安全研究人员 Abdelhamid Naceri(网名 NightmareEclipse)近日发布了一款名为“BigDiskBuster”的概念验证工具,旨在通过阻止 Microsoft Defender 安装平台和安全情报更新,使其停留在旧版本状态。

该工具的工作原理并非直接禁用 Defender,而是通过消耗磁盘空间来干扰其更新过程。具体而言,BigDiskBuster 会在后台创建隐藏的临时文件以填满驱动器剩余空间,导致 Defender 因存储空间不足而无法完成更新。一旦检测到更新失败,工具会关闭这些文件并释放空间。此外,它还会以限制其他进程访问的方式打开 Microsoft 恶意软件删除工具可执行文件(MRT.exe)。NightmareEclipse 指出,只要持续干扰更新流程,Defender 就会保持当前的定义版本不变。尽管他承认目前的 PoC 代码存在瑕疵且需要重写,但声称该机制适用于所有受支持的 Windows 版本。
随概念验证一同发布的截图显示,Windows 安全中心报告了错误代码 0x80070643,提示保护定义更新失败。虽然这是一个通用的安装错误,但结合操作逻辑来看,这是 BigDiskBuster 生效的表现。这种攻击手段虽不直接获取系统权限,却可能使依赖最新威胁定义的杀毒软件无法识别新发现的恶意软件。
NightmareEclipse 与微软之间的公开争执始于今年 4 月。当时,该研究人员开始披露 Windows 零日漏洞及概念验证代码,指控微软虐待研究人员并切断其访问漏洞报告系统的权限。对此,微软在 5 月回应称,NightmareEclipse 未通过官方渠道报告漏洞便公开发布,剥夺了微软修复问题的机会,并警告将对从事恶意活动或支持网络犯罪的行为提起诉讼。随后,微软撤回了对研究人员的诉讼威胁,声明“不打算对进行或发布安全研究的个人采取行动”。然而,此时 NightmareEclipse 的早期 GitHub 账户及其访问微软漏洞报告门户的权限已被移除。
尽管争议持续,NightmareEclipse 仍陆续发布了多个 Windows 漏洞利用代码,包括 6 月的 RoguePlanet、7 月的 LegacyHive、8 月的 ShieldBreak 以及 9 月的 ShieldCrash。部分早期零日漏洞已被微软修复,也有部分在公开后遭到野外利用。目前尚无迹象表明 BigDiskBuster 已被用于真实世界的攻击。





