top of page

Nova técnica pode impedir atualizações do Microsoft Defender sem desligar o antivírus

há 38 minutos
2 min de leitura

O pesquisador de segurança conhecido como NightmareEclipse, ou Abdelhamid Naceri, divulgou uma nova prova de conceito capaz de impedir que o Microsoft Defender Antivirus instale atualizações de plataforma e inteligência de segurança. Batizada de BigDiskBuster, a técnica mantém o antivírus em execução, mas pode deixá-lo preso a versões antigas de suas defesas.


Segundo NightmareEclipse, a ferramenta consegue bloquear completamente as atualizações enquanto permanece executando em segundo plano. O pesquisador afirma que a técnica funciona em todas as versões do Windows atualmente suportadas, embora reconheça que a PoC ainda apresenta problemas e precisa ser reescrita em alguns pontos. Essa compatibilidade não foi verificada de forma independente.


O funcionamento do BigDiskBuster explora uma abordagem incomum. Em vez de tentar encerrar ou desabilitar diretamente o Microsoft Defender, a ferramenta aguarda o início de uma atualização e passa a consumir o espaço disponível na unidade de armazenamento, impedindo que o processo seja concluído.


Para isso, a PoC cria arquivos temporários ocultos dimensionados para ocupar o espaço livre do disco. Threads adicionais podem ser iniciadas conforme necessário para continuar consumindo a capacidade disponível. Quando a ferramenta detecta que a atualização do Defender falhou, fecha os arquivos temporários e devolve o espaço ao sistema.


A técnica também abre o executável MRT.exe, correspondente ao Microsoft Malicious Software Removal Tool, de uma maneira que restringe o acesso de outros processos ao arquivo enquanto o handle permanece aberto. O resultado, segundo o pesquisador, é que as versões da plataforma e da inteligência de segurança do Defender deixam de avançar enquanto a interferência continua.


Uma captura de tela divulgada com a PoC mostra o Windows Security informando falha na atualização das definições de proteção, acompanhada do erro 0x80070643. O código, entretanto, corresponde a um erro genérico de instalação e, isoladamente, não comprova a execução do BigDiskBuster.


Embora o Microsoft Defender continue funcionando, impedir a instalação das atualizações de inteligência de segurança pode reduzir sua capacidade de identificar ameaças recém-detectadas. Na prática, a técnica busca degradar progressivamente a proteção sem recorrer ao método mais evidente de tentar desligar o antivírus.


A divulgação faz parte de uma sequência de pesquisas publicadas por NightmareEclipse após uma disputa com a Microsoft sobre o processo de divulgação de vulnerabilidades. Desde abril, o pesquisador tornou públicos diferentes zero-days e códigos de prova de conceito para Windows. A Microsoft criticou anteriormente a publicação de falhas antes de ter oportunidade de corrigi-las, enquanto NightmareEclipse alegou problemas no relacionamento com o programa de reporte de vulnerabilidades da empresa.


Entre as técnicas divulgadas pelo pesquisador estão RoguePlanet, em junho, LegacyHive, em julho, ShieldBreak, em agosto, e ShieldCrash, em setembro. Algumas vulnerabilidades anteriores foram posteriormente corrigidas pela Microsoft, enquanto outras chegaram a ser exploradas em ataques depois de sua divulgação pública.


No caso do BigDiskBuster, porém, não há até o momento indicação de exploração em ataques reais. Também permanece sem verificação independente a afirmação de que a técnica funciona em todas as versões suportadas do Windows.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page