Veröffentlicht wurde der PoC ursprünglich am 19. September von dem Sicherheitsforscher und früheren Microsoft-Mitarbeiter Abdelhamid Naceri, der unter den Namen MSNightmare beziehungsweise Nightmare-Eclipse auftritt. Die zugehörige GitHub-Seite ist inzwischen offline, LevelBlue gelang es jedoch, die Technik nachzubauen. Naceri selbst verglich BigDiskBuster mit UnDefend, einem weiteren von ihm veröffentlichten PoC, der Defender auf ähnliche Weise daran hindert, seine Erkennungsinhalte aktuell zu halten.

Das Funktionsprinzip beschreiben die Autoren Serhii Melnyk und Timmy Lister als vergleichsweise simpel: Das Werkzeug “überwacht das Volume C:\ auf Defender-Update-Aktivität und erzeugt, sobald ein Update beginnt, eine versteckte Datei, die praktisch den gesamten verfügbaren freien Speicherplatz beansprucht”. Da kein Platz mehr frei ist, schlägt das Update fehl. Defender räumt anschließend das Staging-Verzeichnis auf und gibt den Speicher wieder frei – woraufhin BigDiskBuster den Vorgang beim nächsten Update-Versuch wiederholt.

“Der wichtige Teil ist das, was nicht passiert. Der Defender-Dienst läuft weiter, und der Echtzeitschutz bleibt aktiv. Es gibt keinen offensichtlichen Produktfehler – nur einen Update-Prozess, der den Endpunkt leise nicht mehr aktuell hält”, schreiben Melnyk und Lister. Bei einem Test während eines laufenden Defender-Plattform-Updates erzeugten die Forscher nach eigenen Angaben genau diese “stille Erkennungslücke”: Defender arbeitet weiter und wirkt gesund, erhält aber keine Aktualisierungen mehr.

Technisch umfasst BigDiskBuster rund 300 Zeilen C++ und kombiniert vier Mechanismen: ein rohes Geräte-Handle (raw device handle), ein relatives Öffnen von Dateien, eine rekursive Volume-Überwachung und eine überdimensionierte Speicherbelegung.

Nach Angaben von Lister war die Testumgebung von LevelBlue “primär auf standardmäßige, unveränderte Defender-Installationen auf Windows-Systemen ausgerichtet, mit dem Ziel zu prüfen, ob der PoC wie beschrieben funktioniert, und Verhaltensweisen zu identifizieren, die mit einer erfolgreichen Ausnutzung zusammenhängen”. Dabei zeigte sich, dass BigDiskBuster bereits unter einem gewöhnlichen Benutzerkonto erfolgreich läuft.

Ein klassischer “EDR-Killer” ist die Technik damit nicht. Sie könnte aber theoretisch die Lebensdauer bereits auf einem Rechner vorhandener Schadwerkzeuge verlängern, weil der Endpunkt keine neuen Defender-Erkennungen für diese Werkzeuge mehr bekommt.

Für BigDiskBuster gibt es laut LevelBlue weder eine CVE-Nummer noch einen Patch oder ein Microsoft-Advisory. Ein Microsoft-Sprecher erklärte hingegen, Microsoft Defender Antivirus enthalte Erkennungen und Schutzmaßnahmen gegen den PoC. “Kunden sollten die Sicherheitsintelligenz und die Plattform-Updates von Microsoft Defender aktuell halten und auf die neueste verfügbare Sicherheitsintelligenz aktualisieren”, so der Sprecher.

Die Veröffentlichung von LevelBlue enthält Kompromittierungsindikatoren. Melnyk und Lister zufolge lässt sich die Aktivität auf der I/O-Ebene leichter unterscheiden; Verteidiger könnten sich zudem auf belastbare Signale außerhalb der Defender-Erkennung stützen. Organisationen sollten nicht nur prüfen, ob Defender läuft, sondern auch, ob dessen Schutzinhalte aktuell bleiben.

“Wiederholte Defender-Update-Fehler, insbesondere 0x80070643, in Kombination mit ungewöhnlicher Handle-Aktivität oder verstecktem Verhalten bei der Speicherbelegung”, schreiben die Forscher, “können das Signal liefern, das nötig ist, um diese Art von Angriff zu erkennen, bevor er operativ bedeutsam wird.”