PoC-атака BigDiskBuster может оставить Microsoft Defender с включённой защитой в реальном времени, но лишить его новых сигнатур. Для ИТ-команд это неприятный сценарий: в консоли агент выглядит здоровым, а обновления Microsoft Defender незаметно перестают устанавливаться — и на конечной точке появляется окно для уже известных, но недавно добавленных в детекты угроз.
Технику описали исследователи LevelBlue Серге́й Мельник и Тимми Листер; об испытаниях BigDiskBuster сообщает Dark Reading. Исходный PoC 19 сентября опубликовал исследователь Abdelhamid Naceri, известный как MSNightmare или Nightmare-Eclipse, бывший сотрудник Microsoft. Репозиторий на GitHub впоследствии удалили, однако специалисты LevelBlue смогли воспроизвести работу метода.
BigDiskBuster не похож на классический EDR-killer. Он не завершает процесс Defender, не отключает службу и не использует уязвимость в самом антивирусе. Вместо этого программа отслеживает активность, связанную с обновлением Defender на томе C:, и в момент запуска загрузки создаёт скрытый файл, который занимает почти всё свободное место на диске. Обновление не может завершиться, Defender очищает временный каталог, освобождает пространство — а вредоносный процесс ждёт следующей попытки и повторяет тот же приём.
Именно эта механика делает атаку неудобной для эксплуатации и одновременно опасной для мониторинга. Пользователь не обязательно увидит падение службы или уведомление о выключенной защите. Защита в реальном времени продолжает сканировать файлы, но делает это с устаревшим набором детектов. Если атакующий уже закрепился на машине, задержка в получении новых сигнатур может продлить жизнь его инструментам: то, что Defender научился распознавать вчера, на скомпрометированном хосте останется невидимым.
Обычный пользователь вместо привилегированного атакующего
В тестовой среде LevelBlue PoC сработал на стандартной установке Defender в Windows и запускался из обычной учётной записи. Это ключевая деталь: BigDiskBuster не требует прав администратора и не опирается на эксплуатацию CVE. В описании PoC — около 300 строк C++; в нём сочетаются работа с «сырым» дескриптором устройства, относительное открытие файла, рекурсивное наблюдение за томом и чрезмерное выделение дискового пространства.
Похожую идею Naceri показывал и раньше в PoC UnDefend, который также мешал Defender поддерживать актуальный контент обнаружения. Общая тенденция здесь важнее названий: атакующие всё чаще ищут не громкое отключение защитного продукта, а способы ухудшить его работу так, чтобы дежурная смена не получила очевидный алерт. Статус «service running» сам по себе давно не гарантирует, что endpoint действительно защищён актуальными правилами.
Microsoft заявила изданию, что Microsoft Defender Antivirus уже включает средства обнаружения и предотвращения этой техники. Компания рекомендует поддерживать в актуальном состоянии как security intelligence, так и платформу Defender. Но этот совет упирается в саму проблему BigDiskBuster: если процесс обновления сорван, одного факта работы антивируса недостаточно. Поэтому контроль должен проверять не только состояние службы, но и дату последнего успешного получения защитного контента.
Что проверять защитникам и администраторам
У метода есть заметные следы. Исследователи LevelBlue советуют обращать внимание на повторяющиеся сбои обновлений Microsoft Defender, особенно с кодом 0x80070643, а также на необычную работу с файловыми дескрипторами и скрытые файлы, резко занимающие свободное место. Такие сигналы проще увидеть на уровне операций ввода-вывода, чем ждать, пока антивирус сам распознает конкретный вариант PoC.
Практический минимум для команд эксплуатации — вывести в мониторинг успешность и свежесть security intelligence отдельно от доступности службы Defender. Стоит сопоставлять ошибки обновлений с внезапными провалами свободного места, появлением крупных скрытых файлов и нестандартными процессами, наблюдающими за томом C:. Для разработчиков средств управления парком это ещё один аргумент не сводить health-check агента к бинарному «запущен/не запущен»: полезнее измерять фактическое время с последнего успешного обновления и эскалировать повторные неудачи.
BigDiskBuster не превращает любой Windows-хост в мгновенно беззащитную машину: базовые возможности Defender остаются активны, а поведение PoC можно ловить по нескольким признакам. Но техника хорошо демонстрирует слабое место упрощённых отчётов о защите. В ближайших инцидентах важным вопросом будет не только «работал ли антивирус», а «какой именно набор детектов был на устройстве в момент атаки». Детали исследования и индикаторы компрометации опубликованы в материале .