
BigDiskBuster Bllokon Përditësimet e Microsoft Defender
Një mjet i ri proof-of-concept i quajtur BigDiskBuster mbush diskun e sistemit të Windows aq sa Microsoft Defender nuk mund të shkarkojë përditësime të platformës ose të nënshkrimeve. Nuk ekziston ende asnjë patch ose CVE.
Një bllokues i ri i përditësimeve të Microsoft Defender i quajtur BigDiskBuster mbush diskun e sistemit të Windows aq sa softueri antivirus nuk mund të shkarkojë përditësime të platformës ose të nënshkrimeve. Mjeti proof-of-concept u publikua në GitHub më 19 shtator nga Abdelhamid Naceri, një ish-hulumtues i sigurisë në Microsoft. Microsoft nuk ka lëshuar asnjë patch, identifikues CVE ose këshillë për këtë teknikë.
BigDiskBuster vëzhgon diskun C:\ për drejtori të reja në shtigjet e përditësimit të Defender. Kur Defender fillon të shkarkojë një përditësim të platformës ose të definicioneve, mjeti krijon një skedar të fshehur të përkohshëm me madhësi sa të mbushë të gjithë hapësirën e lirë të mbetur, dhe përditësimi dështon. Pasi përditësimi dështon dhe Defender heq drejtorinë e tij të përkohshme, mjeti fshin skedarin dhe pret për përpjekjen tjetër. Ai gjithashtu hap një dorezë mbi MRT.exe, Mjetin e Microsoft për Heqjen e Softuerit Malicioz të Windows, në një mënyrë që do të bllokonte Windows Update nga zëvendësimi i atij skedari. Përditësimet e nënshkrimeve, të quajtura edhe përditësime definicionesh, janë skedarët që i tregojnë Microsoft Defender se si të njohë malware të ri. Kur ato përditësime bllokohen, Defender vazhdon të funksionojë, por përmbajtja e tij e zbulimit bëhet e vjetëruar. Pamja e ekranit e hulumtuesit tregon Defender duke kthyer një gabim gjenerik të Windows kur përpiqet të përditësohet, por nëse dështimi shkakton një alarm automatik nuk është e qartë vetëm nga proof-of-concept.
Naceri e përshkruan mjetin si "pak me defekte dhe ka nevojë për disa rishkrime" dhe thotë se duket se funksionon në të gjitha versionet e mbështetura të Windows. Asnjë hulumtues i pavarur nuk e ka konfirmuar sjelljen e pretenduar. Ai e quan BigDiskBuster "të ngjashëm me UnDefend", një dobësi e mohimit të shërbimit të Defender që ai zbuloi në prill, e cila bllokonte përditësimet e definicioneve përmes një metode tjetër. Microsoft e rregulloi atë dobësi të mëparshme në maj si CVE-2026-45498 në versionin 4.18.26040.7 të Platformës Antimalware.
Naceri tha se u largua nga Qendra e Përgjigjes ndaj Sigurisë e Microsoft në 2024 dhe ka publikuar shfrytëzime pa koordinuar me kompaninë që nga prilli. Tre mjetet e tij të para për Defender, BlueHammer, RedSun dhe UnDefend, u shfrytëzuan të gjitha në ndërhyrje reale përpara se Microsoft t'i rregullonte. CISA, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e SHBA-së, i shtoi të tre në katalogun e saj të Dobësive të Njohura të Shfrytëzuara. Që atëherë ai ka zbuluar dobësi shtesë në Defender dhe Windows afërsisht çdo muaj.
Të dy mjetet funksionojnë ndryshe. UnDefend përdorte konsum të pakontrolluar burimesh, ndërsa BigDiskBuster mbush diskun aq sa drejtoritë e përditësimit të Defender nuk mund të rriten. Nuk është e vërtetuar nëse patch-i i majit mbulon edhe këtë teknikë të re, dhe mekanizmi i ndryshëm sugjeron se nuk e mbulon.
Nuk ekziston asnjë patch ose zgjidhje alternative nga shitësi për BigDiskBuster. Administratorët mund të kontrollojnë që nënshkrimet dhe versioni i platformës së Defender janë të përditësuara përmes Windows Security nën Virus & threat protection, pastaj Protection updates, pastaj Check for updates. Në PowerShell, mjeti i linjës së komandës i Microsoft për administrimin e Windows, komanda Get-MpComputerStatus shfaq versionet aktuale në fushat AMEngineVersion dhe AMProductVersion. Monitorimi për dështime të përsëritura të përditësimit të Defender, hapësirë e ulët e vazhdueshme në diskun e sistemit dhe skedarë të mëdhenj të fshehur në drejtori të përkohshme do të ndihmonte në zbulimin e teknikës. Kufizimi i ekzekutimit të binareve të panjohura përmes Windows Defender Application Control (WDAC) ose AppLocker do të kufizonte aftësinë e një sulmuesi për të ekzekutuar mjetin. Për ekipet që menaxhojnë serverë Windows ose pajisje zyre që duhet t'i mbajnë Defender të përditësuar, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë, e cila mund të ndihmojë në rishikimin e monitorimit të përditësimeve dhe kontrolleve të pajisjeve.
Si të Mbroheni
- Hapni Windows Security, klikoni Virus & threat protection, pastaj Protection updates dhe zgjidhni Check for updates për t'u siguruar që përkufizimet e antivirusit Defender janë të përditësuara.
- Nëse kompjuteri juaj vazhdon të dështojë në përditësimin e Defender ose disku kryesor i Windows mbetet pothuajse plot, trajtojeni si një shenjë paralajmëruese dhe kërkoni nga një teknik i besuar ose mbështetja juaj IT t'i hedhë një sy.
- Mos ekzekutoni programe ose skedarë të panjohur nga burime të pabesueshme, sepse ky mjet duhet të ekzekutohet në kompjuterin tuaj për të bllokuar përditësimet.
- Mbani Windows dhe Defender të përditësuar nga burime zyrtare të Microsoft, dhe instaloni përditësimet e sigurisë sapo të bëhen të disponueshme.
- Nëse menaxhoni disa kompjuterë biznesi, kërkoni nga ekipi juaj IT të aktivizojë Windows Defender Application Control ose AppLocker në mënyrë që vetëm programet e miratuara të mund të ekzekutohen.
Dobësitë & Zgjidhjet
- CVE-2026-45498 Microsoft patched this Defender denial-of-service flaw in May in Antimalware Platform version 4.18.26040.7. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Microsoft Defender Antivirusi dhe softueri i sigurisë i integruar në Windows që mbron nga malware.
- signature updates Skedarë që i tregojnë Microsoft Defender se si të njohë malware të ri, të quajtur edhe përditësime definicionesh.
- proof-of-concept (PoC) Një demonstrim i vogël që tregon se një dobësi sigurie mund të shfrytëzohet, jo një mjet i plotë sulmi.
- CVE Common Vulnerabilities and Exposures, një numër identifikimi publik që përdoret për të emërtuar dobësi sigurie.
- Windows Malicious Software Removal Tool (MRT.exe) Një program i Microsoft që heq malware të njohur specifik nga një kompjuter.
- Windows Defender Application Control (WDAC) Një funksion i Windows që lejon vetëm programet e miratuara të ekzekutohen.
- AppLocker Një funksion i Windows që bllokon nisjen e programeve të panjohura.
- Get-MpComputerStatus Një komandë PowerShell që shfaq informacione rreth Microsoft Defender, përfshirë versionet aktuale të përditësimit.