Защитник Windows можно оставить включённым, но незаметно заморозить на старых сигнатурах: исследователь Абдельхамид Насери под псевдонимом Nightmare Eclipse выложил BigDiskBuster, демонстрационный инструмент, который срывает обновления Microsoft Defender, пока работает в фоне.
BigDiskBuster не выключает антивирус и не останавливает защиту в реальном времени. Вместо прямой атаки на Defender программа следит за системным диском C: и ждёт изменений в каталогах, куда Microsoft помещает новые версии платформы и баз обнаружения угроз. Как только начинается обновление, инструмент переходит к блокировке.
Механизм оказался необычно простым. BigDiskBuster проверяет объём свободного пространства и создаёт в пользовательском временном каталоге скрытый файл, которому отдаёт почти всё оставшееся место. Если система освобождает часть диска, дополнительные потоки снова занимают появившееся пространство, не позволяя установщику Defender нормально развернуть пакет.
После провала обновления программа закрывает созданные файлы и возвращает место системе. Поэтому постоянного заполнения диска пользователь может не увидеть. В коде также есть блокировка MRT.exe, штатного средства Microsoft для удаления вредоносных программ, через открытый дескриптор с ограниченными правами совместного доступа.
Результат отличается от полного отключения антивируса. Microsoft Defender продолжает работать с уже установленными компонентами, однако не получает свежие базы и версии платформы. Microsoft указывает, что актуальные данные об угрозах нужны для защиты от новых вредоносных программ и техник атак, а платформу и движок также требуется регулярно обновлять.
BigDiskBuster представляет собой локальный сценарий отказа в обслуживании, а не способ удалённо проникнуть в Windows. Код уже должен выполняться на атакуемом компьютере. Поэтому техника скорее подходит для этапа после первоначального компрометирования, когда вредонос пытается ослабить защиту и сохранить Defender внешне работающим.
Насери утверждает, что BigDiskBuster действует на всех поддерживаемых версиях Windows, однако независимой проверки такого охвата пока нет. Сам автор называет текущий демонстрационный код нестабильным и требующим доработки. Точные требования к привилегиям для надёжной эксплуатации также пока не подтверждены.
Схожий приём появился весной в инструменте UnDefend. Тогда обычный пользователь мог блокировать обновления антивирусных баз. BigDiskBuster развивает ту же идею другим способом и входит в серию опубликованных Nightmare Eclipse методов вмешательства в работу компонентов безопасности Windows.
На 22 сентября Microsoft не выпустила отдельный бюллетень по BigDiskBuster, идентификатор CVE для проблемы не опубликован. Поэтому BigDiskBuster пока корректнее считать публичным демонстрационным кодом для заявленной уязвимости нулевого дня, а не официально подтверждённой Microsoft проблемой.
Практический риск связан прежде всего с накоплением отставания. Чем дольше обновления не устанавливаются, тем сильнее расходится состояние локальной защиты с актуальными данными Microsoft. При этом сам факт работающего Defender ещё не показывает, насколько свежими остаются его базы, движок и платформа.
