BigDiskBuster blockiert Microsoft Defender Updates

BigDiskBuster blockiert Microsoft Defender Updates

Ein neues Proof-of-Concept-Tool namens BigDiskBuster füllt das Windows-Systemlaufwerk, sodass Microsoft Defender keine Plattform- oder Signatur-Updates herunterladen kann. Es gibt noch keinen Patch oder CVE.

Ein neuer Microsoft Defender Update-Blocker namens BigDiskBuster füllt das Windows-Systemlaufwerk, sodass die Antivirensoftware keine Plattform- oder Signatur-Updates herunterladen kann. Das Proof-of-Concept-Tool wurde am 19. September auf GitHub von Abdelhamid Naceri veröffentlicht, einem ehemaligen Microsoft-Sicherheitsforscher. Microsoft hat weder einen Patch noch eine CVE-Kennung noch eine Sicherheitsempfehlung für diese Technik veröffentlicht.

BigDiskBuster überwacht das Laufwerk C:\ auf neue Verzeichnisse unter den Update-Pfaden von Defender. Wenn Defender beginnt, ein Plattform- oder Definitionsupdate herunterzuladen, erstellt das Tool eine versteckte temporäre Datei, die so groß ist, dass sie den gesamten verbleibenden freien Speicherplatz ausfüllt, und das Update schlägt fehl. Sobald das Update fehlschlägt und Defender sein Staging-Verzeichnis entfernt, löscht das Tool die Datei und wartet auf den nächsten Versuch. Es öffnet außerdem ein Handle auf MRT.exe, das Windows-Tool zum Entfernen bösartiger Software, auf eine Weise, die Windows Update daran hindern würde, diese Datei zu ersetzen. Signatur-Updates, auch Definitionsupdates genannt, sind die Dateien, die Microsoft Defender mitteilen, wie neue Malware erkannt werden kann. Wenn diese Updates blockiert werden, läuft Defender weiter, aber seine Erkennungsinhalte veralten. Der Screenshot des Forschers zeigt, dass Defender beim Versuch zu aktualisieren einen generischen Windows-Fehler zurückgibt, aber ob der Fehler einen automatischen Alarm auslöst, ist aus dem Proof-of-Concept allein nicht ersichtlich.

Naceri beschreibt das Tool als "ein bisschen fehlerhaft und muss neu geschrieben werden" und sagt, es scheine auf allen unterstützten Windows-Versionen zu funktionieren. Kein unabhängiger Forscher hat das behauptete Verhalten bestätigt. Er nennt BigDiskBuster "ähnlich wie UnDefend", eine Defender-Denial-of-Service-Schwachstelle, die er im April offengelegt hatte und die Definitionsupdates auf andere Weise blockierte. Microsoft hat diese frühere Schwachstelle im Mai als CVE-2026-45498 in Antimalware Platform Version 4.18.26040.7 gepatcht.

Naceri sagte, er wurde 2024 aus dem Microsoft Security Response Center entlassen und veröffentlicht seit April Exploits, ohne sich mit dem Unternehmen abzustimmen. Seine ersten drei Defender-Tools, BlueHammer, RedSun und UnDefend, wurden alle in Live-Intrusionen ausgenutzt, bevor Microsoft sie patchte. CISA, die US-Cybersecurity and Infrastructure Security Agency, hat alle drei in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Seitdem hat er etwa monatlich weitere Defender- und Windows-Schwachstellen offengelegt.

Die beiden Tools funktionieren unterschiedlich. UnDefend nutzte unkontrollierten Ressourcenverbrauch, während BigDiskBuster die Festplatte füllt, sodass die Update-Verzeichnisse von Defender nicht wachsen können. Ob der Mai-Patch auch diese neue Technik abdeckt, ist nicht geklärt, und der unterschiedliche Mechanismus deutet darauf hin, dass er es nicht tut.

Für BigDiskBuster gibt es keinen Patch oder Hersteller-Workaround. Administratoren können überprüfen, ob die Signaturen und die Plattformversion von Defender aktuell sind, indem sie unter Windows-Sicherheit zu Viren- & Bedrohungsschutz, dann Zu Schutzupdates und dann Nach Updates suchen navigieren. In PowerShell, Microsofts Kommandozeilen-Tool für Windows-Administration, zeigt der Befehl Get-MpComputerStatus die aktuellen Versionen in den Feldern AMEngineVersion und AMProductVersion an. Die Überwachung auf wiederholte Defender-Update-Fehler, anhaltend niedrigen Speicherplatz auf dem Systemvolume und große versteckte Dateien in temporären Verzeichnissen würde helfen, die Technik zu erkennen. Die Einschränkung der Ausführung unbekannter Binärdateien durch Windows Defender Application Control (WDAC) oder AppLocker würde die Fähigkeit eines Angreifers, das Tool auszuführen, begrenzen. Für Teams, die Windows-Server oder Büro-Endpunkte betreiben und Defender aktuell halten müssen, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturberatung, die bei der Überprüfung von Update-Überwachung und Endpunkt-Kontrollen helfen kann.

So schützen Sie sich

  1. Öffnen Sie Windows-Sicherheit, klicken Sie auf Viren- & Bedrohungsschutz, dann auf Schutzupdates, und wählen Sie Nach Updates suchen, um sicherzustellen, dass Ihre Defender-Virendefinitionen aktuell sind.
  2. Wenn Ihr Computer wiederholt Defender nicht aktualisieren kann oder Ihr Haupt-Windows-Laufwerk fast voll bleibt, behandeln Sie dies als Warnsignal und bitten Sie einen vertrauenswürdigen Techniker oder Ihren IT-Support, es sich anzusehen.
  3. Führen Sie keine unbekannten Programme oder Dateien aus nicht vertrauenswürdigen Quellen aus, da dieses Tool auf Ihrem Computer ausgeführt werden muss, um Updates zu blockieren.
  4. Halten Sie Windows und Defender über offizielle Microsoft-Quellen auf dem neuesten Stand und installieren Sie Sicherheitsupdates, sobald sie verfügbar sind.
  5. Wenn Sie mehrere Geschäftscomputer verwalten, bitten Sie Ihr IT-Team, Windows Defender Application Control oder AppLocker zu aktivieren, damit nur genehmigte Programme ausgeführt werden können.

Schwachstellen & Lösungen

Begriffe Erklärt

  • Microsoft Defender Das in Windows integrierte Antiviren- und Sicherheitsprogramm, das vor Malware schützt.
  • signature updates Dateien, die Microsoft Defender mitteilen, wie neue Malware erkannt werden kann; auch Definitionsupdates genannt.
  • proof-of-concept (PoC) Eine kleine Demonstration, die zeigt, dass eine Sicherheitslücke ausgenutzt werden kann, kein vollständiges Angriffswerkzeug.
  • CVE Common Vulnerabilities and Exposures, eine öffentliche Identifikationsnummer zur Benennung von Sicherheitslücken.
  • Windows Malicious Software Removal Tool (MRT.exe) Ein Microsoft-Programm, das bestimmte bekannte Malware von einem Computer entfernt.
  • Windows Defender Application Control (WDAC) Eine Windows-Funktion, die nur genehmigte Programme ausführen lässt.
  • AppLocker Eine Windows-Funktion, die das Starten unbekannter Programme blockiert.
  • Get-MpComputerStatus Ein PowerShell-Befehl, der Informationen über Microsoft Defender anzeigt, einschließlich aktueller Update-Versionen.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung