
BigDiskBuster: הכלי החדש של NightmareEclipse חוסם עדכונים של Microsoft Defender
חוקר האבטחה NightmareEclipse, המוכר גם בשם Abdelhamid Naceri, פרסם כלי הוכחת-היתכנות בשם BigDiskBuster שמונע מ-Microsoft Defender Antivirus להתקין עדכוני פלטפורמה ועדכוני מודיעין אבטחה, כך שהאנטי-וירוס ממשיך לפעול אך נותר תקוע בגרסתו הנוכחית.
חוקר האבטחה NightmareEclipse פרסם כלי הוכחת-היתכנות חדש שמונע מ-Microsoft Defender Antivirus לעדכן את עצמו. BigDiskBuster אינו מכבה את האנטי-וירוס — הוא מונע מ-Defender להתקין עדכוני פלטפורמה ועדכוני מודיעין אבטחה, וכך התוכנה ממשיכה לפעול אך נותרת תקועה בגרסתה הנוכחית.
מה עושה BigDiskBuster
החוקר, המוכר גם בשם Abdelhamid Naceri, פרסם את הקוד ב-GitHub ותיאר אותו כדומה לכלי הקודם שלו, UnDefend. "הכנתי כלי מצחיק, הוא מונע מ-Defender להתעדכן לחלוטין, כך שאתם נשארים עם הגרסה הנוכחית כל עוד הכלי רץ ברקע", כתב NightmareEclipse. לדבריו הכלי עובד בכל הגרסאות הנתמכות של Windows, אך הוא מודה שה-PoC הנוכחי "די באגי וצריך שכתוב". הטענה הזו בדבר תאימות לא אומתה באופן עצמאי.
המנגנון יוצא דופן: BigDiskBuster ממתין שתחיל עדכון של Defender, ואז יוצר קבצים זמניים מוסתרים בגודל שממלא את המקום הפנוי בדיסק, ופותח תהליכונים נוספים לפי הצורך כדי לתפוס עוד מקום. כשנגמר המקום, העדכון נכשל; ברגע שהכלי מזהה את הכישלון, הוא סוגר את הקבצים ומפנה את המקום בחזרה. הכלי גם פותח את MRT.exe (Microsoft Malicious Software Removal Tool) באופן שמגביל את הגישה של תהליכים אחרים לקובץ כל עוד הידית פתוחה.
הגדרות ישנות, הגנה חלשה יותר
צילום מסך שפורסם יחד עם ה-PoC מציג את Windows Security מדווח על כשל בעדכון הגדרות ההגנה עם שגיאה 0x80070643. מדובר בשגיאת התקנה כללית, וכשלעצמה היא אינה הוכחה ש-BigDiskBuster פועל. הסיכון המעשי ברור: אנטי-וירוס שממשיך לפעול אך מפסיק לקבל את הגדרות האיומים החדשות של Microsoft עלול להתקשות לזהות נוזקות שזה עתה התגלו.
חלק מסכסוך מתמשך
הפרסום ממשיך מחלוקת פומבית בין החוקר ל-Microsoft. NightmareEclipse החל לפרסם פגיעויות יום-אפס ב-Windows באפריל, בטענה שהחברה התייחסה אליו שלא כראוי וחסמה את גישתו למערכת דיווח הפגיעויות שלה. במאי מתחה Microsoft ביקורת על הפרסומים ואמרה שהבאגים לא דווחו בערוצים הרשמיים, והזכירה את ה-Digital Crimes Unit שלה — אמירה שפורשה כאיום בהליכים משפטיים. מאוחר יותר הבהירה החברה שאין בכוונתה לנקוט צעדים נגד אנשים העוסקים במחקר אבטחה או מפרסמים אותו, אך עד אז חשבון ה-GitHub של החוקר והגישה לפורטל כבר נמחקו.
הפרסומים נמשכו: RoguePlanet ביוני, LegacyHive ביולי, ShieldBreak באוגוסט ו-ShieldCrash בספטמבר. כמה מפגיעויות היום-אפס המוקדמות תוקנו מאז, ואחרות נוצלו בתקיפות אמיתיות. BigDiskBuster שונה מהן בכך שאינו מציע נתיב להרשאות SYSTEM — הוא פוגע באחד הדברים הבסיסיים שכל אנטי-וירוס צריך: היכולת לעדכן את עצמו. נכון לעכשיו אין סימן שהכלי שימש בתקיפות אמיתיות, ו-Microsoft לא השיבה לשאלות בנושא.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.