🚨 Attacco “basta un riavvio”: così Windows Defender può essere fermato all’avvio
Un ricercatore noto come *Two Seven One Three* ha pubblicato su GitHub uno strumento chiamato EDRStartupHinder che sfrutta un meccanismo legittimo di Windows per impedire l’avvio di antivirus e soluzioni di protezione (EDR) già nelle fasi iniziali del boot del sistema. Nello specifico, la tecnica utilizza l’API di Windows BindLink per reindirizzare percorsi di file critici: quando Defender o altri processi di sicurezza tentano di caricare componenti dalla cartella di sistema, caricano versioni “inappropriate” e si auto-terminano prima di attivarsi.
Questo trucco non blocca direttamente il servizio di sicurezza nell’uso quotidiano, ma interrompe la sua inizializzazione ancor prima che possa partire, lasciando il sistema sprovvisto di protezione all’avvio. Tecniche analoghe sono state già mostrate in altri contesti di ricerca e attacco, in cui strumenti o policy malevoli impediscono a Windows Defender o agenti EDR di caricarsi correttamente.
Situazioni di questo tipo evidenziano come anche funzionalità di compatibilità del sistema operativo possano essere sfruttate in chiave offensiva, soprattutto durante le fasi più delicate del caricamento del sistema operativo stesso. Monitorare e limitare l’uso di strumenti non verificati e mantenere aggiornati sistema e software di sicurezza resta essenziale per ridurre il rischio di bypass di protezioni critiche.
🔗 Fonte: SafetyDetectives
#WindowsDefender #Cybersecurity #EDR #BootSecurity #Malware #ProtezionePC #SicurezzaInformatica #Windows11 #CyberThreats #EndpointSecurity #TechNews #Infosec
✍🏻 @DeepWebITA
👥 @DeepWebITAGroup
Post #4022
16.9K