Эксплойт нулевого дня для Microsoft Defender блокирует обновления антивируса Windows

2026-09-22 187 комментарии
BigDiskBuster – новый эксплойт Nightmare Eclipse для Microsoft Defender: пока инструмент работает в фоне, встроенный антивирус Windows не получает обновления платформы и сигнатур. С апреля исследователь опубликовал почти десяток эксплойтов нулевого дня

Исследователь безопасности Абдельхамид Насери (Abdelhamid Naceri), также известный как Nightmare Eclipse, опубликовал новый эксплойт нулевого дня для Microsoft Defender, который блокирует обновления антивируса.

Насери назвал инструмент BigDiskBuster. По его словам, он похож на другую уязвимость Defender под названием UnDefend, которую исследователь раскрыл в апреле. Она позволяла обычным пользователям блокировать обновления антивирусных баз.

Исследователь утверждает, что BigDiskBuster работает во всех поддерживаемых версиях Windows. Для блокировки обновлений Defender инструмент должен постоянно работать в фоновом режиме.

Насери пояснил:

Сделал забавный инструмент, который полностью блокирует обновления Defender. Пока он работает в фоне, вы остаетесь на текущей версии.

Это доказательство концепции похоже на UnDefend. Инструмент не позволяет Windows Defender устанавливать обновления платформы и сигнатур. Похоже, работает во всех поддерживаемых версиях Windows, но сам PoC пока немного сырой и требует доработки. Однако принцип понятен.

Слева BigDiskBuster в командной строке блокирует обновление Microsoft Defender, справа в «Безопасности Windows» ошибка обновления определений защиты с кодом 80070643

BigDiskBuster в работе на Windows Server 2025: обновление определений Microsoft Defender завершается ошибкой 80070643. Изображение: Nightmare Eclipse

С апреля 2026 года Насери опубликовал почти десяток эксплойтов нулевого дня. Исследователь связывает это с продолжающимся конфликтом с Microsoft из-за, как он утверждает, несправедливого увольнения в марте 2025 года.

Две недели назад Насери опубликовал еще один эксплойт нулевого дня для Defender под названием ShieldCrash. Он позволяет получить права SYSTEM. Публикация появилась вскоре после того, как Microsoft выпустила сентябрьские обновления «Вторника Патчей» (Patch Tuesday).

По словам Насери, ShieldCrash обходит исправление другой уязвимости повышения привилегий в Defender – ShieldBreak. Microsoft закрыла ее неделей ранее. При этом сама ShieldBreak позволяла обойти защиту от RoguePlanet – еще одной уязвимости Defender, которую исследователь раскрыл в июне, а Microsoft исправила в июле.

Среди других эксплойтов нулевого дня, опубликованных Насери в этом году, – LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Они затрагивают Microsoft Defender, BitLocker и другие компоненты Windows.

Microsoft уже исправила часть раскрытых Насери уязвимостей, включая ShieldBreak, RoguePlanet, YellowKey, GreenPlasma и MiniPlasma. Для остальных проблем официальные исправления пока не выпущены.

Как проверить, получает ли Microsoft Defender обновления

Узнать, когда встроенный антивирус последний раз обновлялся, можно в приложении «Безопасность Windows»: откройте раздел «Защита от вирусов и угроз» и выберите «Обновления системы защиты». Здесь указаны версия анализа безопасности, дата её создания и время последнего обновления, а кнопка «Проверить наличие обновлений» запускает загрузку вручную. На снимке исследователя попытка обновления с запущенным BigDiskBuster завершилась ошибкой с кодом 80070643.

Страница «Обновления системы защиты» в приложении «Безопасность Windows»: версия анализа безопасности, дата создания версии и время последнего обновления

«Защита от вирусов и угроз» > «Обновления системы защиты»: здесь видно, когда Microsoft Defender последний раз получил обновление, и можно проверить наличие обновлений вручную

Версии самой платформы и ядра антивируса показаны в разделе «Параметры» > «О программе»: строки «Версия клиента антивредоносной программы» и «Версия подсистемы».

Раздел «О программе» в приложении «Безопасность Windows» с версиями клиента антивредоносной программы, подсистемы, антивирусной и антишпионской программ

Версии платформы, ядра и сигнатур Microsoft Defender: «Параметры» > «О программе»

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте