Исследователь Абдельхамид Насери под псевдонимом Nightmare Eclipse опубликовал BigDiskBuster — демонстрационный инструмент, который срывает обновления Microsoft Defender, пока работает в фоне. Антивирус остаётся включённым и внешне исправным, но застывает на старых сигнатурах и версиях компонентов.
Программа не отключает защиту в реальном времени и не выключает сам Defender. Вместо этого она отслеживает системный диск C: и ждёт, когда Microsoft начнёт развёртывание новых баз обнаружения угроз или платформы. При попытке обновления BigDiskBuster блокирует процесс.
Механизм работает просто. Инструмент проверяет объём свободного места на диске и создаёт скрытый файл в пользовательском временном каталоге, отдав ему почти всё оставшееся пространство. Если система освобождает часть диска, дополнительные потоки занимают появившееся место, не давая установщику Defender развернуть пакет обновления. После провала инструмент закрывает созданные файлы и возвращает место системе, поэтому пользователь может не заметить постоянного заполнения диска.
Код также содержит блокировку MRT.exe — штатного средства Microsoft для удаления вредоносных программ.
Microsoft Defender при этом продолжает работать с уже установленными компонентами. Однако он не получает актуальные данные об угрозах, новые версии движка и платформы. По словам Microsoft, свежие базы необходимы для защиты от новых вредоносных программ и техник атак, а сами компоненты требуют регулярного обновления.
BigDiskBuster — это локальный отказ в обслуживании, а не способ удалённо проникнуть в Windows. Код должен уже выполняться на компьютере жертвы. Такая техника подходит для этапа после начального заражения, когда вредонос пытается ослабить защиту, оставляя Defender видимо работающим.
Насери утверждает, что инструмент действует на всех поддерживаемых версиях Windows, но независимой проверки пока нет. Автор сам называет текущий код нестабильным и требующим доработки. Точные требования привилегий для надёжной эксплуатации также не подтверждены.
Похожий подход появился весной в инструменте UnDefend, который позволял обычному пользователю блокировать обновления баз. BigDiskBuster развивает эту идею другим способом и входит в серию методов вмешательства в компоненты безопасности Windows, опубликованных Nightmare Eclipse.
Microsoft не выпустила отдельный бюллетень по BigDiskBuster и не присвоила проблеме идентификатор CVE. Поэтому инструмент пока корректнее считать публичным демонстрационным кодом для заявленной уязвимости нулевого дня, а не официально подтверждённой Microsoft проблемой.
Практический риск связан с накоплением отставания. Чем дольше обновления не устанавливаются, тем сильнее расходится состояние локальной защиты с актуальными данными Microsoft. При этом работающий Defender не показывает, насколько свежими остаются его базы, движок и платформа.
