“Habe ein lustiges Werkzeug gebaut, das Defender das Aktualisieren komplett verweigert – solange das Tool im Hintergrund läuft, bleibt man auf seiner aktuellen Version sitzen”, schrieb Naceri zur Veröffentlichung. Und weiter: “Dieser Proof of Concept ähnelt UnDefend, er hindert Windows Defender daran, Plattform- beziehungsweise Signatur-Updates durchzuführen. Scheint auf allen unterstützten Windows-Versionen zu funktionieren, aber der PoC ist etwas fehlerhaft und braucht eine Überarbeitung – die Idee dürfte aber klar sein.”

BigDiskBuster reiht sich in eine ganze Kette von Veröffentlichungen ein. Vor zwei Wochen hatte Naceri unmittelbar nach dem Patchday dieses Monats einen weiteren Defender-Zero-Day namens ShieldCrash publiziert, der SYSTEM-Rechte verschafft. Nach seinen Angaben umgeht ShieldCrash die Lücke ShieldBreak, eine Rechteausweitung in Defender, die Microsoft eine Woche zuvor geschlossen hatte. ShieldBreak wiederum war ein Bypass für RoguePlanet – eine im Juni offengelegte und im Juli gepatchte Defender-Schwachstelle.

Zu den in diesem Jahr veröffentlichten Exploits des Forschers zählen außerdem LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma und UnDefend. Sie richten sich gegen Microsoft Defender, BitLocker und weitere Windows-Komponenten.

Anzeige

Microsoft hat einen Teil der offengelegten Schwachstellen inzwischen behoben, darunter ShieldBreak, RoguePlanet, YellowKey, GreenPlasma und MiniPlasma. Für die übrigen Probleme liegt bislang kein offizieller Patch vor.

Der Konflikt zwischen dem Forscher und dem Konzern schwelt seit Monaten. Microsoft reagierte zunächst mit der Ankündigung rechtlicher Schritte gegen jeden, der sich an “bösartigen Aktivitäten mit realem Schaden” für die Kunden des Unternehmens beteilige. In der IT-Sicherheitsszene wurde das vielfach als direkte Drohung gegen Naceri verstanden.

Besonders unangenehm an BigDiskBuster ist die Wirkungsweise: Der Exploit greift den Virenschutz nicht direkt an, sondern friert ihn auf seinem jeweiligen Update-Stand ein. Solange der Prozess im Hintergrund aktiv bleibt, erhält Defender weder neue Signaturen noch Plattform-Aktualisierungen.