Վերադառնալ
BigDiskBuster. NightmareEclipse-ի նոր PoC-ն արգելափակում է Microsoft Defender-ի թարմացումները
SiTech AI Team2 წთ. საკითხავი

BigDiskBuster. NightmareEclipse-ի նոր PoC-ն արգելափակում է Microsoft Defender-ի թարմացումները

Անվտանգության հետազոտող NightmareEclipse-ը հրապարակել է BigDiskBuster գործիքը, որը խանգարում է Microsoft Defender Antivirus-ին տեղադրել platform և security intelligence թարմացումները. հակավիրուսը շարունակում է աշխատել, սակայն մնում է ընթացիկ տարբերակում։

Անվտանգության հետազոտող NightmareEclipse-ը թողարկել է նոր proof-of-concept գործիք, որը խանգարում է Microsoft Defender Antivirus-ին թարմացնել ինքն իրեն։ BigDiskBuster-ը չի անջատում հակավիրուսը. այն արգելափակում է Defender-ի platform և security intelligence թարմացումների տեղադրումը, այնպես որ ծրագիրը շարունակում է աշխատել, բայց մնում է ընթացիկ տարբերակում։

Ինչ է անում BigDiskBuster-ը

Հետազոտողը, որը հայտնի է նաև Abdelhamid Naceri անունով, կոդը հրապարակել է GitHub-ում և նկարագրել որպես UnDefend գործիքի նման։ «Ծիծաղելի գործիք պատրաստեցի. այն ամբողջությամբ արգելում է Defender-ի թարմացումը, այնպես որ գործիքը ֆոնում աշխատելու դեպքում մնում ես ընթացիկ տարբերակում», — գրել է NightmareEclipse-ը։ Նա պնդում է, որ գործիքն աշխատում է Windows-ի բոլոր աջակցվող տարբերակներում, սակայն ընդունում է, որ PoC-ն «մի փոքր սխալներով է և վերաշարադրման կարիք ունի»։ Համատեղելիության պնդումը անկախ չի ստուգվել։

Մեխանիզմը անսովոր է. BigDiskBuster-ը սպասում է, որ Defender-ի թարմացումը սկսվի, ապա ստեղծում է թաքնված ժամանակավոր ֆայլեր, որոնք լցնում են սկավառակի ազատ տարածքը՝ անհրաժեշտության դեպքում ավելացնելով թելեր։ Տարածք չմնալու պատճառով թարմացումը ձախողվում է. գործիքը, հայտնաբերելով ձախողումը, փակում է ֆայլերը և վերադարձնում տարածքը։ Բացի այդ, այն բացում է MRT.exe-ն (Microsoft Malicious Software Removal Tool)՝ սահմանափակելով այլ գործընթացների մուտքը ֆայլին։

Հին սահմանումներ, ավելի թույլ պաշտպանություն

PoC-ի հետ հրապարակված սքրինշոթում Windows Security-ն հայտնում է, որ պաշտպանության սահմանումների թարմացումը ձախողվել է 0x80070643 սխալով։ Սակայն դա տեղադրման ընդհանուր սխալ է և ինքնին չի ապացուցում, որ գործում է BigDiskBuster-ը։ Գործնական ռիսկը պարզ է. հակավիրուսը, որը շարունակում է աշխատել, բայց չի ստանում Microsoft-ի նորագույն threat definition-ները, կարող է ավելի վատ ճանաչել նոր վնասակար ծրագրերը։

Երկարաձգվող հակամարտություն

Հրապարակումը շարունակում է հետազոտողի և Microsoft-ի միջև հրապարակային վեճը։ NightmareEclipse-ը Windows-ի zero-day-ների հրապարակումը սկսել է ապրիլին՝ պնդելով, որ ընկերությունը վատ է վերաբերվել իրեն և կտրել է մուտքը խոցելիությունների հաղորդման համակարգ։ Մայիսին Microsoft-ը քննադատել է հրապարակումները և գործի է դրել իր Digital Crimes Unit-ը, ինչը լայնորեն ընկալվել է որպես դատական գործողությունների սպառնալիք։ Ավելի ուշ ընկերությունը հայտարարել է, որ մտադիր չէ գործողություններ ձեռնարկել անվտանգության հետազոտողների նկատմամբ, սակայն այդ ժամանակ հետազոտողի GitHub-ի հաշիվն ու պորտալի մուտքն արդեն հեռացված էին։

Հրապարակումները շարունակվել են՝ RoguePlanet-ը հունիսին, LegacyHive-ը հուլիսին, ShieldBreak-ը օգոստոսին և ShieldCrash-ը սեպտեմբերին։ Նախկին zero-day-ներից մի քանիսը հետագայում ուղղվել են, մյուսները օգտագործվել են իրական հարձակումներում։ BigDiskBuster-ը տարբերվում է նրանցից նրանով, որ SYSTEM-ի արտոնություններին հասնելու ուղի չի առաջարկում. այն թիրախավորում է յուրաքանչյուր հակավիրուսի անհրաժեշտ հիմնական ունակությունը՝ ինքն իրեն թարմացնելու հնարավորությունը։ Այս պահին ապացույց չկա, որ գործիքն օգտագործվել է իրական հարձակումներում, իսկ Microsoft-ը չի պատասխանել դրա վերաբերյալ հարցերին։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։