BigDiskBuster Microsoft Defender не выключает, но делает кое-что неприятнее для админов: оставляет антивирус работающим и одновременно мешает ему устанавливать обновления платформы и баз угроз. Для русскоязычных команд на Windows это практичный сигнал: «зелёная галочка» в консоли безопасности ещё не значит, что защита действительно свежая.
Новый proof-of-concept опубликовал исследователь NightmareEclipse, он же Abdelhamid Naceri, сообщает The Register. Инструмент получил название BigDiskBuster и, по словам автора, блокирует установку обновлений Microsoft Defender Antivirus, пока работает в фоне. Исследователь утверждает, что приём применим ко всем поддерживаемым версиям Windows, но это заявление пока не проверено независимо; сам автор признаёт, что текущий PoC «сыроват» и требует переписывания.
Механика BigDiskBuster Microsoft Defender устроена не как классическое отключение защиты. Defender продолжает запускаться, интерфейс Windows Security может выглядеть штатно, службы не обязательно падают. Вместо прямой атаки на антивирус PoC ждёт начала обновления, а затем пытается занять свободное место на диске скрытыми временными файлами. Если места становится недостаточно, установка обновления срывается. После обнаружения сбоя инструмент закрывает файлы и возвращает пространство системе.
Это особенно неприятный тип поломки: она кратковременная, шумная только в момент обновления и не похожа на простую деактивацию антивируса, которую EDR или SIEM обычно ловят быстрее. На опубликованном скриншоте Windows Security показывает ошибку обновления защитных определений 0x80070643. Важно не делать из этого лишних выводов: код ошибки общий, сам по себе он не доказывает работу BigDiskBuster. Но в связке с повторяющимися провалами обновлений Defender это уже повод смотреть внимательнее.
У PoC есть ещё один трюк: он открывает исполняемый файл Microsoft Malicious Software Removal Tool, MRT.exe, так, чтобы ограничить доступ других процессов к файлу, пока дескриптор остаётся открытым. По версии NightmareEclipse, итог один: Defender застревает на текущих версиях платформы и security intelligence, пока инструмент продолжает мешать штатному циклу обновлений. Антивирус формально жив, но его знание о новых угрозах стареет.
Для бизнеса риск здесь не в эффектном «получили SYSTEM за один клик», а в более скучной и потому опасной зоне эксплуатации. Если злоумышленник уже находится в системе с достаточными правами для запуска такого инструмента, он может ухудшить способность Defender распознавать свежие образцы вредоносов. Это не делает Windows мгновенно беззащитной: остаются поведенческие механизмы, облачная защита, политики, сторонние средства мониторинга. Но задержка обновлений антивирусных баз — ровно тот зазор, в который любят пролезать новые загрузчики, стилеры и постэксплуатационные инструменты.
История важна ещё и из-за автора. NightmareEclipse с апреля 2026 года публикует Windows zero-day и proof-of-concept-код после конфликта с Microsoft вокруг процесса раскрытия уязвимостей. В мае Microsoft раскритиковала публикации без предварительного отчёта через официальные каналы и упомянула Digital Crimes Unit, что в сообществе восприняли как намёк на юридическое давление. Позже компания смягчила формулировки и заявила, что не собирается преследовать людей, которые проводят или публикуют исследования безопасности.
Конфликт на этом не закончился. Ранее исследователь выпускал эксплойты и демонстрации под названиями RoguePlanet, LegacyHive, ShieldBreak и ShieldCrash. Некоторые прошлые zero-day Microsoft уже закрыла, а часть, по данным источника, успели использовать в реальных атаках после публичной публикации. В случае с BigDiskBuster пока нет признаков эксплуатации вживую, и это принципиальная оговорка: сейчас речь о публичном PoC, а не о подтверждённой кампании против компаний.
Что делать администраторам без драматичных жестов? Проверять не только факт работы Defender, но и возраст обновлений платформы и security intelligence. Полезны алерты на повторяющиеся ошибки обновления, внезапные провалы свободного места на системном диске во время обновлений, подозрительные открытые дескрипторы к MRT.exe и нетипичные процессы, которые активно создают скрытые временные файлы. Для разработчиков внутренних агентов и систем мониторинга это хороший кейс: статус «служба запущена» слишком бедный сигнал для безопасности.
Microsoft на вопросы журналистов к моменту публикации не ответила. Главный вопрос теперь не в том, признает ли компания BigDiskBuster отдельной уязвимостью, а в том, сможет ли Defender отличать обычную нехватку места от целенаправленного саботажа обновления. Пока BigDiskBuster Microsoft Defender превращает в напоминание о старой истине: защита без свежих обновлений быстро становится музейным экспонатом, даже если значок в трее выглядит спокойно.