BigDiskBuster, el PoC que deja a Microsoft Defender sin actualizaciones
El investigador NightmareEclipse publica una prueba de concepto que llena el disco para impedir que Defender instale sus actualizaciones de plataforma y de inteligencia de seguridad.
NightmareEclipse, alias de Abdelhamid Naceri, ha publicado una prueba de concepto que impide que Microsoft Defender Antivirus instale actualizaciones de plataforma y de inteligencia de seguridad. El antivirus sigue en marcha, pero se queda anclado en la version que tuviera instalada mientras la herramienta siga corriendo en segundo plano. La ha bautizado como BigDiskBuster y, segun su autor, se parece a su anterior UnDefend.
Que hace exactamente
No desactiva Defender. Espera a que arranque una actualizacion y llena la unidad con archivos temporales ocultos dimensionados para consumir el espacio libre, levantando hilos adicionales cuando hace falta reclamar mas. Cuando detecta que la actualizacion ha fallado, cierra los archivos y devuelve el espacio. Ademas abre el ejecutable de la Herramienta de eliminacion de software malintencionado, MRT.exe, de forma que restringe el acceso de otros procesos al archivo mientras mantiene el handle abierto.
El resultado, siempre segun el investigador, es que Defender se queda clavado en su version actual de plataforma y de inteligencia de seguridad todo el tiempo que la herramienta interfiera. Naceri sostiene que funciona en todas las versiones de Windows con soporte, aunque admite que el PoC esta algo buggy y necesita reescritura. Esa compatibilidad no la ha verificado nadie mas. La captura que acompana al codigo muestra Windows Security reportando un fallo de actualizacion con el error 0x80070643, que es un error generico de instalacion y no prueba por si solo que BigDiskBuster este detras.
Dejar el antivirus con definiciones antiguas no es lo mismo que apagarlo, pero tiene su gracia: el motor sigue corriendo, solo que sin las firmas que Microsoft publica cada poco, con lo que pierde capacidad para reconocer malware detectado recientemente.
La pelea de fondo
El goteo de errores de NightmareEclipse llega en mitad de un enfrentamiento publico con Microsoft por su proceso de divulgacion de vulnerabilidades. El investigador empezo a soltar zero-days y pruebas de concepto en abril, alegando que la compania le habia tratado mal y le habia cortado el acceso a su sistema de reporte. En mayo, Microsoft le critico por publicar sin darle opcion a parchear antes, dijo que ninguno de los fallos iniciales habia pasado por los canales oficiales e invoco a su Digital Crimes Unit, en un lenguaje que se leyo como amenaza legal. Luego matizo que no tenia intencion de perseguir a quien investiga o publica. Para entonces la cuenta de GitHub del investigador ya habia caido.
La tregua no paro nada. Despues llegaron RoguePlanet en junio, LegacyHive en julio, ShieldBreak en agosto y ShieldCrash en septiembre. Varios de sus zero-days anteriores ya estan parcheados; otros se explotaron en libertad tras su publicacion.
BigDiskBuster es otra cosa. No abre una ruta obvia a privilegios SYSTEM, sino que ataca algo mas basico: la capacidad del antivirus de ponerse al dia. De momento no hay indicios de que se haya usado en ataques reales, y Microsoft no ha respondido a las preguntas sobre el asunto.
