
BigDiskBuster: NightmareEclipse'ten Defender güncellemelerini engelleyen yeni PoC
Güvenlik araştırmacısı NightmareEclipse, diğer adıyla Abdelhamid Naceri, Microsoft Defender Antivirus'ün güncellemelerini kurmasını engelleyen BigDiskBuster adlı kavram kanıtını yayınladı; antivirüs çalışıyor ama mevcut sürümde takılı kalıyor.
Güvenlik araştırmacısı NightmareEclipse, Microsoft Defender Antivirus'ün kendini güncellemesini engelleyen yeni bir kavram kanıtı aracı yayınladı. BigDiskBuster antivirüsü kapatmıyor; Defender'ın platform ve güvenlik istihbaratı güncellemelerini kurmasını engelleyerek yazılımın çalışmaya devam etmesine ama mevcut sürümde takılı kalmasına yol açıyor.
BigDiskBuster ne yapıyor
Abdelhamid Naceri adıyla da bilinen araştırmacı, kodu GitHub'da yayınladı ve aracı önceki UnDefend aracına benzetti. "Komik bir araç yaptım, Defender'ın güncellenmesini tamamen engelliyor; araç arka planda çalıştığı sürece mevcut sürümde kalıyorsunuz" diye yazdı NightmareEclipse. Aracın Windows'un desteklenen tüm sürümlerinde çalıştığını iddia ediyor, ancak mevcut PoC'nin "biraz hatalı olduğunu ve yeniden yazılması gerektiğini" kabul ediyor. Uyumluluk iddiası doğrulanmadı.
Yöntem alışılmadık: BigDiskBuster bir Defender güncellemesinin başlamasını bekliyor, ardından diskin boş alanını dolduracak boyutta gizli geçici dosyalar oluşturuyor ve gerektiğinde daha fazla yer için ek iş parçacıkları açıyor. Yer kalmayınca güncelleme başarısız oluyor; araç başarısızlığı algıladığında dosyaları kapatıp alanı geri veriyor. Ayrıca MRT.exe'yi (Microsoft Malicious Software Removal Tool) tanıtıcı açık kaldığı sürece diğer süreçlerin erişimini kısıtlayacak şekilde açıyor.
Eski tanımlar, zayıf savunma
PoC ile yayınlanan ekran görüntüsü, Windows Security'nin koruma tanımı güncellemesinin 0x80070643 hatasıyla başarısız olduğunu gösteriyor. Ancak bu genel bir kurulum hatası ve tek başına BigDiskBuster'ın iş başında olduğunun kanıtı değil. Pratik risk açık: çalışmaya devam eden ama Microsoft'un en yeni tehdit tanımlarını alamayan bir antivirüs, yeni tespit edilen kötü amaçlı yazılımları tanımakta daha zorlanabilir.
Uzun süredir devam eden bir anlaşmazlık
Yayın, araştırmacı ile Microsoft arasındaki kamuya açık anlaşmazlığın devamı niteliğinde. NightmareEclipse, Nisan ayında Windows sıfır günlerini yayınlamaya başladı ve şirketin kendisine kötü davrandığını, güvenlik açığı bildirim sistemine erişimini kestiğini öne sürdü. Mayıs ayında Microsoft yayınları eleştirdi; hataların resmi kanallardan bildirilmediğini söyledi ve Digital Crimes Unit'ini devreye soktu — bu, hukuki işlem tehdidi olarak yorumlandı. Şirket daha sonra güvenlik araştırmacılarına karşı işlem başlatma niyeti olmadığını açıkladı; ancak o sırada araştırmacının GitHub hesabı ve portala erişimi çoktan kaldırılmıştı.
Yayınlar sürdü: Haziran'da RoguePlanet, Temmuz'da LegacyHive, Ağustos'ta ShieldBreak ve Eylül'de ShieldCrash. Önceki sıfır günlerin bir kısmı sonradan yamalandı, bazıları ise gerçek saldırılarda kullanıldı. BigDiskBuster onlardan farklı: SYSTEM ayrıcalıklarına giden bir yol sunmuyor; her antivirüsün ihtiyaç duyduğu temel bir yeteneği, kendini güncelleme yeteneğini hedefliyor. Aracın gerçek saldırılarda kullanıldığına dair bir işaret yok ve Microsoft konuyla ilgili soruları yanıtsız bıraktı.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.