BigDiskBuster blocca gli aggiornamenti di Microsoft Defender

BigDiskBuster blocca gli aggiornamenti di Microsoft Defender

Un nuovo strumento proof-of-concept chiamato BigDiskBuster riempie il disco di sistema di Windows in modo che Microsoft Defender non possa scaricare aggiornamenti di piattaforma o di firma. Non esiste ancora una patch né un CVE.

Un nuovo bloccante degli aggiornamenti di Microsoft Defender chiamato BigDiskBuster riempie il disco di sistema di Windows in modo che il software antivirus non possa scaricare aggiornamenti di piattaforma o di firma. Lo strumento proof-of-concept è stato pubblicato su GitHub il 19 settembre da Abdelhamid Naceri, ex ricercatore di sicurezza Microsoft. Microsoft non ha rilasciato una patch, un identificatore CVE o un avviso per questa tecnica.

BigDiskBuster controlla il disco C:\ per la presenza di nuove directory nei percorsi di aggiornamento di Defender. Quando Defender inizia a scaricare un aggiornamento di piattaforma o di definizione, lo strumento crea un file temporaneo nascosto di dimensioni tali da occupare tutto lo spazio libero rimanente, e l'aggiornamento fallisce. Una volta che l'aggiornamento fallisce e Defender rimuove la sua directory di staging, lo strumento elimina il file e attende il tentativo successivo. Apre inoltre un handle su MRT.exe, lo Windows Malicious Software Removal Tool, in modo da bloccare la sostituzione di quel file da parte di Windows Update. Gli aggiornamenti di firma, chiamati anche aggiornamenti di definizione, sono i file che indicano a Microsoft Defender come riconoscere nuovi malware. Quando questi aggiornamenti vengono bloccati, Defender continua a funzionare, ma il suo contenuto di rilevamento diventa obsoleto. Lo screenshot del ricercatore mostra Defender che restituisce un errore generico di Windows durante il tentativo di aggiornamento, ma se il fallimento generi un avviso automatico non è chiaro dal solo proof-of-concept.

Naceri descrive lo strumento come "un po' buggato e bisognoso di alcune riscritture" e afferma che sembra funzionare su tutte le versioni supportate di Windows. Nessun ricercatore indipendente ha confermato il comportamento dichiarato. Definisce BigDiskBuster "simile a UnDefend", una vulnerabilità di denial-of-service di Defender che ha divulgato ad aprile e che bloccava gli aggiornamenti di definizione attraverso un metodo diverso. Microsoft ha corretto quella precedente vulnerabilità a maggio come CVE-2026-45498 nella versione 4.18.26040.7 della Piattaforma Antimalware.

Naceri ha dichiarato di essere stato licenziato dal Microsoft Security Response Center nel 2024 e da aprile rilascia exploit senza coordinarsi con l'azienda. I suoi primi tre strumenti per Defender, BlueHammer, RedSun e UnDefend, sono stati tutti sfruttati in intrusioni reali prima che Microsoft li correggesse. CISA, la Cybersecurity and Infrastructure Security Agency statunitense, ha aggiunto tutti e tre al suo catalogo delle vulnerabilità note sfruttate. Da allora ha divulgato ulteriori vulnerabilità di Defender e Windows con cadenza più o meno mensile.

I due strumenti funzionano in modo diverso. UnDefend sfruttava un consumo incontrollato di risorse, mentre BigDiskBuster riempie il disco in modo che le directory di aggiornamento di Defender non possano crescere. Non è stabilito se la patch di maggio copra anche questa nuova tecnica, e il meccanismo diverso suggerisce di no.

Non esiste alcuna patch o soluzione alternativa del fornitore per BigDiskBuster. Gli amministratori possono verificare che le firme e la versione della piattaforma di Defender siano aggiornate tramite Sicurezza di Windows, in Protezione da virus e minacce, poi Aggiornamenti di protezione, quindi Verifica aggiornamenti. In PowerShell, lo strumento da riga di comando di Microsoft per l'amministrazione di Windows, il comando Get-MpComputerStatus mostra le versioni correnti nei campi AMEngineVersion e AMProductVersion. Il monitoraggio di ripetuti fallimenti di aggiornamento di Defender, di uno spazio su disco persistentemente basso sul volume di sistema e di grandi file nascosti nelle directory temporanee aiuterebbe a rilevare la tecnica. Limitare l'esecuzione di binari sconosciuti tramite Windows Defender Application Control (WDAC) o AppLocker limiterebbe la capacità di un attaccante di eseguire lo strumento. Per i team che gestiscono server Windows o endpoint di ufficio che devono mantenere Defender aggiornato, AEU-I fornisce consulenza IT e infrastrutturale orientata alla sicurezza che può aiutare a rivedere il monitoraggio degli aggiornamenti e i controlli sugli endpoint.

Come Proteggerti

  1. Apri Sicurezza di Windows, fai clic su Protezione da virus e minacce, poi su Aggiornamenti di protezione e scegli Verifica aggiornamenti per assicurarti che le definizioni antivirus di Defender siano aggiornate.
  2. Se il tuo computer continua a non riuscire ad aggiornare Defender o il disco principale di Windows resta quasi pieno, trattalo come un segnale d'allarme e chiedi a un tecnico di fiducia o al tuo supporto IT di controllarlo.
  3. Non eseguire programmi o file sconosciuti da fonti non attendibili, perché questo strumento deve essere eseguito sul tuo computer per bloccare gli aggiornamenti.
  4. Mantieni Windows e Defender aggiornati dalle fonti ufficiali Microsoft e installa gli aggiornamenti di sicurezza non appena diventano disponibili.
  5. Se gestisci diversi computer aziendali, chiedi al tuo team IT di attivare Windows Defender Application Control o AppLocker in modo che possano essere eseguiti solo i programmi approvati.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • Microsoft Defender L'antivirus e software di sicurezza integrato di Windows che protegge dal malware.
  • signature updates File che indicano a Microsoft Defender come riconoscere nuovi malware, chiamati anche aggiornamenti di definizione.
  • proof-of-concept (PoC) Una piccola dimostrazione che mostra che una vulnerabilità di sicurezza può essere sfruttata, non uno strumento di attacco completo.
  • CVE Common Vulnerabilities and Exposures, un numero di identificazione pubblico usato per denominare le vulnerabilità di sicurezza.
  • Windows Malicious Software Removal Tool (MRT.exe) Un programma Microsoft che rimuove specifici malware noti da un computer.
  • Windows Defender Application Control (WDAC) Una funzionalità di Windows che consente l'esecuzione solo dei programmi approvati.
  • AppLocker Una funzionalità di Windows che blocca l'avvio di programmi sconosciuti.
  • Get-MpComputerStatus Un comando PowerShell che mostra informazioni su Microsoft Defender, incluse le versioni di aggiornamento correnti.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza