Серийный охотник за уязвимостями Microsoft заблокировал автообновления антивируса Defender

Исследователь в области кибербезопасности, известный под псевдонимом NightmareEclipse, который регулярно раскрывает информацию об уязвимостях нулевого дня в продуктах Microsoft, нашёл новый способ вмешаться в работу антивируса Microsoft Defender — он заблокировал возможность автоматического обновления программы. Источник изображения: BoliviaInteligente / unsplash.com Эксперт представил концепт эксплойта и присвоил ему название BigDiskBuster — этот инструмент блокирует установку обновлений программных модулей и баз данных сигнатур антивируса Microsoft Defender. «Создал тут забавный инструмент — он полностью блокирует обновление Defender, так что у вас остаётся текущая версия программы, пока утилита работает в фоновом режиме» , — написал он. BigDiskBuster, по его словам, выступает в качестве аналога выпущенной ранее утилиты UnDefend; эксплойт работает на всех поддерживаемых версиях Windows, хотя его текущий вариант «функционирует с ошибками и требует доработки» . Источник изображения: github.com/MSNightmare Механизм не отключает Defender полностью. Утилита дожидается начала процесса обновления, а затем пытается заполнить диск данным таким образом, чтобы для завершения установки не хватало свободного места. Для этого создаются временные скрытые файлы и при необходимости запускаются дополнительные потоки, чтобы захватить ещё больше пространства. Как только у Microsoft Defender фиксируется сбой обновления, файлы закрываются, и свободное место освобождается. Кроме того, BigDiskBuster открывает исполняемый файл MRT.exe средства Microsoft для удаления вредоносных программ, и доступ других процессов к этому файлу блокируется, пока открыт его дескриптор. В итоге, пока работает утилита, Defender остаётся использовать текущие версии программных модулей и базы данных сигнатур.


Источник: 3DNews — https://3dnews.ru/1148906

Комментарии