Назад
BigDiskBuster: новий PoC NightmareEclipse блокує оновлення Microsoft Defender
SiTech AI Team2 წთ. საკითხავი

BigDiskBuster: новий PoC NightmareEclipse блокує оновлення Microsoft Defender

Дослідник безпеки NightmareEclipse, він же Abdelhamid Naceri, опублікував BigDiskBuster — доказ концепції, який заважає Microsoft Defender Antivirus встановлювати оновлення платформи та баз сигнатур, тож антивірус працює, але залишається на старій версії.

Дослідник у сфері безпеки NightmareEclipse випустив новий інструмент-доказ концепції, який не дає Microsoft Defender Antivirus оновлювати себе. BigDiskBuster не вимикає антивірус — він перешкоджає встановленню оновлень платформи та баз сигнатур, тому програма продовжує працювати, але застрягає на поточній версії.

Що робить BigDiskBuster

Дослідник, відомий також як Abdelhamid Naceri, опублікував код на GitHub і описав його як схожий на попередній інструмент UnDefend. «Зробив кумедний інструмент — повністю забороняє Defender оновлюватися, тож якщо він працює у фоні, ви застрягаєте на поточній версії», — написав NightmareEclipse. Він стверджує, що BigDiskBuster працює на всіх підтримуваних версіях Windows, але визнає, що поточний PoC «трохи глючний і потребує переписування». Заяву про сумісність незалежно не перевіряли.

Механізм незвичний: BigDiskBuster чекає на початок оновлення Defender, а потім створює приховані тимчасові файли, що заповнюють вільне місце на диску, за потреби запускаючи додаткові потоки. Коли місця не лишається, оновлення зривається; щойно інструмент фіксує невдачу, він закриває файли й повертає простір. Крім того, він відкриває MRT.exe (Microsoft Malicious Software Removal Tool) так, що поки дескриптор відкритий, доступ інших процесів до файлу обмежено.

Старі сигнатури — слабший захист

На скриншоті, опублікованому разом із PoC, Windows Security повідомляє про невдале оновлення визначень захисту з помилкою 0x80070643. Це загальна помилка встановлення, і сама по собі вона не доводить, що працює BigDiskBuster. Ризик очевидний: антивірус, який працює, але не отримує найновіших визначень загроз від Microsoft, може гірше розпізнавати щойно виявлену шкідливу програму.

Тривала суперечка

Реліз продовжує публічний конфлікт між дослідником і Microsoft. NightmareEclipse почав публікувати zero-day для Windows у квітні, заявивши, що компанія погано з ним поводилася й відрізала доступ до своєї системи звітування про вразливості. У травні Microsoft розкритикувала ці публікації, заявивши, що помилки не надходили офіційними каналами, і згадала свій Digital Crimes Unit — це широко сприйняли як погрозу судовим переслідуванням. Згодом компанія заявила, що не має наміру переслідувати осіб, які займаються дослідженнями у сфері безпеки або їх публікують, але на той момент акаунт дослідника на GitHub і доступ до порталу вже були видалені.

Публікації тривали: RoguePlanet у червні, LegacyHive у липні, ShieldBreak у серпні та ShieldCrash у вересні. Частину попередніх zero-day згодом виправили, інші використовували в реальних атаках. BigDiskBuster відрізняється тим, що не дає шляху до привілеїв SYSTEM — він б'є по одній із базових функцій антивіруса: здатності оновлювати себе. Наразі немає ознак, що інструмент використовували в реальних атаках, а Microsoft не відповіла на запитання про нього.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.