Исследователь слил PoC эксплойта BigDiskBuster, блокирующего обновления Microsoft Defender

Microsoft Defender эксплойт уязвимость безопасность нулевой день Bigdiskbuster thehackernews.com

Эксплойт BigDiskBuster блокирует обновления Microsoft Defender, заполняя диск. Узнайте, как защититься от новой угрозы нулевого дня, не имеющей патча.

19 сентября на GitHub был опубликован эксплойт нулевого дня (proof-of-concept), который блокирует установку обновлений платформы и сигнатур Microsoft Defender, заполняя всё доступное дисковое пространство. Инструмент под названием BigDiskBuster не имеет патча, CVE и официального уведомления от Microsoft. Его автор, Абдельхамид Насери, — бывший специалист по безопасности Microsoft, чьи предыдущие эксплойты для Defender использовались в атаках.
Когда обновления заблокированы, Defender продолжает работать, но его база обнаружений устаревает. На скриншоте исследователя видно, что Defender выдает стандартную ошибку Windows при попытке обновления, однако из самого proof-of-concept неясно, генерируется ли при этом автоматическое оповещение.
Насери заявил, что был уволен из Центра реагирования на инциденты безопасности Microsoft в 2024 году и с апреля публикует эксплойты, не координируя свои действия с компанией. Его первые три инструмента для Defender — BlueHammer, RedSun и UnDefend — были использованы в реальных атаках до того, как Microsoft выпустила для них исправления, а CISA добавила их в каталог известных уязвимостей. С тех пор он примерно ежемесячно раскрывал дополнительные уязвимости Defender и Windows.
BigDiskBuster отслеживает диск C:\ на предмет появления новых каталогов в путях обновлений Defender. Когда Defender начинает загрузку обновления платформы или определений, инструмент создает скрытый временный файл, размер которого рассчитан на заполнение всего оставшегося свободного места, и обновление завершается неудачно. После того как обновление не удалось и Defender удаляет свой временный каталог, инструмент удаляет файл и ожидает следующей попытки. Он также открывает дескриптор для MRT.exe (средство удаления вредоносных программ Windows) таким образом, чтобы заблокировать его замену через Windows Update.
Насери описывает инструмент как «немного глючный и требующий переписывания», но утверждает, что он работает на всех поддерживаемых версиях Windows. Независимые исследователи пока не подтвердили заявленное поведение. Насери называет BigDiskBuster «похожим на UnDefend» — уязвимость типа «отказ в обслуживании» для Defender, которую он раскрыл в апреле и которая блокировала обновления определений другим способом. Microsoft исправила ее в мае как CVE-2026-45498 в версии Antimalware Platform 4.18.26040.7.
Эти два инструмента работают по-разному. UnDefend использовал неконтролируемое потребление ресурсов, тогда как BigDiskBuster заполняет диск, не позволяя каталогам обновлений Defender расти. Неизвестно, покрывает ли майское исправление эту новую технику, но различный механизм предполагает, что нет.
Для BigDiskBuster не существует патча или обходного решения от поставщика. Администраторы могут проверить актуальность сигнатур и версии платформы Defender через «Безопасность Windows» в разделе «Защита от вирусов и угроз», затем «Обновления компонентов защиты», «Проверить наличие обновлений». В PowerShell команда Get-MpComputerStatus показывает текущие версии в полях AMEngineVersion и AMProductVersion.
Мониторинг повторяющихся сбоев обновлений Defender, постоянного низкого уровня свободного места на системном томе и больших скрытых файлов во временных каталогах поможет обнаружить эту технику. Ограничение выполнения неизвестных исполняемых файлов с помощью WDAC или AppLocker снизит возможности злоумышленника по запуску инструмента.
undefined

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: