Mastodon Mastodon Mastodon Mastodon

BigDiskBuster — публичный PoC, способный заблокировать обновления Microsoft Defender заполнением диска

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

19 сентября на GitHub был опубликован инструмент BigDiskBuster — proof of concept, предназначенный для блокировки обновлений платформы и сигнатур Microsoft Defender. По данным исходного материала, для этой техники не существует ни патча, ни идентификатора CVE, ни рекомендаций от Microsoft. Инструмент использует заполнение дискового пространства, чтобы не дать Defender загрузить обновления, — при этом антивирус продолжает работать, но его база обнаружения устаревает. Независимого подтверждения заявленного поведения на момент публикации нет.

Как работает BigDiskBuster

Анализ исходного кода показывает, что инструмент отслеживает активность в двух жёстко прописанных каталогах — директориях обновлений платформы и определений Windows Defender (пути вида ProgramData\Microsoft\Windows Defender\Platform\ и аналогичный для определений). Когда Defender начинает загрузку обновления и создаёт новый подкаталог, BigDiskBuster реагирует следующим образом:

  • Определяет объём свободного пространства на томе C:\ (том жёстко задан в коде).
  • Создаёт скрытый временный файл, размер которого равен всему доступному свободному пространству, с флагом удаления при закрытии дескриптора (FILE_DELETE_ON_CLOSE).
  • Обновление Defender завершается неудачей из-за нехватки места на диске.
  • После обнаружения провала обновления инструмент удаляет временный файл, освобождая пространство, и переходит в режим ожидания следующей попытки.

Дополнительно код пытается открыть файл MRT.exe (Windows Malicious Software Removal Tool) с ограниченными флагами совместного доступа, что, согласно описанию, должно помешать Windows Update заменить этот файл. Однако из кода следует лишь попытка блокировки — фактическое предотвращение замены файла через Windows Update не подтверждено независимо.

Важная техническая деталь: реализация привязана к конкретному тому (C:\) и конкретным путям обновлений Defender. Заявление репозитория о совместимости «со всеми поддерживаемыми версиями Windows» остаётся непроверенным, и его не следует распространять за пределы продемонстрированной конфигурации. Сам автор характеризует код как «немного глючный и требующий доработки».

Связь с CVE-2026-45498 и предыдущими инструментами

Автор описывает BigDiskBuster как инструмент, «похожий на UnDefend» — ранее раскрытую уязвимость отказа в обслуживании Defender, которая блокировала обновления определений другим методом. Microsoft исправила UnDefend в мае 2026 года, присвоив ей идентификатор CVE-2026-45498 в версии Antimalware Platform 4.18.26040.7. Эта уязвимость была внесена в каталог CISA KEV 20 мая 2026 года с крайним сроком устранения 3 июня 2026 года.

Однако механизмы двух инструментов различаются: UnDefend использовала неконтролируемое потребление ресурсов, тогда как BigDiskBuster заполняет дисковое пространство, не давая каталогам обновлений Defender расти. Покрывает ли майский патч для CVE-2026-45498 технику BigDiskBuster — не установлено, и различие в механизмах указывает на то, что, вероятнее всего, не покрывает. Прямая позиция Microsoft по BigDiskBuster в доступных материалах отсутствует.

Мы уже писали о CVE-2026-45498 и связанных уязвимостях Defender — в частности, об эксплуатации CVE-2026-41091 и CVE-2026-45498, а также о конфликте Microsoft с исследователем, раскрывавшим уязвимости нулевого дня.

Оценка воздействия

Продемонстрированное воздействие BigDiskBuster ограничивается нарушением процесса обновления Defender. Это не уязвимость удалённого выполнения кода и не прямая компрометация системы. Тем не менее последствия могут быть серьёзными: антивирус с устаревшими сигнатурами и платформой не обнаруживает новые угрозы, что создаёт окно для атак с использованием свежего вредоносного ПО.

Для работы инструмента необходимо выполнение произвольного кода на целевой системе — то есть атакующий уже должен иметь определённый уровень доступа. BigDiskBuster является скорее инструментом пост-эксплуатации, позволяющим ослабить защиту перед развёртыванием основной полезной нагрузки.

Активная эксплуатация именно этой техники на момент публикации не зафиксирована. Однако публичная доступность PoC и история предшествующих инструментов того же автора, которые, по данным исходного материала, применялись в реальных атаках до выпуска патчей, делают угрозу практически значимой.

Рекомендации по обнаружению и защите

Патча или официального обходного решения от вендора для BigDiskBuster не существует. Тем не менее анализ исходного кода позволяет сформулировать конкретные индикаторы для мониторинга, более точные, чем общее отслеживание нехватки места на диске:

  • Мониторинг каталогов обновлений Defender: отслеживайте активность создания и удаления подкаталогов в директориях Platform и Definition Updates под ProgramData\Microsoft\Windows Defender\, за которой следует появление крупных скрытых файлов.
  • Скрытые временные файлы: обращайте внимание на создание файлов с атрибутом FILE_ATTRIBUTE_HIDDEN и флагом FILE_DELETE_ON_CLOSE, размер которых приближается к объёму свободного пространства тома.
  • Блокировка MRT.exe: фиксируйте попытки открытия Windows\System32\MRT.exe с ограниченными флагами совместного доступа.
  • Повторные сбои обновлений: настройте оповещения о систематических неудачах обновления Defender, особенно в сочетании с кратковременным заполнением системного тома.
  • Проверка актуальности: в PowerShell команда Get-MpComputerStatus покажет текущие версии в полях AMEngineVersion и AMProductVersion.
  • Ограничение запуска: политики WDAC или AppLocker, запрещающие выполнение неизвестных бинарных файлов, снижают возможность запуска подобных инструментов.

Организациям, использующим Microsoft Defender как основное средство защиты конечных точек, следует немедленно проверить актуальность версий платформы и сигнатур на всех управляемых системах и настроить мониторинг перечисленных индикаторов. Учитывая отсутствие патча, ключевая мера — ограничение выполнения неавторизованных программ через WDAC или AppLocker, что блокирует саму возможность запуска BigDiskBuster и аналогичных инструментов на защищённых хостах.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.