Kendt hacker offentliggør: Sådan forhindrer jeg Microsofts antivirus-program i at opdatere

En hacker, der kalde sig NightmareEclipse, har tidligere lagt sikkerhedshuller i Windows ud til frit skue.

Artikel top billede

(Foto: Ed Hardie/Unsplash)

Hvis ikke man i Microsoft allerede var godt trætte af Abdelhamid Naceri, er man det nok nu.

Den i hacker-kredse kendte Microsoft-plageånd, som omtaler sig selv som Nightmare Eclipse, har netop offentliggjort et proof of concept, der beviser, at han er i stand til at forhindre Microsoft Defender Antivirus i at opdatere sig selv.

Konceptet har han døbt BigDiskBuster.

Det kommer i halen af, at Nightmare Eclipse i april offentliggjorde et væld af Windows nuldags-sårbarheder og proof of concept-kode fra Microsoft, samtidig med at han hævdede, at selskabet havde afskåret ham adgang til sit system til rapportering af sårbarheder.

Det skriver The Register.

At lade Defender sidde fast på gammel sikkerhedsinformation er selvsagt langt fra ideelt. Antivirusprogrammet kører måske stadig, men at forhindre det i at modtage Microsofts seneste trusselsdefinitioner forringer dets evne til at identificere nyligt opdaget malware.

"Har lavet et sjovt værktøj, der fuldstændigt forhindrer Defender i at opdatere, så du sidder fast med din nuværende version, hvis værktøjet kører i baggrunden," lød det ifølge The Register fra NightmareEclipse i en opdatering på det sociale medie X.

Sådan fungerer hackerens program

Nightmare Eclipse hævder, at BigDiskBuster fungerer på alle understøttede versioner af Windows.

Programmet slår ikke Defender fra. I stedet venter det på, at en opdatering starter. Så forsøger det at fylde drevet op, så der ikke er nok plads til, at opdateringen afsluttes.

Koden opretter skjulte midlertidige filer, der er størrelsesmæssigt tilpasset til at optage drevets ledige plads, og derefter starte yderligere tråde efter behov for at udfylde mere plads.

Når BigDiskBuster registrerer, at Defender-opdateringen er mislykket, lukker den filerne og returnerer pladsen.

Programmet åbner også Microsofts eksekverbare fil Malicious Software Removal Tool, MRT.exe, på en måde, der begrænser andre processers adgang til filen.

Resultatet er, ifølge NightmareEclipse, at Defender sidder fast på sin nuværende platform og sikkerhedsinformations-versioner.

Dermed bliver brugernes installerede Windows-versioner med tiden tiltagende sårbare overfor blandt andet ny malware.

Slår til efter store lappe-dag

Nightmare Eclipse skal næppe regne med at modtage et julekort fra Microsoft i år.

Han har gjort det til en vane at offentliggøre nuldags-sårbarheder hos Microsoft kort tid efter selskabets månedlige Patch Tuesday, der på det seneste har slået rekord i antallet af sårbarheder.

Blot få timer efter, at selskabet havde udsendt sin store patch i august, offentliggjorde Nightmare Eclipse for eksempel en ny sårbarhed.

Den gav angribere kontrol over fuldt opdaterede Windows-maskiner. Der fandtes på tidspunktet for hans offentliggørelse endnu ingen rettelse til bristen.

Det kan du læse mere om i artiklen herunder.

Annonce

Forsvarets Efterretningstjeneste

Linux Infrastructure Specialist

Københavnsområdet

Politiets Efterretningstjeneste

Sektionsleder til IT Porteføljestyring i PET

Københavnsområdet

Capgemini Danmark A/S

Head of Digital Trust & Security

Københavnsområdet

Region Midtjylland

It-supporter til Regionshospitalet Viborg

Midtjylland

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

Infrastruktur | Nyborg

IBM Infrastructure Days

Hvordan skaber du en sikker, robust og moderne IT-infrastruktur i en tid, hvor AI, cloud og nye sikkerhedskrav ændrer spillereglerne?

Digital transformation | København

Fra teknolog til strateg: IT-ledelse i en AI- og forretningsdrevet virkelighed

Hvordan tager du ejerskab over strategi, ledelse og teknologi i en AI-drevet virkelighed? På konferencen møder du frontløbere, der transformerer IT fra servicefunktion til strategisk enabler for forretningen med fokus på cloud, sikkerhed, AI-etik...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
Netip A/S har pr. 1. maj 2026 ansat Peer Leerbæk som Key Account Manager ved netIP's kontor i Herlev. Han kommer fra en stilling som IT-Sikkerhedsrådgiver hos SeeSafe IT. Han har tidligere beskæftiget sig med kunderådgivning og account management bla. som KAM hos Comit gennem godt 4 år. Nyt job

Peer Leerbæk

Netip A/S

Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse