חזרה
BigDiskBuster: הכלי החדש של NightmareEclipse חוסם עדכונים של Microsoft Defender
SiTech AI Team2 წთ. საკითხავი

BigDiskBuster: הכלי החדש של NightmareEclipse חוסם עדכונים של Microsoft Defender

חוקר האבטחה NightmareEclipse, המוכר גם בשם Abdelhamid Naceri, פרסם כלי הוכחת-היתכנות בשם BigDiskBuster שמונע מ-Microsoft Defender Antivirus להתקין עדכוני פלטפורמה ועדכוני מודיעין אבטחה, כך שהאנטי-וירוס ממשיך לפעול אך נותר תקוע בגרסתו הנוכחית.

חוקר האבטחה NightmareEclipse פרסם כלי הוכחת-היתכנות חדש שמונע מ-Microsoft Defender Antivirus לעדכן את עצמו. BigDiskBuster אינו מכבה את האנטי-וירוס — הוא מונע מ-Defender להתקין עדכוני פלטפורמה ועדכוני מודיעין אבטחה, וכך התוכנה ממשיכה לפעול אך נותרת תקועה בגרסתה הנוכחית.

מה עושה BigDiskBuster

החוקר, המוכר גם בשם Abdelhamid Naceri, פרסם את הקוד ב-GitHub ותיאר אותו כדומה לכלי הקודם שלו, UnDefend. "הכנתי כלי מצחיק, הוא מונע מ-Defender להתעדכן לחלוטין, כך שאתם נשארים עם הגרסה הנוכחית כל עוד הכלי רץ ברקע", כתב NightmareEclipse. לדבריו הכלי עובד בכל הגרסאות הנתמכות של Windows, אך הוא מודה שה-PoC הנוכחי "די באגי וצריך שכתוב". הטענה הזו בדבר תאימות לא אומתה באופן עצמאי.

המנגנון יוצא דופן: BigDiskBuster ממתין שתחיל עדכון של Defender, ואז יוצר קבצים זמניים מוסתרים בגודל שממלא את המקום הפנוי בדיסק, ופותח תהליכונים נוספים לפי הצורך כדי לתפוס עוד מקום. כשנגמר המקום, העדכון נכשל; ברגע שהכלי מזהה את הכישלון, הוא סוגר את הקבצים ומפנה את המקום בחזרה. הכלי גם פותח את MRT.exe‏ (Microsoft Malicious Software Removal Tool) באופן שמגביל את הגישה של תהליכים אחרים לקובץ כל עוד הידית פתוחה.

הגדרות ישנות, הגנה חלשה יותר

צילום מסך שפורסם יחד עם ה-PoC מציג את Windows Security מדווח על כשל בעדכון הגדרות ההגנה עם שגיאה 0x80070643. מדובר בשגיאת התקנה כללית, וכשלעצמה היא אינה הוכחה ש-BigDiskBuster פועל. הסיכון המעשי ברור: אנטי-וירוס שממשיך לפעול אך מפסיק לקבל את הגדרות האיומים החדשות של Microsoft עלול להתקשות לזהות נוזקות שזה עתה התגלו.

חלק מסכסוך מתמשך

הפרסום ממשיך מחלוקת פומבית בין החוקר ל-Microsoft. NightmareEclipse החל לפרסם פגיעויות יום-אפס ב-Windows באפריל, בטענה שהחברה התייחסה אליו שלא כראוי וחסמה את גישתו למערכת דיווח הפגיעויות שלה. במאי מתחה Microsoft ביקורת על הפרסומים ואמרה שהבאגים לא דווחו בערוצים הרשמיים, והזכירה את ה-Digital Crimes Unit שלה — אמירה שפורשה כאיום בהליכים משפטיים. מאוחר יותר הבהירה החברה שאין בכוונתה לנקוט צעדים נגד אנשים העוסקים במחקר אבטחה או מפרסמים אותו, אך עד אז חשבון ה-GitHub של החוקר והגישה לפורטל כבר נמחקו.

הפרסומים נמשכו: RoguePlanet ביוני, LegacyHive ביולי, ShieldBreak באוגוסט ו-ShieldCrash בספטמבר. כמה מפגיעויות היום-אפס המוקדמות תוקנו מאז, ואחרות נוצלו בתקיפות אמיתיות. BigDiskBuster שונה מהן בכך שאינו מציע נתיב להרשאות SYSTEM — הוא פוגע באחד הדברים הבסיסיים שכל אנטי-וירוס צריך: היכולת לעדכן את עצמו. נכון לעכשיו אין סימן שהכלי שימש בתקיפות אמיתיות, ו-Microsoft לא השיבה לשאלות בנושא.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.