КИБЕРБЕЗОПАСНОСТЬ

BigDiskBuster мешает Defender обновляться через забитый диск

19 сентября на GitHub появился PoC BigDiskBuster: инструмент срывает обновления Microsoft Defender, заполняя свободное место на диске.

✍️ Редакция iTech News | 23.09.2026 | ⏱ 3 мин | Источник: The Hacker News
👁

19 сентября на GitHub появился proof-of-concept BigDiskBuster: новая уязвимость Defender позволяет сорвать установку обновлений платформы и сигнатур, просто забив системный диск. Для компаний, где Microsoft Defender остается базовой защитой рабочих станций и серверов Windows, это неприятный сценарий: антивирус формально работает, но его база обнаружения начинает стареть.

О публикации инструмента сообщает The Hacker News. У BigDiskBuster пока нет патча, CVE и публичного бюллетеня Microsoft. Автор PoC — Абдельхамид Насери, бывший исследователь безопасности Microsoft, который после увольнения из Microsoft Security Response Center в 2024 году начал публиковать эксплойты без координации с компанией.

Механика атаки выглядит грубо, но именно поэтому она раздражающе практична. BigDiskBuster следит за диском C:\ и ждет появления новых каталогов в путях, где Defender готовит обновления. Когда защитник Windows начинает скачивать обновление платформы или определений, инструмент создает скрытый временный файл такого размера, чтобы занять все оставшееся свободное место. Обновление падает, Defender удаляет staging-каталог, после чего BigDiskBuster убирает свой файл и снова ждет следующей попытки.

На скриншоте автора Defender возвращает обычную ошибку Windows при попытке обновиться. Важная деталь: из опубликованного PoC непонятно, вызывает ли такой сбой автоматическое уведомление или тревогу в штатных средствах мониторинга. То есть администратор может увидеть «защитник включен», но не сразу заметить, что сигнатуры уже не обновляются. Для SOC это классический серый шум: не падение сервиса, не отключение агента, а тихое ухудшение качества защиты.

Насери также утверждает, что BigDiskBuster открывает handle на MRT.exe — Windows Malicious Software Removal Tool — так, чтобы помешать Windows Update заменить этот файл. Сам автор описывает инструмент без пафоса: по его словам, он «немного багованный» и требует переписывания. Он также пишет, что техника, похоже, работает на всех поддерживаемых версиях Windows. Независимые исследователи на момент публикации источника это поведение не подтвердили, так что для продакшена вывод простой: относиться серьезно, но не додумывать за факты.

Контекст делает историю менее академической. Ранее Насери уже публиковал инструменты против Defender: BlueHammer, RedSun и UnDefend. Все три, по данным источника, успели попасть в реальные атаки до того, как Microsoft закрыла проблемы, а CISA добавила их в каталог Known Exploited Vulnerabilities. После этого исследователь продолжил примерно ежемесячно раскрывать новые ошибки в Defender и Windows. Иными словами, BigDiskBuster — не случайный эксперимент на выходных, а очередной эпизод в затянувшемся конфликте между исследователем и вендором.

Ближайший родственник новой техники — UnDefend, раскрытый в апреле. Он тоже мешал обновлениям определений Defender, но делал это другим способом: через неконтролируемое потребление ресурсов. Microsoft закрыла ту проблему в мае как CVE-2026-45498 в Antimalware Platform 4.18.26040.7. BigDiskBuster работает иначе: он не столько ломает сам механизм обновления, сколько лишает его места для работы. Поэтому пока нельзя считать, что майский патч автоматически закрывает и эту уязвимость Defender.

Практические действия для администраторов скучные, зато полезные. Проверить версии можно через Windows Security: Virus & threat protection, затем Protection updates и Check for updates. В PowerShell команда Get-MpComputerStatus покажет текущие значения AMEngineVersion и AMProductVersion. В мониторинг стоит добавить повторяющиеся ошибки обновления Defender, длительно низкий запас места на системном томе и крупные скрытые файлы во временных каталогах. Ограничение запуска неизвестных бинарников через WDAC или AppLocker тоже снижает риск: BigDiskBuster сначала нужно где-то запустить.

Главный вопрос теперь не в том, насколько изящен PoC, а в том, как быстро Microsoft сможет закрыть этот класс поведения без побочных эффектов для нормальных обновлений. Пока патча нет, уязвимость Defender напоминает неприятную вещь: endpoint-защита зависит не только от движка обнаружения, но и от банальной доступности ресурсов операционной системы. Подробности опубликованы в The Hacker News.

Поделиться: Telegram X LinkedIn