Der Sicherheitsforscher namens Nightmare Eclipse hat einen PoC (Proof-of-Concept) veröffentlicht, um zu verhindern, dass Microsoft Defender Antivirus seine Signatur- und Plattformupdates installiert.

Dieser Zero-Day-Exploit erhielt den Namen BigDiskBuster. Es ist Teil einer langen Reihe von Schwachstellenveröffentlichungen von Nightmare Eclipse, in denen es heißt, es stehe im Konflikt mit Microsoft.

Wie funktioniert dieser BigDiskBuster-Exploit?

Der Einfallsreichtum von BigDiskBuster liegt nicht in der Deaktivierung von Microsoft Defender, sondern darin, dessen Update-Prozess zu blockieren, mit einem Prinzip, das keine Finesse erfordert.

Das Tool wartet darauf, dass das Antivirenprogramm von Microsoft ein Update startet, und erstellt dann sehr schnell versteckte temporäre Dateien, um den gesamten verfügbaren Speicherplatz zu belegen. Wenn die Festplatte voll ist, schlägt das Defender-Update fehl mit einem generischen Fehler 0x80070643.

Sobald der Fehler erkannt wird, löscht das Tool die temporären Dateien und gibt so Speicherplatz bis zum nächsten Versuch frei. Nightmare Eclipse gibt an, dass sein PoC Fehler aufweist, aber die Hauptidee ist vorhanden.

BigDiskBuster blockiert außerdem den Zugriff auf die ausführbare Datei des Microsoft Malware Removal Tools (MRT.exe).

Welches Risiko besteht für Windows-Benutzer?

Die größte Gefahr besteht darin, dass Microsoft Defender mit veralteten Bedrohungsdefinitionen zurückbleibt. Selbst wenn das Antivirenprogramm aktiv bleibt, kann es die neueste Malware nicht mehr erkennen und blockieren.

Ohne die neuesten Bedrohungsinformationen wird die Wirksamkeit des Schutzes erheblich verringert, wodurch Systeme Angriffen ausgesetzt werden, die andernfalls vereitelt worden wären.

Bisher gibt es keine Beweise dafür, dass BigDiskBuster bei tatsächlichen Angriffen verwendet wurde, aber durch die Veröffentlichung des Codes ist er für jedermann zugänglich.

Warum diese Unerbittlichkeit von Nightmare Eclipse?

Seit April hat Nightmare Eclipse eine Reihe von Zero-Day-Exploits aufgedeckteinschließlich BlueHammer, RoguePlanet und UnDefend. Er behauptet, er sei von Microsoft zu Unrecht entlassen worden und sei ein offener Kritiker des Prozesses zur Offenlegung von Sicherheitslücken des Unternehmens.

Das Verhältnis zwischen dem Forscher und Microsoft ist angespannt. Das Unternehmen drohte zunächst mit rechtlichen Schritten, gab dann aber angesichts der Gegenreaktionen aus der Sicherheitsgemeinschaft nach.

Obwohl Microsoft mehrere der zuvor von Nightmare Eclipse offengelegten Schwachstellen behoben hat, gibt es für BigDiskBuster vorerst keinen offiziellen Patch.