
BigDiskBuster Zero-Day blockiert Windows Defender Updates
Der Forscher Abdelhamid Naceri hat BigDiskBuster veröffentlicht, einen Windows Defender Zero-Day, der Antivirus-Updates blockiert und Maschinen auf alten Definitionen zurücklässt.
Ein Forscher hat einen neuen Windows Defender Zero-Day-Exploit namens BigDiskBuster veröffentlicht, der Antivirus-Updates im Microsoft Defender blockiert, der in Windows integrierten Sicherheitssoftware. Das Tool erschien am Wochenende und stammt von Abdelhamid Naceri, einem Sicherheitsforscher, der auch unter dem Namen Nightmare Eclipse arbeitet; die Veröffentlichung wurde von BleepingComputer in einem Artikel von Sergiu Gatlan vom 22. September 2026 gemeldet. Ein Zero-Day ist eine Sicherheitslücke, die öffentlich wird, bevor der Hersteller einen Fix bereit hat, und das ist hier der Fall: Der Bericht stellt fest, dass BigDiskBuster keinen offiziellen Patch hat, und ein Microsoft-Sprecher war nicht sofort für eine Stellungnahme verfügbar, als BleepingComputer danach fragte.
Laut dem Forscher verhindert das Tool, dass Defender Plattform- und Signatur-Updates durchführt. Signatur-Updates, oft als Definitions-Updates bezeichnet, sind die kleinen Datendateien, die einem Antivirus-Programm sagen, wie die neueste Schadsoftware aussieht; ohne sie erkennt ein Computer nur die Bedrohungen, die er bereits kannte. Naceri sagte, BigDiskBuster müsse im Hintergrund laufen, um diese Wirkung zu erzielen, und dass die Maschine, während es läuft, 'mit Ihrer aktuellen Version feststeckt'. Er beschrieb die Veröffentlichung als Proof of Concept, also eine Demonstration und keine fertige Software, und sagte, sie scheine auf allen unterstützten Windows-Versionen zu funktionieren, obwohl er hinzufügte, dass sie etwas fehlerhaft sei und neu geschrieben werden müsse.
BigDiskBuster folgt auf UnDefend, einen früheren Defender Zero-Day desselben Forschers, der im April veröffentlicht wurde und es Standardbenutzern, also gewöhnlichen Konten ohne Administratorrechte, ermöglichte, Definitions-Updates zu blockieren. Seit April 2026 hat Naceri fast ein Dutzend Zero-Day-Exploits veröffentlicht, eine Serie, die der Bericht mit einem laufenden Streit mit Microsoft über das, was er als seine ungerechtfertigte Kündigung im März 2025 bezeichnet, in Verbindung bringt. Zu den in diesem Jahr offengelegten Tools gehören LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma und UnDefend, die auf Microsoft Defender, auf BitLocker (die Windows-Funktion, die den Inhalt einer Festplatte verschlüsselt) und auf andere Windows-Komponenten abzielen.
Eines der mächtigsten Elemente der Serie ist ShieldCrash, das zwei Wochen vor BigDiskBuster veröffentlicht wurde, kurz nachdem Microsoft seine monatlichen Patch Tuesday-Sicherheitsupdates ausgeliefert hatte. Patch Tuesday ist der Tag im Monat, an dem Microsoft seine Fixes veröffentlicht. ShieldCrash gewährt SYSTEM-Zugriff, die höchste Berechtigungsstufe auf einem Windows-Computer, was in der Praxis vollständige Kontrolle über die Maschine bedeutet. Laut Naceri umgeht ShieldCrash ShieldBreak, eine Defender-Privilegieneskalations-Schwachstelle (ein Fehler, der es jemandem ermöglicht, Rechte zu erlangen, die er nicht haben sollte), die Microsoft eine Woche zuvor gepatcht hatte, und ShieldBreak wiederum umging RoguePlanet, eine weitere Defender-Schwachstelle, die der Forscher im Juni offenlegte und Microsoft im Juli patchte.
Microsofts erste Reaktion auf die Offenlegungen war eine Warnung vor rechtlichen Schritten gegen jeden, der Aktivitäten nachgeht, die seinen Kunden echten Schaden zufügen, eine Formulierung, die viele in der Informationssicherheits-Community als direkte Drohung gegen den Forscher interpretierten. Das Unternehmen hat seitdem mehrere der von ihm gemeldeten Schwachstellen behoben, darunter ShieldBreak, RoguePlanet, YellowKey, GreenPlasma und MiniPlasma. Andere, einschließlich des frisch veröffentlichten BigDiskBuster, haben noch keinen offiziellen Patch.
Für Website-Betreiber und IT-Teams ist die praktische Auswirkung enger als ein vollständiger Einbruch, verdient aber dennoch Aufmerksamkeit. BleepingComputer beschreibt BigDiskBuster als Denial-of-Service Zero-Day: Es gewährt einem Eindringling nicht von sich aus Zugriff auf einen Computer, kann aber eine Antivirus-Engine auf einer alten Version halten, und ein Schutz, der nie etwas über neue Schadsoftware erfährt, wird sie nicht erkennen. Windows Security, das in Windows integrierte Dashboard, zeigt das Datum des letzten Definitions-Updates an, sodass ein eingefrorenes Datum sichtbar macht, wie eine blockierte Engine auffallen würde. Da das Tool laufen muss, um eine Wirkung zu haben, muss jemand es auf der Maschine starten können, was gemeinsam genutzte Laptops und Computer, auf denen Software aus unbekannten Quellen ausgeführt wird, zu den Orten mit dem größten Risiko macht. Es ist noch nicht bekannt, ob Microsoft beabsichtigt, diese spezielle Schwachstelle zu patchen, und der Forscher selbst hat gesagt, dass sein Proof of Concept keine fertige Software ist.
Leser, die nicht noch eine weitere Patch-Routine übernehmen möchten, können sich AEU Hosting (albhosting.eu) ansehen, einen Managed WordPress Hosting-Dienst, bei dem die Pflege der Plattform, einschließlich ihrer Sicherheitsupdates, für den Kunden übernommen wird. Die weiterreichende Lehre dieser Geschichte gilt gleichermaßen für Laptops und für Websites: Ein Update, das nie ankommt, ist eine Verteidigung, die stillschweigend aufhört zu funktionieren, und die einzige Möglichkeit, dies zu bemerken, ist zu prüfen, welche Version Sie tatsächlich ausführen.
So schützen Sie sich
- Öffnen Sie Windows Security auf Ihrem Computer, klicken Sie auf Viren- und Bedrohungsschutz und prüfen Sie, ob das dort angezeigte Definitionsdatum aktuell ist, denn ein Datum, das eingefroren bleibt, ist das Zeichen, das diese Art von Tool
- Lassen Sie Windows Update auf automatisch eingestellt und starten Sie Ihren Computer neu, wenn er Sie dazu auffordert, damit die von Microsoft veröffentlichten Fixes tatsächlich auf Ihrer Maschine ankommen.
- Führen Sie niemals Tools oder Programme aus dem Internet aus, die behaupten, Ihr Antivirus zu blockieren, zu ändern oder zu beschleunigen, auch wenn sie wie harmlose Demos aussehen.
- Geben Sie jeder Person, die einen Computer benutzt, ihr eigenes Benutzerkonto, damit es schwieriger ist, ein nicht autorisiertes Programm darauf zu starten.
- Bewahren Sie eine Sicherungskopie Ihrer wichtigen Dateien auf einem separaten Laufwerk oder in Cloud-Speicher auf, damit eine Maschine, die stillschweigend keinen Schutz mehr erhält, Sie nicht Ihre Daten kosten kann.
- Wenn Sie Computer für ein Unternehmen verwalten, fragen Sie Ihren IT-Dienstleister, wie er überprüft, dass Antivirus-Updates noch auf jedem Gerät ankommen.
Begriffe Erklärt
- zero-day Eine Sicherheitslücke in Software, die öffentlich wird, bevor der Hersteller einen Fix bereit hat, sodass jeder sie in der Zwischenzeit nutzen kann.
- Microsoft Defender Das kostenlose Antivirus-Programm, das in Windows integriert ist und den Computer vor Viren und anderer schädlicher Software schützt.
- signature updates Kleine Datendateien, die ein Antivirus regelmäßig herunterlädt, um zu lernen, wie die neuesten Viren aussehen, auch Definitions-Updates genannt.
- proof of concept Ein Demonstrationsprogramm, das zeigt, dass ein Sicherheitsproblem real ist, und kein fertiges Tool für den Alltag.
- privilege escalation Ein Fehler, der es einem Benutzer eines Computers ermöglicht, Rechte zu erlangen, die er nicht haben sollte, wie die vollständige Kontrolle über die Maschine.
- Patch Tuesday Der feste Tag im Monat, an dem Microsoft seine Sicherheitsfixes für Windows und seine anderen Produkte veröffentlicht.
- BitLocker Eine Windows-Funktion, die den Inhalt einer Festplatte verschlüsselt, sodass niemand sie ohne den richtigen Schlüssel lesen kann.
- denial-of-service Ein Angriff oder Tool, das einen Dienst daran hindert, ordnungsgemäß zu funktionieren, zum Beispiel indem es ein Antivirus daran hindert, Updates durchzuführen.