Technisch überwacht BigDiskBuster das Laufwerk C:\ auf neu angelegte Verzeichnisse unterhalb der Update-Pfade von Defender. Sobald Defender beginnt, ein Plattform- oder Definitionsupdate herunterzuladen, erzeugt das Werkzeug eine versteckte temporäre Datei, deren Größe exakt den verbleibenden freien Speicherplatz ausfüllt. Das Update schlägt daraufhin fehl.

Entfernt Defender anschließend sein Staging-Verzeichnis, löscht das Werkzeug die Datei wieder und wartet auf den nächsten Versuch. Zusätzlich öffnet es ein Handle auf MRT.exe, das Windows-Tool zum Entfernen bösartiger Software, und zwar so, dass Windows Update die Datei nicht ersetzen kann.

Naceri vergleicht BigDiskBuster mit UnDefend, einer von ihm im April offengelegten Denial-of-Service-Schwachstelle in Defender, die Definitionsupdates auf anderem Weg blockierte. Microsoft hatte diese im Mai als CVE-2026-45498 mit der Antimalware-Plattform in Version 4.18.26040.7 geschlossen. Die Wirkungsweise unterscheidet sich jedoch: UnDefend setzte auf unkontrollierten Ressourcenverbrauch, während BigDiskBuster schlicht den Datenträger füllt, damit die Update-Verzeichnisse nicht anwachsen können. Ob der Mai-Patch auch die neue Technik abdeckt, ist nicht belegt — der abweichende Mechanismus spricht dagegen.

Anzeige

Naceris erste drei Defender-Werkzeuge — BlueHammer, RedSun und UnDefend — wurden allesamt in realen Angriffen ausgenutzt, bevor Microsoft sie schloss. Die CISA nahm alle drei in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) auf. Seither legt der Forscher etwa im Monatsrhythmus weitere Schwachstellen in Defender und Windows offen.

Einen Patch oder einen Workaround des Herstellers gibt es für BigDiskBuster nicht. Administratoren können den Stand von Signaturen und Plattformversion über die Windows-Sicherheit prüfen: unter “Viren- & Bedrohungsschutz”, dann “Schutzupdates” und “Nach Updates suchen”. In der PowerShell zeigt Get-MpComputerStatus die aktuellen Versionen in den Feldern AMEngineVersion und AMProductVersion an.

Als Erkennungsansätze nennt der Bericht die Überwachung wiederholt fehlschlagender Defender-Updates, dauerhaft knappen Speicherplatz auf dem Systemvolume sowie große versteckte Dateien in temporären Verzeichnissen. Die Ausführung unbekannter Binärdateien über WDAC oder AppLocker einzuschränken, würde die Möglichkeiten eines Angreifers begrenzen, das Werkzeug überhaupt zu starten.