⚠️ Новая уязвимость нулевого дня для Windows Defender блокирует обновления антивируса
В выходные исследователь Abdelhamid Naceri (Nightmare Eclipse) выпустил инструмент BigDiskBuster. Он запускается в фоновом режиме и полностью блокирует обновления Windows Defender — и платформенные, и сигнатурные. Демонстрационный код содержит небольшие ошибки, но работает на всех поддерживаемых версиях Windows. По сути это развитие апрельского UnDefend.
С апреля 2026 Naceri выложил почти десяток уязвимостей нулевого дня в рамках спора с Microsoft из-за увольнения в марте 2025. Среди них ShieldCrash с получением SYSTEM, обходы ShieldBreak и RoguePlanet, а также LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma. Часть Microsoft исправила — ShieldBreak, RoguePlanet, YellowKey, GreenPlasma, MiniPlasma. Остальные до сих пор не исправлены.
Microsoft сначала грозила юридическими мерами за "вредоносную активность", но на запрос по данным bleepingcomputer о BigDiskBuster представитель не ответил. Исправления нет.
Для защиты это означает, что атакующий может запустить такой инструмент на скомпрометированной машине и заморозить обновления антивируса. Дальше можно спокойно разворачивать другие эксплойты — сигнатуры не придут. И SOC это увидит не сразу: процесс работает в фоновом режиме, штатных предупреждений нет.
Меня цепляет, что такие инструменты превращают сам механизм обновлений в вектор отказа в обслуживании. Defender остаётся установленным, но мёртвым — а это худший сценарий: у тебя ложное ощущение защиты, пока атакующий действует в тишине.
#WindowsDefender #zeroday #BigDiskBuster
Post #885
7