Nova técnica bloqueia atualizações do microsoft defender sem desativar o antivírus

4 минут чтения

Nova técnica pode bloquear atualizações do Microsoft Defender sem desativar o antivírus

Uma prova de conceito chamada BigDiskBuster demonstra uma forma de impedir que o Microsoft Defender Antivirus instale novas atualizações, mantendo o programa ativo no Windows. A ferramenta foi apresentada pelo pesquisador de segurança conhecido como NightmareEclipse, também identificado como Abdelhamid Naceri.

A estratégia não tenta encerrar o antivírus nem desligar seus serviços. Em vez disso, interfere no processo de atualização e pode deixar o Defender operando com versões antigas da plataforma e das informações usadas para reconhecer ameaças.

Segundo o pesquisador, a técnica seria compatível com todas as versões do Windows que ainda recebem suporte. Essa alegação, porém, não foi confirmada de forma independente. O próprio autor também reconheceu que a prova de conceito apresenta falhas e que alguns trechos precisam ser reescritos.

O método explora a falta de espaço disponível no armazenamento. Quando detecta o início de uma atualização do Defender, o BigDiskBuster cria arquivos temporários ocultos que ocupam a capacidade livre da unidade. Se necessário, processos adicionais continuam consumindo o espaço para impedir que a instalação seja concluída.

Depois que a ferramenta identifica uma falha na atualização, ela fecha os arquivos e libera novamente o armazenamento. Assim, a interferência pode não ser evidente para quem observa o computador apenas após a tentativa: o espaço volta a ficar disponível, embora a instalação já tenha sido interrompida.

A PoC também inicia o MRT.exe, executável associado à Ferramenta de Remoção de Software Malicioso da Microsoft, de modo a restringir o acesso de outros processos ao arquivo enquanto ele permanece aberto. De acordo com Naceri, a combinação dessas ações impede que as versões da plataforma e da inteligência de segurança do Defender avancem enquanto a ferramenta está em execução.

Uma imagem apresentada junto da prova de conceito mostra o Windows Security indicando que as definições de proteção não puderam ser atualizadas. O aviso exibe o código 0x80070643, associado a uma falha genérica de instalação. Como esse erro pode ocorrer por diferentes motivos, sua presença, por si só, não comprova que o BigDiskBuster tenha sido usado.

Manter o antivírus ligado não significa necessariamente conservar o mesmo nível de proteção. As atualizações de inteligência de segurança ajudam a identificar ameaças descobertas recentemente; se elas deixam de ser instaladas, o Defender pode continuar funcionando, mas com menor capacidade de detectar códigos maliciosos mais novos.

Por esse motivo, uma atualização malsucedida merece atenção, sobretudo quando o problema se repete. Ainda assim, o erro 0x80070643 não deve ser interpretado isoladamente como sinal de ataque. Antes de concluir que houve uma interferência maliciosa, é importante verificar o histórico de atualizações, o espaço disponível no disco e a existência de outros erros no sistema.

Usuários podem reduzir riscos mantendo o Windows e o Microsoft Defender atualizados, evitando executar ferramentas de origem desconhecida e observando se arquivos temporários incomuns ocupam grande parte do armazenamento. Em computadores corporativos, falhas recorrentes devem ser analisadas pela equipe responsável pela segurança, que também pode conferir registros do sistema e políticas de atualização.

Se o Defender não conseguir atualizar as definições, uma primeira medida é confirmar se há espaço livre suficiente na unidade e tentar novamente a atualização pelo Windows Security ou pelo Windows Update. Reiniciar o computador também pode resolver falhas temporárias. Caso o problema persista, convém investigar a causa antes de excluir arquivos ou alterar configurações de segurança.

O BigDiskBuster foi divulgado em meio a uma disputa entre NightmareEclipse e a Microsoft sobre a comunicação de vulnerabilidades. Desde abril, o pesquisador publicou diferentes falhas de dia zero e provas de conceito para o Windows. A empresa já criticou a divulgação pública de vulnerabilidades antes que correções estivessem disponíveis; Naceri, por sua vez, apontou problemas em sua relação com o processo de reporte da companhia.

Outras técnicas atribuídas ao pesquisador incluem RoguePlanet, divulgada em junho; LegacyHive, em julho; ShieldBreak, em agosto; e ShieldCrash, em setembro. Algumas falhas anteriores foram corrigidas pela Microsoft, enquanto outras passaram a ser exploradas em ataques após sua divulgação.

Até o momento, não há indicação de que o BigDiskBuster esteja sendo usado em ataques reais. Também não foi validada de maneira independente a compatibilidade alegada com todas as versões suportadas do Windows. A prova de conceito aponta para um possível mecanismo de interferência, mas não confirma que qualquer falha de atualização do Defender tenha sido causada por ele.

Para administradores, o caso reforça a importância de monitorar não apenas se o antivírus está ativo, mas também se as atualizações são instaladas corretamente. Um mecanismo de proteção pode continuar aparecendo como habilitado mesmo quando suas definições estão desatualizadas. A verificação periódica do status das atualizações, do espaço em disco e dos registros de segurança ajuda a identificar problemas antes que eles comprometam a defesa do dispositivo.