MSNightmare has Released a Windows Defender Update DoS Vulnerability Called BigDiskBuster
2026/09/21 CyberSecurityNews — Microsoft Defender Antivirus のプラットフォーム/セキュリティ・インテリジェンスのアップデート完了を妨害する、概念実証 (PoC) としてのサービス拒否 (DoS) 手法 BigDiskBuster が、セキュリティ研究者 MSNightmare (別名 Nightmare-Eclipse) により公開された。このプロジェクトは UnDefend の後継として位置付けられている。この研究者は、サポート対象の全 Windows バージョンで PoC が動作すると主張しているが、このコードには依然として不具合があり、第三者による互換性の検証は行われていない。

BigDiskBuster は Defender を直接無効化するものではなく、C: ボリュームを監視して Defender の Platform/Definition Updates ディレクトリに関連する変更を検出するものである。新しいアップデート・ディレクトリが作成されると、利用可能なディスク容量を確認してユーザーの一時ディレクトリ配下に非表示の delete-on-close ファイルを作成し、残りの空き容量を埋めようとする。
アップデート中にファイルが変更/削除されて空き容量が生じた場合には、追加のワーカースレッドが新たに利用可能となった領域を再び埋めようとし、インストーラが利用できるストレージを繰り返し枯渇させる。
さらに MSNightmare の PoC は、Windows の Malicious Software Removal Tool の実行ファイル MRT.exe を、厳しい共有制限を指定して開き、このハンドルが開かれている間、別のプロセスによる書き込み/削除操作が阻止される可能性がある。ディスク容量の枯渇/ファイル・ロックを組み合わせることで、アップデート/インストール/ロールバックの処理が妨害される。
監視対象の Defender アップデート・ディレクトリが消えると、プログラムはアップデートが失敗したと判断し、一時ファイルのハンドルを閉じて、確保していたディスク容量を解放する。
公開時に提供されたスクリーンショットでは、Windows Security が「Protection definition update failed」とエラーコード 0x80070643 を表示するインストール・エラーが示されている。それと同時に、コンソールには BigDiskBuster がアップデートを検出し、一時ファイルに対してディスク容量を割り当てる様子が記録されている。

ただし、これは研究者自身によるテスト結果であり、第三者による検証の結果ではない。エラー 0x80070643 も、複数の原因で発生する可能性がある一般的なインストールの失敗を示すため、このエラーコードだけを悪用の証拠として扱うべきではない。
セキュリティへの影響が大きい理由は、Defender のセキュリティ・インテリジェンス/エンジン/プラットフォームのアップデートに影響を及ぼすためである。Microsoft によると、セキュリティ・インテリジェンスのパッケージは最新の検出情報を提供し、プラットフォーム/エンジンのリリースはサポート対象のウイルス対策コンポーネントを維持する。
したがって、これらのアップデート経路が遮断されると、エンドポイントでは保護機能が正常に稼働しているように見えても、新たに出現するマルウェアを検出する能力が徐々に低下する可能性がある。
管理者に求められるのは、空きディスク容量の急激な減少/ユーザーの Temp ディレクトリに作成される異常な非表示ファイル/MRT.exe に対して長時間維持されるハンドル/Defender アップデートの繰り返しの失敗を監視することである。Microsoft は、Applications and Services Logs 配下にある Microsoft/Windows/Windows Defender/Operational にアップデートイベントを記録している。
Event ID 2000 は、シグネチャ・アップデートの成功を記録するため、成功イベントが確認できない状態や失敗が繰り返される状況は、脅威ハンティングに利用できるシグナルとなる。
前述のとおり、このリポジトリで説明されているのは実験的な PoC であるため、すべての Defender のアップデート・エラーを攻撃と判断すべきではない。ユーザーの組織にとって必要なことは、影響を受けたホストの検証/プロセスとファイル・ハンドルのテレメトリ保全/不審なプロセスの終了/ディスク容量の回復/信頼できる経路からのアップデートの強制適用を実施することである。
Microsoft は、Windows Update/WSUS/Windows Security アプリ/MpCmdRun.exe を介してアップデートをサポートしている。侵害されたシステムについては、より広範なインシデント対応の観点から調査する必要がある。
Microsoft Defender Antivirus におけるアップデート処理を標的とした DoS 手法の公開を取り上げた記事を紹介します。この手法は C: ドライブの空き容量を意図的に枯渇させ、さらにツールをファイルロックすることでインストールの完了を阻害します。セキュリティ機能を維持するための定期的な更新が遮断されるため、保護機能自体が稼働していても最新の脅威に対する検出能力が徐々に低下してしまう懸念が生じます。対応として運用環境での Event ID 2000 の監視による更新成功の追跡/ユーザー Temp ディレクトリ内の異常な不審ファイルの検知/プロセスとハンドルのテレメトリ保全/MpCmdRun.exe や信頼できる代替経路を用いた手動更新の強制適用が求められます。
You must be logged in to post a comment.