BigDiskBuster PoC
A BigDiskBuster nevű új proof-of-concept azt demonstrálja, hogyan lehet megakadályozni a Microsoft Defender Antivirus platform frissítéseit. A szeptember 19-én publikált eszköz szerzője Abdelhamid Naceri, más néven Nightmare Eclipse. Jelenleg nincs hozzá CVE, Microsoft-javítás vagy hivatalos biztonsági tanács, az összes támogatott Windows-verzió érintettsége egyelőre a kutató állítása, nem függetlenül igazolt tény.
A technika nem kapcsolja ki közvetlenül a Defendert. A PoC figyeli a Defender frissítési könyvtárait, majd a frissítés megkezdésekor elfogyasztja a rendszermeghajtón rendelkezésre álló szabad tárhelyet, illetve fájlzárolással is zavarja a folyamatot. Emiatt a Defender frissítésének stagingje vagy telepítése meghiúsulhat. Amíg a BigDiskBuster fut, a vírusvédelem látszólag tovább működik, de a platform és a detekciós adatbázis egy korábbi állapotban maradhat.
Ez azért problémás, mert egy támadónak nem feltétlenül kell kikapcsolnia vagy eltávolítania az endpoint védelmet. Ha már képes kódot futtatni a gépen, befagyaszthatja a Defender frissítéseit, majd később olyan malware-t telepíthet, amelyet az elavult detekciós tartalom kevésbé valószínű, hogy felismer. A BigDiskBuster tehát önmagában nem RCE vagy privilege-escalation exploit, inkább egy már megkezdett kompromittálás során használható technika.
Javítás hiányában érdemes figyelni a Defender ismétlődő frissítési hibáit, a security intelligence és platform verziójának korát, a rendszermeghajtó hirtelen megtelését, valamint a TEMP könyvtárban megjelenő nagyméretű vagy rejtett fájlokat. Fontos, hogy a Defender futó állapota önmagában már nem elegendő egészségi indikátor, azt is ellenőrizni kell, hogy ténylegesen és rendszeresen frissül-e.