Mastodon Mastodon Mastodon Mastodon

BigDiskBuster – öffentlicher PoC, der Updates von Microsoft Defender durch Auffüllen des Datenträgers blockieren kann

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Am 19. September wurde auf GitHub das Tool BigDiskBuster veröffentlicht – ein proof of concept, der dazu bestimmt ist, Updates der Plattform und Signaturen von Microsoft Defender zu blockieren. Nach Angaben des ursprünglichen Materials gibt es für diese Technik weder einen Patch noch eine CVE-Kennung noch Empfehlungen von Microsoft. Das Tool nutzt das Auffüllen des verfügbaren Speicherplatzes auf dem Datenträger, um zu verhindern, dass Defender Updates herunterladen kann – der Antivirus arbeitet dabei weiter, aber seine Erkennungsdatenbank veraltet. Eine unabhängige Bestätigung des beschriebenen Verhaltens liegt zum Zeitpunkt der Veröffentlichung nicht vor.

Wie BigDiskBuster funktioniert

Die Analyse des Quellcodes zeigt, dass das Tool die Aktivität in zwei fest kodierten Verzeichnissen überwacht – den Verzeichnissen für Plattform-Updates und Definitions-Updates von Windows Defender (Pfade vom Typ ProgramData\\Microsoft\\Windows Defender\\Platform\\ und ein entsprechender Pfad für die Definitionen). Wenn Defender beginnt, ein Update herunterzuladen und ein neues Unterverzeichnis anlegt, reagiert BigDiskBuster wie folgt:

  • Es ermittelt das Volumen des freien Speicherplatzes auf dem Volume C:\\ (das Volume ist im Code fest vorgegeben).
  • Es erstellt eine versteckte temporäre Datei, deren Größe dem gesamten verfügbaren freien Speicherplatz entspricht, mit dem Flag zum Löschen beim Schließen des Handles (FILE_DELETE_ON_CLOSE).
  • Das Defender-Update schlägt aufgrund von Platzmangel auf dem Datenträger fehl.
  • Nachdem das Scheitern des Updates erkannt wurde, löscht das Tool die temporäre Datei, gibt den Speicherplatz wieder frei und wechselt in den Wartemodus für den nächsten Versuch.

Zusätzlich versucht der Code, die Datei MRT.exe (Windows Malicious Software Removal Tool) mit eingeschränkten Sharing-Flags zu öffnen, was laut Beschreibung Windows Update daran hindern soll, diese Datei zu ersetzen. Aus dem Code geht jedoch lediglich der Versuch einer Blockierung hervor – ein tatsächliches Verhindern des Ersetzens der Datei über Windows Update ist unabhängig nicht bestätigt.

Ein wichtiges technisches Detail: Die Implementierung ist an ein bestimmtes Volume (C:\\) und bestimmte Defender-Update-Pfade gebunden. Die Aussage des Repositories über die Kompatibilität „mit allen unterstützten Versionen von Windows“ bleibt ungeprüft und sollte nicht über die demonstrierte Konfiguration hinaus verallgemeinert werden. Der Autor selbst beschreibt den Code als „etwas buggy und überarbeitungsbedürftig“.

Beziehung zu CVE-2026-45498 und früheren Tools

Der Autor beschreibt BigDiskBuster als ein Tool, das „UnDefend ähnelt“ – einer zuvor offengelegten Denial-of-Service-Schwachstelle in Defender, die Updates der Definitionen mit einer anderen Methode blockierte. Microsoft hat UnDefend im Mai 2026 behoben und ihr in der Antimalware Platform Version 4.18.26040.7 die Kennung CVE-2026-45498 zugewiesen. Diese Schwachstelle wurde am 20. Mai 2026 in den CISA-KEV-Katalog aufgenommen, mit einer Frist zur Behebung bis zum 3. Juni 2026.

Die Mechanismen der beiden Tools unterscheiden sich jedoch: UnDefend nutzte einen unkontrollierten Ressourcenverbrauch, während BigDiskBuster den Speicherplatz des Datenträgers auffüllt und so verhindert, dass die Update-Verzeichnisse von Defender wachsen. Ob der Mai-Patch für CVE-2026-45498 die Technik von BigDiskBuster abdeckt, ist nicht festgestellt, und der Unterschied in den Mechanismen deutet darauf hin, dass dies höchstwahrscheinlich nicht der Fall ist. Eine eindeutige Stellungnahme von Microsoft zu BigDiskBuster liegt in den verfügbaren Materialien nicht vor.

Wir haben bereits über CVE-2026-45498 und verwandte Schwachstellen in Defender berichtet – insbesondere über die Ausnutzung von CVE-2026-41091 und CVE-2026-45498 sowie über den Konflikt zwischen Microsoft und dem Forscher, der Zero-Day-Schwachstellen offengelegt hat.

Bewertung der Auswirkungen

Die demonstrierte Auswirkung von BigDiskBuster beschränkt sich auf die Störung des Defender-Update-Prozesses. Es handelt sich nicht um eine Remote-Code-Execution-Schwachstelle und nicht um eine unmittelbare Kompromittierung des Systems. Die Folgen können jedoch gravierend sein: Ein Antivirus mit veralteten Signaturen und Plattformkomponenten erkennt neue Bedrohungen nicht, was ein Fenster für Angriffe mit neuartiger Malware schafft.

Für den Einsatz des Tools ist die Ausführung beliebigen Codes auf dem Zielsystem erforderlich – das heißt, der Angreifer muss bereits über ein bestimmtes Zugriffslevel verfügen. BigDiskBuster ist eher ein Post-Exploitation-Tool, mit dem sich der Schutz vor der Ausbringung der eigentlichen Nutzlast schwächen lässt.

Eine aktive Ausnutzung genau dieser Technik ist zum Zeitpunkt der Veröffentlichung nicht festgestellt worden. Die öffentliche Verfügbarkeit des PoC und die Vorgeschichte früherer Tools desselben Autors, die nach Angaben des Ausgangsmaterials in realen Angriffen vor Veröffentlichung der Patches eingesetzt wurden, machen die Bedrohung jedoch in der Praxis relevant.

Empfehlungen zu Erkennung und Schutz

Für BigDiskBuster existieren weder ein Patch noch ein offizieller Workaround des Herstellers. Die Analyse des Quellcodes ermöglicht jedoch die Formulierung konkreter Indikatoren für das Monitoring, die präziser sind als ein allgemeines Überwachen von Speichermangel auf dem Datenträger:

  • Monitoring der Defender-Update-Verzeichnisse: Überwachen Sie die Aktivität beim Anlegen und Löschen von Unterverzeichnissen in den Verzeichnissen Platform und Definition Updates unter ProgramData\\Microsoft\\Windows Defender\\, auf die das Auftreten großer versteckter Dateien folgt.
  • Versteckte temporäre Dateien: Achten Sie auf die Erstellung von Dateien mit dem Attribut FILE_ATTRIBUTE_HIDDEN und dem Flag FILE_DELETE_ON_CLOSE, deren Größe sich dem Volumen des freien Speicherplatzes des Volumes annähert.
  • Blockierung von MRT.exe: Protokollieren Sie Versuche, Windows\\System32\\MRT.exe mit eingeschränkten Sharing-Flags zu öffnen.
  • Wiederholte Update-Fehlschläge: Richten Sie Benachrichtigungen über systematische Fehlschläge von Defender-Updates ein, insbesondere in Kombination mit einer kurzfristigen Auslastung des Systemvolumes.
  • Überprüfung der Aktualität: In PowerShell zeigt der Befehl Get-MpComputerStatus die aktuellen Versionen in den Feldern AMEngineVersion und AMProductVersion an.
  • Einschränkung der Ausführung: WDAC- oder AppLocker-Richtlinien, die die Ausführung unbekannter Binärdateien verbieten, verringern die Möglichkeit, derartige Tools zu starten.

Organisationen, die Microsoft Defender als primäres Endpunktschutzmittel einsetzen, sollten unverzüglich die Aktualität der Plattform- und Signaturversionen auf allen verwalteten Systemen prüfen und das Monitoring der genannten Indikatoren einrichten. Angesichts des fehlenden Patches besteht die wichtigste Maßnahme darin, die Ausführung nicht autorisierter Programme über WDAC oder AppLocker einzuschränken, was die Ausführung von BigDiskBuster und ähnlichen Tools auf geschützten Hosts grundsätzlich unterbindet.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.