На GitHub появился проект BigDiskBuster. Его автор, скрывающийся под псевдонимом MSNightmare, утверждает, что код не даёт Microsoft Defender доводить до конца обновления сведений об угрозах и платформы. Встроенная защита Windows при этом продолжает числиться работающей, но распознаёт всё меньше. Для организаций, где Defender служит основным средством защиты конечных точек, это оборачивается ростом шансов пропустить заражение.
Уязвимость BigDiskBuster
Прототип написан на C++ и состоит из одного исходного файла. Готового пакета для установки автор не подготовил, поэтому запустить технику "из коробки" не получится. Сам он сравнивает свою работу с ранее описанной техникой UnDefend, которая тоже мешала защитнику обновляться. Репозиторий собрал больше 130 отметок "звезда" и свыше 20 копий. Интерес к нему проявляют и исследователи, и, вероятно, злоумышленники.
Defender обновляет сведения об угрозах часто, иногда несколько раз в сутки. Из этих данных он узнаёт о новых семействах программ-вымогателей, о фишинговых сайтах, о свежих образцах шпионских программ. Обновления платформы меняют движок сканирования, средства устранения угроз, компоненты облачной защиты. Прервать этот поток значит оставить компьютер со всё более старой базой. Служба запущена и отключений не требует, но она не замечает ничего, что появилось после последнего успешного обновления.
Опасность здесь не в отключении антивируса, а в обходе защиты. Злоумышленнику выгоднее не трогать службу Defender, а лишить её новых сигнатур, то есть образцов кода, по которым опознаются угрозы. Запущенная позже вредоносная программа пройдёт мимо проверки, потому что базы её ещё не знают. Сочетание такой помехи с недавно созданным образцом повышает шансы остаться незамеченным.
Прямое отключение защитника почти не работает. Срабатывает самозащита продукта, а следом включается механизм, запрещающий менять его настройки. Тише действовать иначе: не мешать службе работать, а прерывать обновления. Антивирус остаётся включённым, проверок не срывает и не вызывает вопросов у администратора, который смотрит только на факт работы службы.
Оговорок у проекта хватает. Автор заявляет, что метод работает на всех поддерживаемых версиях Windows, но признаёт: код "немного сбоит" и требует переписывания. Независимой проверки не было. Нет ни идентификатора CVE, ни предупреждения Microsoft, ни подтверждения, что корпорация считает такое поведение уязвимостью своего продукта. Неизвестно, опирается ли техника на штатную логику операционной системы, нужны ли для запуска права администратора и снимается ли проблема настройками. Неясно и то, какие версии защитника страдают сильнее.
Microsoft Defender входит в состав Windows и включён по умолчанию на большинстве домашних и рабочих машин. Часть компаний полагается на него как на единственный продукт защиты конечных точек. Другие держат рядом дополнительные средства контроля. Риск от подмены обновлений выше там, где защитник остаётся последним рубежом. В многоуровневых средах последствия мягче, но заметить помеху труднее, ведь служба не падает и об ошибке не сообщает.
Отсутствие CVE не делает вопрос безобидным. Код, который ломает обновления защиты, приводит к операционным последствиям. Запустить его злоумышленник может после получения доступа к машине. Способы разные: вредоносное ПО, кража учётных данных, эксплуатация другой уязвимости или свой человек внутри компании. Исходник лежит в открытом доступе, поэтому доработать его способен любой желающий.
Пока Microsoft не высказалась, BigDiskBuster остаётся непроверенной исследовательской заявкой. Проверять его поведение разумно в изолированной среде, на тестовых машинах, а не на рабочих. Независимый технический разбор тоже пока не опубликован. В такой ситуации организациям стоит готовиться к неудобному сценарию, но подтверждённых атак с применением этой техники пока нет.
Практические шаги выглядят так. Сотрудникам службы безопасности полезно следить за состоянием обновлений Defender, а не за фактом работы службы. Признаки проблемы видны в истории: необычные пробелы на отдельных компьютерах, повторяющиеся сбои загрузки баз, свежие изменения в файлах и настройках защитника. Подозрение вызывают и процессы, запущенные из каталогов, куда может писать обычный пользователь. Защита от подделки, запрещающая менять настройки защитника, полезна там, где она поддерживается. Версии баз имеет смысл сверять через средства централизованного управления парком машин. Многоуровневая защита замечает подозрительное поведение даже при устаревших сигнатурах.
Нападающие всё реже отключают средства защиты и всё чаще незаметно ослабляют их. BigDiskBuster укладывается в эту логику: обновления перестают приходить, служба остаётся на месте, тревожных сообщений нет. Контроль за свежестью баз и целостностью настроек превращается из рутинной задачи в отдельное направление работы.
Ссылки