微软的零日漏洞泄露者NightmareEclipse又找到了一个新的方法来干扰Windows Defender:他们通过阻止该杀毒软件自动更新来达到这一目的。这位安全研究人员(又名Abdelhamid Naceri)发布了一个名为“BigDiskBuster”的概念验证工具(PoC),该工具专门用于阻止Microsoft Defender Antivirus安装平台更新及安全补丁。NightmareEclipse表示:“这个工具非常‘巧妙’——它完全阻止了Defender的更新,因此只要该工具在后台运行,用户就只能继续使用旧版本的Defender。”研究人员称BigDiskBuster与他们之前开发的“UnDefend”工具类似,并声称该工具适用于所有受支持的Windows版本;不过他们也承认当前的PoC版本还存在一些漏洞,需要进一步修改。不过这一兼容性声明尚未经过独立验证。
该工具的原理并不是直接禁用Defender,而是等待更新开始后,试图占用硬盘空间,导致更新无法完成。具体来说,该工具会创建大量隐藏的临时文件来消耗硬盘上的可用空间,并根据需要启动额外的进程来进一步占用更多空间。一旦检测到更新失败,它就会关闭这些临时文件并释放被占用的空间。此外,BigDiskBuster还会以某种方式启动Microsoft的恶意软件清除工具(MRT.exe),从而限制其他进程对该文件的访问。根据NightmareEclipse的说法,只要该工具持续干扰更新过程,Defender就会一直停留在旧版本的状态下。
随PoC工具发布的截图显示,Windows安全系统会报告“保护定义更新失败”(错误代码为0x80070643)。不过这种错误属于常见的安装错误,并不能直接证明BigDiskBuster正在起作用。显然,让Defender一直使用旧版本的安全补丁并不是一个理想的情况。
这款杀毒软件可能仍在运行,但如果阻止它接收微软最新的威胁信息,那么它识别新发现的恶意软件的能力就会受到限制。NightmareEclipse不断发布新的漏洞攻击代码,这一行为正值该研究人员与微软之间就微软的漏洞披露流程发生公开争执之际。该研究人员从4月开始公开泄露Windows系统的零日漏洞及相关攻击代码,声称微软对待他们不公,并切断了他们访问微软漏洞报告系统的权限。微软对此反应强烈:5月,微软指责NightmareEclipse在未给微软机会修复漏洞的情况下就将其公开;同时表示这些漏洞并未通过微软的官方渠道报告。微软还启动了其数字犯罪部门,表示将对从事恶意活动或协助网络犯罪的人采取法律行动——这一声明被广泛解读为对研究人员的威胁。不过,这一举措在安全业界并未取得预期效果。随后微软撤回了上述言论,称“无意对从事安全研究的人员采取任何法律行动”。然而,此时NightmareEclipse的GitHub账户已被关闭,他们也无法再访问微软的漏洞报告系统了。尽管微软做出了和解的姿态,但双方的争执并未结束。NightmareEclipse继续发布针对Windows系统的攻击代码,其中包括6月的RoguePlanet、7月的LegacyHive、8月的ShieldBreak以及9月的ShieldCrash。微软后来修复了其中一些漏洞,但有些漏洞在公开后被黑客利用了。
相比之下,BigDiskBuster的攻击方式有所不同:它并不直接提供获取系统权限的途径,而是干扰杀毒软件的一项基本功能——即软件的自我更新机制。
目前没有迹象表明 BigDiskBuster 已被用于现实攻击,而 NightmareEclipse 关于其适用于所有受支持 Windows 版本的说法仍未得到验证。微软未回应 The 的提问。与此同时,其“噩梦”似乎没有结束的迹象。®