Zero-Day-Exploit hält Microsoft Defender auf veraltetem Stand
Ein neuer Zero-Day-Exploit hindert Microsoft Defender daran, seine Schutzdaten zu aktualisieren. Der Sicherheitsforscher Abdelhamid Naceri, der unter dem Namen Nightmare Eclipse bekannt ist, hat den Code unter dem Namen "BigDiskBuster" veröffentlicht.
Dazu beobachtet der Proof of Concept (PoC)-Code den für Defender vorgesehenen Speicherbereich und belegt während eines laufenden Aktualisierungsvorgangs den verfügbaren Speicherplatz mit temporären Dateien. Dadurch kann die Aktualisierung nicht abgeschlossen werden. Nach einem fehlgeschlagenen Update wird der Speicher wieder freigegeben.
Für betroffene Systeme bedeutet das, dass Defender zwar weiter aktiv ist, aber mit einem veralteten Stand der Schutzinformationen arbeitet. Neue Schadprogramme, die erst nach dem letzten erfolgreichen Update in der Signatur-Datenbank hinzugefügt wurden, könnten dadurch möglicherweise nicht zuverlässig identifiziert werden. Naceri bezeichnete BigDiskBuster als Weiterentwicklung seines bereits im April veröffentlichten "UnDefend". Auch dieser Zero-Day zielte darauf ab, Updates von Microsoft Defender zu blockieren, verwendete dafür jedoch eine andere Methode.
Die Veröffentlichung reiht sich in einen seit Monaten andauernden Konflikt zwischen Naceri und Microsoft ein. Der Forscher hat seit April zahlreiche Zero-Days für Windows und Defender veröffentlicht, darunter "RoguePlanet", "ShieldBreak" und zuletzt "ShieldCrash". Einige der Schwachstellen hat Microsoft inzwischen geschlossen. Bei anderen stehen entsprechende Korrekturen weiterhin aus.
Siehe auch:
Keine Updates mehr
Nach Angaben des Forschers funktioniert das Werkzeug auf allen derzeit unterstützten Windows-Versionen. Unabhängig bestätigt ist diese Reichweite bislang allerdings nicht. BigDiskBuster deaktiviert laut Naceris Angaben den Virenschutz dabei nicht vollständig. Stattdessen verhindert der Exploit, dass Defender neue Plattform- und Signatur-Updates installiert.Dazu beobachtet der Proof of Concept (PoC)-Code den für Defender vorgesehenen Speicherbereich und belegt während eines laufenden Aktualisierungsvorgangs den verfügbaren Speicherplatz mit temporären Dateien. Dadurch kann die Aktualisierung nicht abgeschlossen werden. Nach einem fehlgeschlagenen Update wird der Speicher wieder freigegeben.
Für betroffene Systeme bedeutet das, dass Defender zwar weiter aktiv ist, aber mit einem veralteten Stand der Schutzinformationen arbeitet. Neue Schadprogramme, die erst nach dem letzten erfolgreichen Update in der Signatur-Datenbank hinzugefügt wurden, könnten dadurch möglicherweise nicht zuverlässig identifiziert werden. Naceri bezeichnete BigDiskBuster als Weiterentwicklung seines bereits im April veröffentlichten "UnDefend". Auch dieser Zero-Day zielte darauf ab, Updates von Microsoft Defender zu blockieren, verwendete dafür jedoch eine andere Methode.
Code noch nicht perfekt
Der aktuelle PoC ist laut Naceri noch fehlerhaft und müsse überarbeitet werden. Einen offiziellen Patch oder eine Stellungnahme von Microsoft zu BigDiskBuster gibt es bislang nicht. Auch ein Einsatz des neuen Exploits in realen Angriffen ist derzeit nicht bekannt.Die Veröffentlichung reiht sich in einen seit Monaten andauernden Konflikt zwischen Naceri und Microsoft ein. Der Forscher hat seit April zahlreiche Zero-Days für Windows und Defender veröffentlicht, darunter "RoguePlanet", "ShieldBreak" und zuletzt "ShieldCrash". Einige der Schwachstellen hat Microsoft inzwischen geschlossen. Bei anderen stehen entsprechende Korrekturen weiterhin aus.
Zusammenfassung
- Forscher Abdelhamid Naceri veröffentlichte den Exploit BigDiskBuster
- Der Zero-Day verhindert frische Updates für den Microsoft Defender
- Temporäre Dateien blockieren gezielt den Speicher beim Updateprozess
- Veraltete Schutzdaten behindern die Erkennung neuer Schadprogramme
- Ein offizieller Sicherheitspatch von Microsoft steht bislang noch aus
- Seit April veröffentlicht Naceri diverse Schwachstellen für Windows
Siehe auch:
Themen:
Neue Downloads zum Thema
Videos zum Thema
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
- Geht immer noch: So kann sich Malware per E-Mail einschleichen
- Windows 10: Manuelle Konfiguration vom Defender ausgebremst
- LibreOffice: So schnell kann ein Makrovirus ins System durchschlagen
Beiträge aus dem Forum
Beliebt im Preisvergleich
- Antivirus:
Weiterführende Links
Neue Nachrichten
- Kampfansage an CapCut: Adobe Premiere landet gratis auf Android
- Apple zum Anstecken: Entwicklung des KI-Anhängers vorerst pausiert
- Zero-Day-Exploit hält Microsoft Defender auf veraltetem Stand
- Notebooksbilliger: Angebote der Woche stark reduziert
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Entwarnung für watchOS 27, beliebte Apple-Watch-Funktion kehrt zurück
- Windows 11 KB5124010: Optionales Update bringt neue Funktionen
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen