Geri qayıt
BigDiskBuster: NightmareEclipse-in Microsoft Defender yeniləmələrini bloklayan PoC-u
SiTech AI Team2 წთ. საკითხავი

BigDiskBuster: NightmareEclipse-in Microsoft Defender yeniləmələrini bloklayan PoC-u

Təhlükəsizlik tədqiqatçısı NightmareEclipse, digər adı ilə Abdelhamid Naceri, Microsoft Defender Antivirus-un yeniləmələrini quraşdırmasına mane olan BigDiskBuster adlı proof-of-concept yayıb; antivirus işləyir, amma cari versiyada ilişib qalır.

Təhlükəsizlik tədqiqatçısı NightmareEclipse Microsoft Defender Antivirus-un özünü yeniləməsinin qarşısını alan yeni proof-of-concept aləti yayıb. BigDiskBuster antivirusu söndürmür — o, Defender-ın platforma və təhlükəsizlik kəşfiyyatı yeniləmələrini quraşdırmasına mane olur, nəticədə proqram işləməyə davam edir, amma cari versiyada ilişib qalır.

BigDiskBuster nə edir

Abdelhamid Naceri adı ilə də tanınan tədqiqatçı kodu GitHub-da dərc edib və aləti əvvəlki UnDefend alətinə bənzədib. "Gülməli bir alət düzəltdim, Defender-ın yenilənməsini tamamilə bloklayır, ona görə alət arxa planda işlədiyi müddətdə cari versiyada qalırsınız" — yazıb NightmareEclipse. O, alətin Windows-un bütün dəstəklənən versiyalarında işlədiyini iddia edir, lakin hazırkı PoC-un "bir az xətali olduğunu və yenidən yazılmalı olduğunu" etiraf edir. Uyğunluq iddiası yoxlanılmayıb.

Mexanizm qeyri-adidir: BigDiskBuster Defender yeniləməsinin başlamasını gözləyir, sonra diskin boş yerini tutan gizli müvəqqəti fayllar yaradır və lazım olduqca daha çox yer tutmaq üçün əlavə thread-lər açır. Yer qalmadıqda yeniləmə uğursuz olur; alət uğursuzluğu aşkar etdikdən sonra faylları bağlayır və yeri geri qaytarır. Həmçinin MRT.exe-ni (Microsoft Malicious Software Removal Tool) elə açır ki, deskriptor açıq qaldığı müddətdə digər proseslərin fayla girişi məhdudlaşır.

Köhnə təriflər, zəif müdafiə

PoC ilə birlikdə dərc olunan ekran görüntüsündə Windows Security müdafiə təriflərinin yenilənməsinin 0x80070643 xətası ilə uğursuz olduğunu göstərir. Lakin bu, ümumi quraşdırma xətasıdır və tək başına BigDiskBuster-ın işlədiyini sübut etmir. Praktik risk aydındır: işləməyə davam edən, amma Microsoft-un ən yeni threat definition-larını ala bilməyən antivirus yeni aşkarlanmış zərərli proqramları tanımaqda çətinlik çəkə bilər.

Uzun sürən münaqişə

Bu buraxılış tədqiqatçı ilə Microsoft arasındakı ictimai mübahisənin davamıdır. NightmareEclipse aprel ayında Windows zero-day-larını dərc etməyə başlayıb və şirkətin ona pis rəftar etdiyini, zəiflik bildiriş sisteminə girişini kəsdiyini iddia edib. May ayında Microsoft buraxılışları tənqid edib, xətaların rəsmi kanallarla bildirilmədiyini deyib və öz Digital Crimes Unit-ni işə salıb — bu, geniş şəkildə hüquqi tədbir təhdidi kimi qarşılanıb. Sonradan şirkət təhlükəsizlik araşdırması aparan və ya onu dərc edən şəxslərə qarşı tədbir görmək niyyətində olmadığını bildirib, lakin o vaxta qədər tədqiqatçının GitHub hesabı və portala girişi artıq silinmişdi.

Buraxılışlar davam edib: iyunda RoguePlanet, iyulda LegacyHive, avqustda ShieldBreak və sentyabrda ShieldCrash. Əvvəlki zero-day-lardan bəziləri sonradan yamalanıb, digərləri isə real hücumlarda istifadə olunub. BigDiskBuster onlardan fərqlənir: SYSTEM imtiyazlarına aparan yol təklif etmir — hər antivirusun ehtiyac duyduğu əsas qabiliyyəti, özünü yeniləmə imkanını hədəfləyir. Hazırda alətin real hücumlarda istifadə edildiyinə dair əlamət yoxdur və Microsoft bununla bağlı suallara cavab verməyib.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.