العودة
BigDiskBuster: NightmareEclipse ينشر أداة تمنع Microsoft Defender من التحديث
SiTech AI Team2 წთ. საკითხავი

BigDiskBuster: NightmareEclipse ينشر أداة تمنع Microsoft Defender من التحديث

نشر باحث الأمن NightmareEclipse، المعروف أيضاً باسم Abdelhamid Naceri، أداة إثبات مفهوم تُدعى BigDiskBuster تمنع برنامج Microsoft Defender Antivirus من تثبيت تحديثات المنصة وتحديثات استخبارات الأمان، فيبقى مضاد الفيروسات يعمل لكنه عالق على إصداره الحالي.

نشر باحث الأمن NightmareEclipse أداة إثبات مفهوم جديدة تمنع برنامج Microsoft Defender Antivirus من تحديث نفسه. لا تُطفئ BigDiskBuster مضاد الفيروسات، بل تمنع Defender من تثبيت تحديثات المنصة وتحديثات استخبارات الأمان، فيبقى البرنامج يعمل لكنه عالق على إصداره الحالي.

ماذا تفعل BigDiskBuster

الباحث، المعروف أيضاً باسم Abdelhamid Naceri، نشر الشيفرة على GitHub ووصفها بأنها مشابهة لأداته السابقة UnDefend. وكتب NightmareEclipse: "صنعت أداة طريفة، تمنع Defender تماماً من التحديث، فتبقى على إصدارك الحالي ما دامت الأداة تعمل في الخلفية". ويقول إن الأداة تعمل على جميع إصدارات Windows المدعومة، لكنه يعترف بأن النسخة الحالية "مليئة بالأخطاء نوعاً ما وتحتاج إلى إعادة كتابة". لم يُتحقق من ادعاء التوافق هذا بشكل مستقل.

الآلية غير معتادة: تنتظر BigDiskBuster بدء تحديث Defender، ثم تنشئ ملفات مؤقتة مخفية بحجم يستهلك المساحة الحرة على القرص، وتفتح خيوطاً إضافية عند الحاجة لاحتلال مساحة أكبر. وعندما لا تبقى مساحة يفشل التحديث؛ وبمجرد أن تكتشف الأداة الفشل تغلق الملفات وتعيد المساحة. كما تفتح الأداة ملف MRT.exe (Microsoft Malicious Software Removal Tool) بطريقة تقيّد وصول العمليات الأخرى إلى الملف ما دام المقبض مفتوحاً.

تعريفات قديمة وحماية أضعف

يُظهر لقطة شاشة نُشرت مع الأداة أن Windows Security أبلغ عن فشل تحديث تعريفات الحماية بالخطأ 0x80070643. لكن هذا خطأ تثبيت عام، وهو بحد ذاته ليس دليلاً على أن BigDiskBuster تعمل. الخطر العملي واضح: مضاد فيروسات يواصل العمل لكنه يتوقف عن تلقي أحدث تعريفات التهديدات من Microsoft قد يكون أقل قدرة على التعرف على برمجيات خبيثة مكتشفة حديثاً.

فصل من خلاف طويل

يأتي الإصدار استمراراً لخلاف علني بين الباحث وMicrosoft. بدأ NightmareEclipse بنشر ثغرات يوم الصفر في Windows في أبريل، قائلاً إن الشركة أساءت معاملته وقطعت وصوله إلى نظام الإبلاغ عن الثغرات. وفي مايو انتقدت Microsoft هذه الإصدارات، وقالت إن الأخطاء لم تُبلَّغ عبر قنواتها الرسمية، واستدعت وحدة الجرائم الرقمية Digital Crimes Unit، وهو ما فُسر على نطاق واسع كتهديد بإجراءات قانونية. لاحقاً قالت الشركة إنها لا تنوي اتخاذ إجراءات ضد الأفراد الذين يجرون أبحاثاً أمنية أو ينشرونها، لكن حساب الباحث على GitHub ووصوله إلى البوابة كانا قد حُذفا بحلول ذلك الوقت.

تواصلت الإصدارات: RoguePlanet في يونيو، وLegacyHive في يوليو، وShieldBreak في أغسطس، وShieldCrash في سبتمبر. وقد جرى ترقيع بعض ثغرات يوم الصفر السابقة، بينما استُغل بعضها في هجمات حقيقية. وتختلف BigDiskBuster عنها بأنها لا توفر مساراً إلى صلاحيات SYSTEM؛ إنها تستهدف أحد الأساسيات التي يحتاجها كل مضاد فيروسات: القدرة على تحديث نفسه. ولا يوجد حالياً أي مؤشر على استخدام الأداة في هجمات حقيقية، ولم ترد Microsoft على الأسئلة بشأنها.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.