SOC Prime Bias: Critical

14 Jan 2026 14:55 UTC

Quebrar a Casca Protetora do Windows Defender com a Técnica de Redirect de Pasta

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Quebrar a Casca Protetora do Windows Defender com a Técnica de Redirect de Pasta
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O artigo demonstra um método de sequestro do Windows Defender que explora o redirecionamento de pastas ao colocar um diretório de link simbólico dentro do caminho da Plataforma do Defender e apontá-lo para um local controlado pelo atacante. Atribuindo à pasta symlink um número de “versão” mais alto do que o diretório de plataforma legítimo, o Defender pode selecionar o caminho controlado pelo atacante após a reinicialização e carregar seus componentes de lá. Isso cria oportunidades para carregamento de DLLs, exclusão seletiva de arquivos ou até mesmo interrupção operacional do serviço do Defender.

Investigação

O fluxo de trabalho do autor copia a pasta de plataforma ativa do Defender para um diretório temporário controlado pelo atacante, depois cria um symlink de diretório no local da Plataforma (via mklink /D) usando um identificador de versão fabricado e mais alto. Após uma reinicialização, observa-se que o Defender está sendo executado a partir do diretório redirecionado, permitindo manipulação subsequente, como sequestro de DLLs ou remoção de binários para interferir no início e proteção do Defender.

Mitigação

Minimize o risco limitando estritamente as permissões de gravação no diretório da Plataforma do Windows Defender e monitorando a criação suspeita de links simbólicos ou subpastas de estilo de “versão” inesperadas. Implemente controles de integridade para binários do Defender e alerte sobre alterações em caminhos executáveis ou comportamento de seleção de diretório de plataforma. Quando possível, aplique o Windows Defender Application Control (WDAC) ou políticas de fortalecimento equivalentes para evitar alterações não autorizadas em locais do sistema protegidos.

Resposta

Alerta quando novas pastas de link simbólico aparecerem em C:ProgramDataMicrosoftWindows DefenderPlatform ou quando o mklink for usado para direcionar esse diretório. Valide a integridade dos arquivos do Defender e confirme se os binários em execução são provenientes da pasta de plataforma esperada. Se a violação for confirmada, remova o symlink malicioso e restaure os arquivos da plataforma do Defender de uma fonte confiável, então reinicie os serviços do Defender e revalide as proteções em todo o host.

Fluxo de ataque

Detecções

Possível Tentativa de Exploração da Técnica de Redirecionamento de Pasta (via linha de comando)

Equipe SOC Prime
13 de jan de 2026

Sequestro de Pasta de Execução do Defender via Link Simbólico [Evento de Arquivo do Windows]

Regras AI da SOC Prime
13 de jan de 2026

Execução de Simulação

Pré-requisito: O Check de Telemetria & Baseline Pre-flight deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos:
    O adversário comprometeu uma conta de usuário de baixo privilégio no host alvo. Seu objetivo é carregar uma carga útil maliciosa quando o Windows Defender começar, ao redirecionar a pasta “Platform” do Defender para um local que eles controlam. Eles executam as seguintes etapas:

    1. Criar um diretório de preparação (C:TMPAV) que conterá as DLLs maliciosas.
    2. Preencher o diretório de preparação com uma DLL criada chamada MpEngine.dll (o nome esperado pelo Defender).
    3. Criar um link simbólico de diretório chamado C:ProgramDataMicrosoftWindows DefenderPlatform{aleatório} que aponta para o diretório de preparação, usando tanto a utilidade mklink nativa (para acionar a regra Sigma) quanto o PowerShell New-Item (para testar a evasão de regras). (to test rule evasion).
    4. Reiniciar o Serviço do Windows Defender para forçar o carregamento a partir do caminho sequestrado.
  • Script de Teste de Regressão:

    # ==============================
    #  Simulação de Sequestro de Pasta
    # ==============================
    $defenderPlatform = "C:ProgramDataMicrosoftWindows DefenderPlatform"
    $attackerStaging = "C:TMPAV"
    $linkName = "$defenderPlatformHijackTarget"
    
    # 1. Preparar pasta de preparação
    New-Item -Path $attackerStaging -ItemType Directory -Force | Out-Null
    
    # 2. Derrubar uma DLL maliciosa dummy (placeholder)
    $dummyDll = "$attackerStagingMpEngine.dll"
    Set-Content -Path $dummyDll -Value "CONTEÚDO DLL MALICIOSO" -Encoding ASCII
    
    # 3a. Criar symlink via mklink nativo (dispara regra Sigma)
    cmd /c "mklink /D `"$linkName`" `"$attackerStaging`""
    
    # 3b. Criar symlink via PowerShell (teste de evasão)
    $psLink = "$defenderPlatformHijackTarget_PS"
    New-Item -ItemType SymbolicLink -Path $psLink -Target $attackerStaging -Force
    
    # 4. Reiniciar Serviço do Windows Defender (requer admin)
    # Nota: Este passo pode ser bloqueado em um ambiente fortalecido; incluído para completude.
    Restart-Service -Name "WinDefend" -Force
  • Comandos de Limpeza:

    # Remover symlinks criados e arquivos de preparação
    $links = @(
        "C:ProgramDataMicrosoftWindows DefenderPlatformHijackTarget",
        "C:ProgramDataMicrosoftWindows DefenderPlatformHijackTarget_PS"
    )
    foreach ($l in $links) {
        if (Test-Path $l) { Remove-Item $l -Force }
    }
    
    $staging = "C:TMPAV"
    if (Test-Path $staging) { Remove-Item $staging -Recurse -Force }
    
    # Opcionalmente restaurar pasta de plataforma do Defender se necessário (não requerido para simulação)