
BigDiskBuster — NightmareEclipse-ის ახალი PoC, რომელიც Microsoft Defender-ის განახლებებს ბლოკავს
უსაფრთხოების მკვლევარმა NightmareEclipse-მა, იგივე Abdelhamid Naceri, გამოაქვეყნა BigDiskBuster — proof-of-concept, რომელიც Microsoft Defender Antivirus-ს განახლებების დაყენების საშუალებას არ აძლევს: ანტივირუსი მუშაობს, მაგრამ მიმდინარე ვერსიაზე რჩება.
უსაფრთხოების მკვლევარმა NightmareEclipse-მა (ნამდვილი სახელი — Abdelhamid Naceri) ახალი proof-of-concept ინსტრუმენტი გამოაქვეყნა, რომელიც Microsoft Defender Antivirus-ს საკუთარი თავის განახლების საშუალებას არ აძლევს. BigDiskBuster ანტივირუსს არ თიშავს — ის ხელს უშლის Defender-ს platform და security intelligence განახლებების დაყენებაში, ამიტომ პროგრამა მუშაობს, მაგრამ მიმდინარე ვერსიაზე რჩება.
რას აკეთებს BigDiskBuster
მკვლევარმა კოდი GitHub-ზე გამოაქვეყნა და აღნიშნა, რომ ინსტრუმენტი ადრინდელი UnDefend-ის მსგავსია. „სასაცილო ინსტრუმენტი გავაკეთე — Defender-ს განახლებას სრულად უკრძალავს, ასე რომ მიმდინარე ვერსიაზე რჩები", — დაწერა NightmareEclipse-მა. მისი თქმით, ინსტრუმენტი Windows-ის ყველა მხარდაჭერილ ვერსიაზე მუშაობს, თუმცა თავადვე აღიარებს, რომ ახლანდელი PoC „ცოტა ხარვეზიანია და გადაწერას საჭიროებს". თავსებადობის მტკიცება შეუმოწმებელია.
მექანიზმი უჩვეულოა: BigDiskBuster ელოდება Defender-ის განახლების დაწყებას, შემდეგ ქმნის ფარულ დროებით ფაილებს, რომლებიც დისკის თავისუფალ ადგილს იკავებს, და საჭიროებისამებრ ახალ ნაკადებს ამატებს. ადგილის უქონლობის გამო განახლება ვერ სრულდება; როგორც კი ინსტრუმენტი წარუმატებლობას აღმოაჩენს, ფაილებს ხურავს და ადგილს აბრუნებს. გარდა ამისა, ის MRT.exe-ს (Microsoft Malicious Software Removal Tool) ისე ხსნის, რომ ბმული ღია რჩება და სხვა პროცესებს ფაილზე წვდომა ეზღუდებათ.
ძველი განმარტებები — სუსტი დაცვა
PoC-სთან ერთად გამოქვეყნებულ სკრინშოტზე Windows Security აჩვენებს, რომ დაცვის განმარტებების განახლება 0x80070643 შეცდომით ჩავარდა. ეს ზოგადი ინსტალაციის შეცდომაა და თავისთავად არ ადასტურებს, რომ საქმეში BigDiskBuster-ია. რისკი მაინც აშკარაა: ანტივირუსი, რომელიც მუშაობს, მაგრამ Microsoft-ის უახლეს threat definition-ებს ვერ იღებს, ახლად გამოვლენილი მავნე პროგრამების ამოცნობას ნაკლებად შეძლებს.
გახანგრძლივებული დაპირისპირება
გამოქვეყნება მკვლევარსა და Microsoft-ს შორის საჯარო დავის გაგრძელებაა. NightmareEclipse-მა Windows-ის zero-day-ების გამოქვეყნება აპრილში დაიწყო და განაცხადა, რომ კომპანია მას ცუდად მოექცა და უსაფრთხოების ხარვეზების შეტყობინების სისტემაზე წვდომა შეუწყვიტა. მაისში Microsoft-მა გამოქვეყნებები გააკრიტიკა და Digital Crimes Unit-ი მოიხმო, რაც ფართოდ სამართლებრივი ზომების მუქარად აღიქვეს. მოგვიანებით კომპანიამ განაცხადა, რომ უსაფრთხოების კვლევის გამო პირების წინააღმდეგ სამართლებრივ ზომებს არ გაატარებს, თუმცა მანამდე მკვლევრის GitHub-ის ანგარიში და პორტალზე წვდომა უკვე წაშლილი იყო.
გამოქვეყნებები გაგრძელდა: RoguePlanet ივნისში, LegacyHive ივლისში, ShieldBreak აგვისტოში და ShieldCrash სექტემბერში. ადრინდელი zero-day-ები ნაწილობრივ გამოსწორდა, ნაწილი კი რეალურ თავდასხმებში გამოიყენეს. BigDiskBuster მათგან იმით განსხვავდება, რომ SYSTEM-ის უფლებამოსილებებამდე მიღწევის გზას არ იძლევა — ის ანტივირუსის ერთ-ერთ ძირითად ფუნქციას, საკუთარი თავის განახლებას, უშლის ხელს. ამ დროისთვის მტკიცებულება არ არსებობს, რომ ინსტრუმენტი რეალურ თავდასხმებში გამოყენებულა; Microsoft-ს კითხვებზე პასუხი არ გაუცია.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.