Исследователь безопасности Абдельхамид Насери (Abdelhamid Naceri), также известный как Nightmare Eclipse, опубликовал новый эксплойт нулевого дня для Microsoft Defender, который блокирует обновления антивируса.
Насери назвал инструмент BigDiskBuster. По его словам, он похож на другую уязвимость Defender под названием UnDefend, которую исследователь раскрыл в апреле. Она позволяла обычным пользователям блокировать обновления антивирусных баз.
Исследователь утверждает, что BigDiskBuster работает во всех поддерживаемых версиях Windows. Для блокировки обновлений Defender инструмент должен постоянно работать в фоновом режиме.
Насери пояснил:
Сделал забавный инструмент, который полностью блокирует обновления Defender. Пока он работает в фоне, вы остаетесь на текущей версии.
Это доказательство концепции похоже на UnDefend. Инструмент не позволяет Windows Defender устанавливать обновления платформы и сигнатур. Похоже, работает во всех поддерживаемых версиях Windows, но сам PoC пока немного сырой и требует доработки. Однако принцип понятен.
BigDiskBuster в работе на Windows Server 2025: обновление определений Microsoft Defender завершается ошибкой 80070643. Изображение: Nightmare Eclipse
С апреля 2026 года Насери опубликовал почти десяток эксплойтов нулевого дня. Исследователь связывает это с продолжающимся конфликтом с Microsoft из-за, как он утверждает, несправедливого увольнения в марте 2025 года.
Две недели назад Насери опубликовал еще один эксплойт нулевого дня для Defender под названием ShieldCrash. Он позволяет получить права SYSTEM. Публикация появилась вскоре после того, как Microsoft выпустила сентябрьские обновления «Вторника Патчей» (Patch Tuesday).
По словам Насери, ShieldCrash обходит исправление другой уязвимости повышения привилегий в Defender – ShieldBreak. Microsoft закрыла ее неделей ранее. При этом сама ShieldBreak позволяла обойти защиту от RoguePlanet – еще одной уязвимости Defender, которую исследователь раскрыл в июне, а Microsoft исправила в июле.
Среди других эксплойтов нулевого дня, опубликованных Насери в этом году, – LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Они затрагивают Microsoft Defender, BitLocker и другие компоненты Windows.
Microsoft уже исправила часть раскрытых Насери уязвимостей, включая ShieldBreak, RoguePlanet, YellowKey, GreenPlasma и MiniPlasma. Для остальных проблем официальные исправления пока не выпущены.
Как проверить, получает ли Microsoft Defender обновления
Узнать, когда встроенный антивирус последний раз обновлялся, можно в приложении «Безопасность Windows»: откройте раздел «Защита от вирусов и угроз» и выберите «Обновления системы защиты». Здесь указаны версия анализа безопасности, дата её создания и время последнего обновления, а кнопка «Проверить наличие обновлений» запускает загрузку вручную. На снимке исследователя попытка обновления с запущенным BigDiskBuster завершилась ошибкой с кодом 80070643.
«Защита от вирусов и угроз» > «Обновления системы защиты»: здесь видно, когда Microsoft Defender последний раз получил обновление, и можно проверить наличие обновлений вручную
Версии самой платформы и ядра антивируса показаны в разделе «Параметры» > «О программе»: строки «Версия клиента антивредоносной программы» и «Версия подсистемы».
Версии платформы, ядра и сигнатур Microsoft Defender: «Параметры» > «О программе»


