Новая уязвимость нулевого дня от NightmareEclipse оставила Microsoft Defender далеко позади

Windows Defender уязвимость безопасность эксплойт обновление theregister.com

BigDiskBuster блокирует обновления Microsoft Defender. Не позволяйте вашему антивирусу устареть! Узнайте, как инструмент заполняет диск, чтобы помешать установке новых сигнатур.

Известный исследователь безопасности, известный под псевдонимом NightmareEclipse, нашел новый способ нарушить работу Windows Defender, на этот раз заблокировав его способность к самообновлению.
Исследователь, также известный как Абдельхамид Насери, опубликовал proof-of-concept (PoC) под названием “BigDiskBuster”, который предназначен для предотвращения установки обновлений платформы и сигнатур безопасности Microsoft Defender Antivirus.
«Я создал забавный инструмент, который полностью лишает Defender возможности обновляться, поэтому вы останетесь с текущей версией, если инструмент будет работать в фоновом режиме», — заявил NightmareEclipse.
Исследователь описывает BigDiskBuster как аналог своего предыдущего инструмента “UnDefend” и утверждает, что он работает на всех поддерживаемых версиях Windows, хотя и признает, что текущий PoC «немного глючный и требует переписывания». Совместимость инструмента не была независимо подтверждена.
Этот трюк не отключает Defender. Вместо этого PoC ждет начала обновления, а затем пытается заполнить диск, чтобы для него не хватило места.
Код делает это, создавая скрытые временные файлы, размер которых рассчитан на то, чтобы исчерпать свободное пространство на диске, при необходимости запуская дополнительные потоки для занятия большего объема. Как только он обнаруживает сбой обновления Defender, он закрывает файлы и возвращает пространство.
BigDiskBuster также открывает исполняемый файл Microsoft Malicious Software Removal Tool (MRT.exe) таким образом, что ограничивает доступ других процессов к файлу, пока дескриптор остается открытым.
В результате, по словам NightmareEclipse, Defender остается заблокированным на текущих версиях платформы и сигнатур безопасности до тех пор, пока инструмент мешает обновлениям.
Скриншот, опубликованный вместе с PoC, показывает, что в разделе “Безопасность Windows” сообщается о сбое обновления определений защиты с ошибкой 0x80070643. Однако это общая ошибка установки, и сама по себе она не является доказательством работы BigDiskBuster.
Оставление Defender с устаревшими сигнатурами безопасности, очевидно, далеко не идеально. Антивирус может по-прежнему работать, но предотвращение получения им последних определений угроз от Microsoft может снизить его способность идентифицировать недавно обнаруженное вредоносное ПО.
Поток уязвимостей от NightmareEclipse происходит на фоне публичной ссоры между исследователем и Microsoft из-за процесса раскрытия уязвимостей компании. Исследователь начал публиковать zero-day уязвимости Windows и код PoC в апреле, утверждая, что Microsoft обошлась с ним несправедливо и заблокировала ему доступ к своей системе отчетности об уязвимостях.
Редмонд не был в восторге. В мае Microsoft раскритиковала NightmareEclipse за выпуск уязвимостей без предоставления компании возможности исправить их в первую очередь, заявив, что ни одна из первоначальных ошибок не была сообщена через ее официальные каналы. Компания также привлекла свое подразделение по борьбе с киберпреступностью, заявив, что будет преследовать дела против лиц, занимающихся вредоносной деятельностью или способствующих киберпреступности — формулировка, широко интерпретируемая как угроза юридических действий против исследователя.
Это было воспринято так, как и следовало ожидать, в сообществе безопасности. Впоследствии Microsoft смягчила свою риторику, заявив, что «не намерена предпринимать никаких действий против лиц, проводящих или публикующих исследования в области безопасности». Однако к тому времени предыдущий аккаунт NightmareEclipse на GitHub также был удален, как и доступ к порталу отчетности об уязвимостях Microsoft.
Мирное предложение не прекратило вражду. NightmareEclipse продолжал выпускать эксплойты для Windows, включая RoguePlanet в июне, LegacyHive в июле, ShieldBreak в августе и ShieldCrash в сентябре. Несколько предыдущих zero-day уязвимостей исследователя с тех пор были исправлены Microsoft, в то время как некоторые были использованы в реальных атаках после их публичного выпуска.
BigDiskBuster — это совершенно другой зверь. Вместо того чтобы предоставлять очевидный путь к привилегиям SYSTEM, он вмешивается в одну из основных потребностей антивирусного программного обеспечения: самообновление.
В настоящее время нет никаких признаков того, что BigDiskBuster использовался в реальных атаках, а утверждение NightmareEclipse о том, что он работает на всех поддерживаемых версиях Windows, остается неподтвержденным.
Редмонд не ответил на вопросы The Register. Тем временем его кошмар, по-видимому, не собирается заканчиваться.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: