモリに事前ロードされないことを確認しなければならない。 また、ServiceGroupOrderレジストリキーを調べて標的EDRソフトのサービスグループを特定し、悪意あるサービスをそれより高い優先度で設定する必要がある。 研究者は、MsMpEng.exeが起動時にmsvcp_win.dllを読み込み、TDIグループのサービスがDefenderより先に起動することを特定することで、Windows Defenderに対してこれを実証した。 ラボ環境でのテストでは、このツールはWindows 11 25H2システム上でWindows Defenderの起動を正常に阻止した。 研究者はまた、名称非公開の複数の商用アンチウイルスおよびEDR製品に対しても有効であることを確認したが、防御策が実装される前の悪用を防ぐため、特定のベンダー名は伏せた。 この攻撃は、サービス起動後にセキュリティソフトのフォルダーをリダイレクトするEDR-Redirツールなど、研究者の過去のBindlink悪用研究を基盤としている。 しかしEDRStartupHinderは、セキュリティサービスが初期化される前にSystem32を標的にすることで、ベンダーが実装したフォルダー保護機構を回避する、より根本的な攻撃を示している。 セキュリティチームは、bindlink.dllの使用を通じてBindlinkの活動を監視し、不正なWindowsサービス作成を追跡し、多層防御戦略を実装することで、この攻撃ベクトルを検知できる。 システム管理者は、サービスグループおよびサービス起動設定に関するレジストリ変更のベースライン監視を確立すべきである。 このツールのソースコードはGitHubで公開されており、脅威アクターによる武器化の可能性が懸念されている。 エンドポイントセキュリティソリューションを導入したWindows 11環境を運用する組織は、当面の防御策として、サービス操作およびDLLリダイレクト活動に対する監視を強化すべきである。 この開示は、特権システムプロセスの保護における継続的な課題と、PPLのようなセキュリティ機構が、本来保護するはずの製品に対して武器化され得る可能性を浮き彫りにしている。 Microsoftは、この攻撃手法に対するパッチや緩和策について、現時点では公的な声明を出していない。 翻訳元:
blackhatnews.tokyo
January 12, 2026 at 7:28 AM
EDRStartupHinder:Windows 11 25H2 の起動時にアンチウイルスとEDRをブロック(Defenderも対象)

あるサイバーセキュリティ研究者が、Windows の起動時にアンチウイルスおよびエンドポイント検知・対応(EDR)ソリューションが起動しないようにする概念実証(PoC)ツール「EDRStartupHinder」を公開しました。これには Windows 11 25H2 の Microsoft Defender も含まれます。 この手法は、bindflt.sys ドライバーを介した Windows Bindlink API…
EDRStartupHinder:Windows 11 25H2 の起動時にアンチウイルスとEDRをブロック(Defenderも対象)
あるサイバーセキュリティ研究者が、Windows の起動時にアンチウイルスおよびエンドポイント検知・対応(EDR)ソリューションが起動しないようにする概念実証(PoC)ツール「EDRStartupHinder」を公開しました。これには Windows 11 25H2 の Microsoft Defender も含まれます。 この手法は、bindflt.sys ドライバーを介した Windows Bindlink API の機能を悪用し、セキュリティソフトウェアの初期化を妨害します。 このツールは、Bindlink API 悪用に関する過去の研究を基にしており、システム起動時に AV および EDR のフォルダーをリダイレクトする方法が示されていました。 しかし EDRStartupHinder は、Windows 初期化中にセキュリティサービス自体をまったく起動させないことで、より早い重要な段階を狙います。 技術的メカニズム この攻撃は、EDR ソリューションを含むすべての Windows プロセスが、System32 フォルダー内にある DLL に依存しているという事実を利用します。 EDRStartupHinder は4段階のプロセスを用います。EDR サービスより先に実行されるサービスを作成し、Bindlink を使って中核 DLL を破損したバージョンへリダイレクトし、EDR のProtected Process Light(PPL)保護を悪用して自己終了を強制し、EDR が終了した後にリダイレクトを削除します。 EDRStartupHinder この手法は、System32 から元の DLL をコピーし、そのデジタル署名を無効化することで機能します。 PPL で保護された EDR プロセスがこの未署名 DLL を読み込もうとすると、ファイルを拒否して自動的に自己終了します。 EDRStartupHinder は Windows Defender より先に実行され、DLL を新しい場所へリダイレクトします 研究者は msvcp_win.dll ファイルを用いてWindows Defenderに対してこれを成功裏にテストし、複数の商用 EDR 製品に対しても有効であることを確認しましたが、具体的なベンダー名は伏せられました。 Zero Salariumによると、このツールは GitHub 上で EDRStartupHinder として公開されており、実行には管理者権限が必要です。 この研究は、低レベルのシステム内部やサービス初期化シーケンスを理解する高度な攻撃者に対して、Windows エンドポイントを保護することの継続的な課題を浮き彫りにしています。 組織は、この手法の潜在的な兆候として、不審なサービス作成や DLL リダイレクトの活動を監視すべきです。 翻訳元:
blackhatnews.tokyo
January 12, 2026 at 5:17 AM
Using EDR-Redir To Break EDR Via Bind Link and Cloud Filter
Using EDR-Redir To Break EDR Via Bind Link and Cloud Filter
EDR-Redir uses BindLink Filter and Windows Cloud Filter to inject, corrupt, and disable EDRs.
www.zerosalarium.com
April 9, 2026 at 5:45 PM
Using EDR-Redir To Break EDR Via Bind Link and Cloud Filter
Using EDR-Redir To Break EDR Via Bind Link and Cloud Filter
EDR-Redir uses BindLink Filter and Windows Cloud Filter to inject, corrupt, and disable EDRs.
www.zerosalarium.com
October 26, 2025 at 2:13 PM