Defender funciona, pero sus firmas se quedan obsoletas: un exploit reciente debilita la protección de Windows

Defender funciona, pero sus firmas se quedan obsoletas: un exploit reciente debilita la protección de Windows

El sistema aparenta funcionar, pero por dentro se acumula deuda técnica.

image

Se puede dejar activado Microsoft Defender, pero congelarlo discretamente en firmas antiguas: el investigador Abdelhamid Naseri, bajo el seudónimo Nightmare Eclipse, publicó BigDiskBuster, una herramienta demostrativa que interfiere con las actualizaciones de Microsoft Defender mientras se ejecuta en segundo plano.

BigDiskBuster no desactiva el antivirus ni detiene la protección en tiempo real. En lugar de un ataque directo contra Defender, el programa vigila el disco del sistema C: y espera cambios en los directorios donde Microsoft coloca las nuevas versiones de la plataforma y las bases de detección de amenazas. En cuanto comienza la actualización, la herramienta pasa a bloquearla.

El mecanismo resulta inusualmente simple. BigDiskBuster comprueba el espacio libre y crea en el directorio temporal del usuario un archivo oculto al que asigna casi todo el espacio restante. Si el sistema libera parte del disco, hilos adicionales vuelven a ocupar el espacio disponible, impidiendo que el instalador de Defender despliegue el paquete con normalidad.

Tras el fallo de la actualización, el programa cierra los archivos creados y devuelve el espacio al sistema. Por eso el usuario puede no notar un llenado permanente del disco. En el código también hay un bloqueo de MRT.exe, la herramienta integrada de Microsoft para la eliminación de software malicioso, mediante un descriptor abierto con permisos limitados de uso compartido.

El resultado difiere de una desactivación completa del antivirus. Microsoft Defender continúa funcionando con los componentes ya instalados, pero no recibe las bases ni las versiones de plataforma más recientes. Microsoft indica que los datos actualizados sobre amenazas son necesarios para protegerse de nuevo software malicioso y técnicas de ataque, y que la plataforma y el motor también deben actualizarse regularmente.

BigDiskBuster es un escenario local de denegación de servicio, no una forma de infiltrarse remotamente en Windows. El código ya debe estar en ejecución en el equipo atacado. Por ello la técnica encaja más en la fase posterior a la compromisión inicial, cuando un malware intenta debilitar la protección y mantener a Defender aparentemente en funcionamiento.

Naseri afirma que BigDiskBuster funciona en todas las versiones de Windows soportadas, pero no hay verificación independiente de esa cobertura hasta ahora. El propio autor califica el código demostrativo actual de inestable y en necesidad de mejoras. Los requisitos exactos de privilegios para una explotación fiable tampoco han sido confirmados.

Una técnica similar apareció en primavera en la herramienta UnDefend. Entonces un usuario normal podía bloquear las actualizaciones de las bases antivirus. BigDiskBuster desarrolla la misma idea por otro medio y forma parte de la serie de métodos publicados por Nightmare Eclipse para interferir en el funcionamiento de los componentes de seguridad de Windows.

Al 22 de septiembre Microsoft no ha publicado un boletín separado sobre BigDiskBuster ni se ha asignado un identificador CVE para el problema. Por tanto, por ahora es más correcto considerar BigDiskBuster como código demostrativo público de una vulnerabilidad de día cero reclamada y no como un problema oficialmente confirmado por Microsoft.

El riesgo práctico está relacionado principalmente con el acumulamiento de retrasos. Cuanto más tiempo no se instalan las actualizaciones, más se desvía el estado de la protección local de los datos actualizados de Microsoft. Además, el hecho de que Defender esté en funcionamiento no indica necesariamente cuán recientes son sus bases, su motor y su plataforma.