Hvis ikke man i Microsoft allerede var godt trætte af Abdelhamid Naceri, er man det nok nu.
Den i hacker-kredse kendte Microsoft-plageånd, som omtaler sig selv som Nightmare Eclipse, har netop offentliggjort et proof of concept, der beviser, at han er i stand til at forhindre Microsoft Defender Antivirus i at opdatere sig selv.
Konceptet har han døbt BigDiskBuster.
Det kommer i halen af, at Nightmare Eclipse i april offentliggjorde et væld af Windows nuldags-sårbarheder og proof of concept-kode fra Microsoft, samtidig med at han hævdede, at selskabet havde afskåret ham adgang til sit system til rapportering af sårbarheder.
Det skriver The Register.
At lade Defender sidde fast på gammel sikkerhedsinformation er selvsagt langt fra ideelt. Antivirusprogrammet kører måske stadig, men at forhindre det i at modtage Microsofts seneste trusselsdefinitioner forringer dets evne til at identificere nyligt opdaget malware.
"Har lavet et sjovt værktøj, der fuldstændigt forhindrer Defender i at opdatere, så du sidder fast med din nuværende version, hvis værktøjet kører i baggrunden," lød det ifølge The Register fra NightmareEclipse i en opdatering på det sociale medie X.
Sådan fungerer hackerens program
Nightmare Eclipse hævder, at BigDiskBuster fungerer på alle understøttede versioner af Windows.
Programmet slår ikke Defender fra. I stedet venter det på, at en opdatering starter. Så forsøger det at fylde drevet op, så der ikke er nok plads til, at opdateringen afsluttes.
Koden opretter skjulte midlertidige filer, der er størrelsesmæssigt tilpasset til at optage drevets ledige plads, og derefter starte yderligere tråde efter behov for at udfylde mere plads.
Når BigDiskBuster registrerer, at Defender-opdateringen er mislykket, lukker den filerne og returnerer pladsen.
Programmet åbner også Microsofts eksekverbare fil Malicious Software Removal Tool, MRT.exe, på en måde, der begrænser andre processers adgang til filen.
Resultatet er, ifølge NightmareEclipse, at Defender sidder fast på sin nuværende platform og sikkerhedsinformations-versioner.
Dermed bliver brugernes installerede Windows-versioner med tiden tiltagende sårbare overfor blandt andet ny malware.
Slår til efter store lappe-dag
Nightmare Eclipse skal næppe regne med at modtage et julekort fra Microsoft i år.
Han har gjort det til en vane at offentliggøre nuldags-sårbarheder hos Microsoft kort tid efter selskabets månedlige Patch Tuesday, der på det seneste har slået rekord i antallet af sårbarheder.
Blot få timer efter, at selskabet havde udsendt sin store patch i august, offentliggjorde Nightmare Eclipse for eksempel en ny sårbarhed.
Den gav angribere kontrol over fuldt opdaterede Windows-maskiner. Der fandtes på tidspunktet for hans offentliggørelse endnu ingen rettelse til bristen.
Det kan du læse mere om i artiklen herunder.