19 вересня на GitHub було опубліковано інструмент BigDiskBuster — proof of concept, призначений для блокування оновлень платформи та сигнатур Microsoft Defender. За даними вихідного матеріалу, для цієї техніки не існує ні патча, ні ідентифікатора CVE, ні рекомендацій від Microsoft. Інструмент використовує заповнення дискового простору, щоб не дати Defender завантажити оновлення; при цьому антивірус продовжує працювати, але його база виявлення застаріває. Незалежного підтвердження заявленої поведінки на момент публікації немає.
Як працює BigDiskBuster
Аналіз вихідного коду показує, що інструмент відстежує активність у двох жорстко заданих каталогах — директоріях оновлень платформи та визначень Windows Defender (шляхи виду ProgramData\\Microsoft\\Windows Defender\\Platform\\ і аналогічний для визначень). Коли Defender починає завантаження оновлення та створює новий підкаталог, BigDiskBuster реагує таким чином:
- Визначає обсяг вільного простору на томі C:\\ (том жорстко заданий у коді).
- Створює прихований тимчасовий файл, розмір якого дорівнює всьому доступному вільному простору, з прапорцем видалення під час закриття дескриптора (
FILE_DELETE_ON_CLOSE). - Оновлення Defender завершується невдало через нестачу місця на диску.
- Після виявлення провалу оновлення інструмент видаляє тимчасовий файл, звільняючи простір, і переходить у режим очікування наступної спроби.
Додатково код намагається відкрити файл MRT.exe (Windows Malicious Software Removal Tool) з обмеженими прапорцями спільного доступу, що, згідно з описом, має завадити Windows Update замінити цей файл. Однак із коду випливає лише спроба блокування — фактичне запобігання заміні файла через Windows Update незалежно не підтверджено.
Важлива технічна деталь: реалізація прив’язана до конкретного тому (C:\\) і конкретних шляхів оновлень Defender. Заява репозиторію про сумісність «з усіма підтримуваними версіями Windows» залишається неперевіреною, і її не слід поширювати за межі продемонстрованої конфігурації. Сам автор характеризує код як «трохи глючний і такий, що потребує доопрацювання».
Зв’язок із CVE-2026-45498 та попередніми інструментами
Автор описує BigDiskBuster як інструмент, «схожий на UnDefend» — раніше розкриту вразливість відмови в обслуговуванні Defender, яка блокувала оновлення визначень іншим методом. Microsoft виправила UnDefend у травні 2026 року, присвоївши їй ідентифікатор CVE-2026-45498 у версії Antimalware Platform 4.18.26040.7. Ця вразливість була внесена до каталогу CISA KEV 20 травня 2026 року з крайнім терміном усунення 3 червня 2026 року.
Однак механізми двох інструментів відрізняються: UnDefend використовувала неконтрольоване споживання ресурсів, тоді як BigDiskBuster заповнює дисковий простір, не даючи каталогам оновлень Defender зростати. Чи покриває травневий патч для CVE-2026-45498 техніку BigDiskBuster — не встановлено, і відмінність у механізмах вказує на те, що, найімовірніше, не покриває. Пряма позиція Microsoft щодо BigDiskBuster у доступних матеріалах відсутня.
Ми вже писали про CVE-2026-45498 і пов’язані вразливості Defender — зокрема, про експлуатацію CVE-2026-41091 і CVE-2026-45498, а також про конфлікт Microsoft з дослідником, який розкривав уразливості нульового дня.
Оцінка впливу
Продемонстрований вплив BigDiskBuster обмежується порушенням процесу оновлення Defender. Це не вразливість віддаленого виконання коду й не пряма компрометація системи. Водночас наслідки можуть бути серйозними: антивірус із застарілими сигнатурами та платформою не виявляє нові загрози, що створює вікно можливостей для атак із використанням свіжого зловмисного програмного забезпечення.
Для роботи інструмента потрібне виконання довільного коду на цільовій системі — тобто зловмисник уже має мати певний рівень доступу. BigDiskBuster радше є інструментом постексплуатації, який дає змогу послабити захист перед розгортанням основного корисного навантаження.
Активна експлуатація саме цієї техніки на момент публікації не зафіксована. Однак публічна доступність PoC і історія попередніх інструментів того ж автора, які, за даними вихідного матеріалу, застосовувалися в реальних атаках до виходу патчів, роблять загрозу практично значущою.
Рекомендації щодо виявлення та захисту
Патча або офіційного обхідного рішення від вендора для BigDiskBuster не існує. Втім, аналіз вихідного коду дає змогу сформулювати конкретні індикатори для моніторингу, точніші, ніж загальне відстеження нестачі місця на диску:
- Моніторинг каталогів оновлень Defender: відстежуйте активність створення й видалення підкаталогів у директоріях Platform і Definition Updates під
ProgramData\\Microsoft\\Windows Defender\\, за якою слідує поява великих прихованих файлів. - Приховані тимчасові файли: звертайте увагу на створення файлів з атрибутом
FILE_ATTRIBUTE_HIDDENі прапорцемFILE_DELETE_ON_CLOSE, розмір яких наближається до обсягу вільного простору тому. - Блокування MRT.exe: фіксуйте спроби відкриття
Windows\\System32\\MRT.exeз обмеженими прапорцями спільного доступу. - Повторні збої оновлень: налаштуйте сповіщення про систематичні невдачі оновлення Defender, особливо в поєднанні з короткочасним заповненням системного тому.
- Перевірка актуальності: у PowerShell команда
Get-MpComputerStatusпокаже поточні версії в поляхAMEngineVersionіAMProductVersion. - Обмеження запуску: політики WDAC або AppLocker, які забороняють виконання невідомих бінарних файлів, зменшують можливість запуску подібних інструментів.
Організаціям, які використовують Microsoft Defender як основний засіб захисту кінцевих точок, слід негайно перевірити актуальність версій платформи та сигнатур на всіх керованих системах і налаштувати моніторинг перелічених індикаторів. З огляду на відсутність патча, ключовий захід — обмеження виконання неавторизованих програм через WDAC або AppLocker, що блокує саму можливість запуску BigDiskBuster та аналогічних інструментів на захищених хостах.