Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon MSNightmare lanza BigDiskBuster, vulnerabilidad DoS en Windows Defender


El investigador de seguridad MSNightmare (también conocido como Nightmare-Eclipse) ha lanzado BigDiskBuster, una técnica de denegación de servicio (DoS) de prueba de concepto. Esta herramienta está diseñada para impedir que Microsoft Defender Antivirus complete sus actualizaciones de plataforma e inteligencia de seguridad. El proyecto se presenta como el sucesor de UnDefend y, según el investigador, funciona en todas las versiones compatibles de Windows, aunque el código experimental aún presenta errores.



El investigador de seguridad MSNightmare, también conocido como Nightmare-Eclipse, ha lanzado BigDiskBuster, una técnica de denegación de servicio de prueba de concepto diseñada para evitar que Microsoft Defender Antivirus complete las actualizaciones de plataforma y de inteligencia de seguridad. El proyecto se presenta como el sucesor de UnDefend.

El investigador afirma que funciona en todas las versiones compatibles de Windows, aunque el código experimental sigue teniendo errores; la compatibilidad no ha sido verificada de forma independiente.

BigDiskBuster no desactiva directamente Defender. En su lugar, vigila el volumen C: en busca de cambios que afecten a los directorios de Actualizaciones de Definiciones y de Plataforma de Defender. Cuando aparece un nuevo directorio de actualización, el programa comprueba la capacidad de disco disponible y crea un archivo oculto que se elimina al cerrarse en el directorio temporal del usuario, solicitando todo el espacio libre restante.

Si los archivos se modifican o eliminan durante el intento de actualización, hilos de trabajo adicionales intentan recuperar la capacidad recién disponible, dejando repetidamente al instalador sin almacenamiento.

La PoC también abre el binario de la Herramienta de eliminación de software malintencionado de Windows, MRT.exe, con permisos de uso compartido restrictivos. Esto puede evitar que otro proceso obtenga acceso de escritura o eliminación mientras el controlador permanezca abierto.

En conjunto, el agotamiento del disco y el bloqueo de archivos interfieren con la preparación de la actualización, la instalación y las operaciones de reversión. Una vez que desaparece el directorio de actualización de Defender monitorizado, el programa interpreta ese evento como una actualización fallida, cierra sus controladores de archivos temporales y libera el espacio de disco asignado.

Una captura de pantalla suministrada con la revelación muestra a Seguridad de Windows informando “Error al actualizar la definición de protección”, código de error 0x80070643, y un error de instalación fatal mientras los registros de la consola muestran a BigDiskBuster detectando una actualización y asignando archivos temporales.

BigDiskBuster: Defender Denial-of-Service Flaw (source : MSNightmare )
BigDiskBuster: Fallo de Denegación de Servicio de Defender (fuente: MSNightmare)

Esto muestra la prueba del investigador, no una confirmación independiente. El error 0x80070643 es también un fallo de instalación genérico con varias causas posibles, por lo que no debes tratar ese código por sí solo como prueba de una explotación.

El impacto en la seguridad es significativo porque Defender depende de actualizaciones independientes de inteligencia de seguridad, del motor y de la plataforma. Microsoft indica que los paquetes de inteligencia proporcionan el contenido de detección actual, mientras que los lanzamientos de plataforma y motor mantienen los componentes antivirus compatibles.

Bloquear estos canales podría dejar que un equipo ejecute una protección aparentemente activa mientras su capacidad para reconocer malware emergente se deteriora constantemente.

Como administrador, debes monitorizar los colapsos del espacio libre, la creación de archivos ocultos inusuales en los directorios Temp de los usuarios, los controladores persistentes a MRT.exe y los fallos repetidos de actualización de Defender.

Microsoft documenta los eventos de actualización en los Registros de aplicaciones y servicios bajo Microsoft, Windows, Windows Defender, Operativo; el ID de evento 2000 registra una actualización de firmas exitosa, por lo que la ausencia de éxitos y los fallos recurrentes son señales de búsqueda útiles.

Dado que el repositorio describe una PoC experimental, debes evitar tratar cada error de actualización de Defender como un ataque. Valida los hosts afectados, preserva la telemetría de procesos y controladores de archivos, termina el proceso sospechoso, recupera la capacidad del disco y fuerza una actualización confiable.

Microsoft admite actualizaciones a través de Windows Update, WSUS, la aplicación de Seguridad de Windows y MpCmdRun.exe; los sistemas comprometidos también deberían recibir una revisión más amplia de respuesta a incidentes.



Fuentes:
https://cybersecuritynews.com/defender-bigdiskbuster-dos-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.