「BigDiskBuster」、Windows Defenderをディスク容量枯渇でDoS攻撃 プラットフォーム・シグネチャ更新を阻害

「BigDiskBuster」と名付けられた新たに公開された概念実証(PoC)ツールは、Microsoft Defender Antivirusによるプラットフォーム更新とセキュリティインテリジェンス更新の両方のダウンロードを妨害すると主張しています。影響を受けたWindowsエンドポイントでは、検知能力が徐々に陳腐化していくおそれがあります。

このツールを公開した研究者はMSNightmare/Nightmare-Eclipseとして知られており、リモートコード実行の脆弱性ではなく、ローカルでのサービス拒否(DoS)手法であると説明しています。

GitHub上のドキュメントによると、このPoCは以前公開されたUnDefendプロジェクトに類似しており、サポート対象のWindowsリリース全般で動作する可能性があるとしています。ただし作者は、現在の実装にはバグがあり、さらなる開発が必要だと注意を促しています。

報告によれば、BigDiskBusterはDefenderの更新に関連する動作を監視し、プラットフォーム更新や定義ファイル更新に使われるディレクトリも監視対象に含めます。

該当するファイルシステムの変化を検知すると、このPoCはシステムドライブの空き容量を確認し、残りの容量をほぼすべて消費するように設計された隠しの一時ファイルを作成します。ディスク容量が再び確保されると、この処理を繰り返します。

この攻撃の狙いは、新しいパッケージの展開・解凍・インストールに必要なローカルストレージの空き容量をDefenderの更新機構から奪うことにあります。この研究者のPoCは、Microsoft Defender Antivirusサービスそのものを無効化したり、リアルタイム保護を直接オフにしたりするものではないとされています。

その代わりに、更新処理を継続的に失敗させることを目的としており、結果としてインストール済みのエンジン、プラットフォームコンポーネント、マルウェアシグネチャは現在のバージョンのまま固定されてしまいます。

また報告によれば、BigDiskBusterはMicrosoft Malicious Software Removal Toolの実行ファイルであるMRT.exeに対して、制限的な共有権限を設定したハンドルを開いたままにするとされています。この動作により、ハンドルが保持されている間はこのファイルの置き換え・変更・削除を試みても妨害される可能性があります。

Microsoft Defenderは、それぞれ異なるセキュリティ機能を担ういくつかの更新ストリームに依存しています。

MSNightmareは次のように述べています。デバイスはDefenderが有効なままであるため一見保護されているように見えますが、その実態は新たに出現するマルウェアを識別する能力が時間とともに低下しているというものです。

この違いは防御側にとって重要な意味を持ちます。アンチウイルスサービスが正常に稼働していることは、必ずしもシグネチャが最新であることやプラットフォームの更新処理が正しく機能していることを意味しないからです。

Microsoftの管理者は、インストール済み製品のバージョンやシグネチャ更新のタイミングを含め、Get-MpComputerStatusを使ってDefenderの状態を確認できます。

現時点で公開されている情報から判断すると、BigDiskBusterはローカルで動作するPoCです。攻撃者が事前に対象端末上でコードを実行できる状態にあるか、あるいは悪意ある内部関係者がこのツールを実行できる権限を持っている必要があります。

この制約により、初期侵入の手段としての有用性は限定的ですが、侵害後の検知回避という文脈では意味を持ちます。特に攻撃者が持続性を維持しつつ、自分たちのツールが新たな検知シグネチャによって発見されるリスクを減らしたい場合に関係してきます。

これらの主張については、独立した第三者による再現とMicrosoftによる対応が確認されるまでは、研究者による報告として扱うべきです。現時点で公開されている資料の中に、MicrosoftからのアドバイザリやCVE番号の割り当ては確認されていません。

組織は、エンドポイントのシステムボリュームで空き容量が継続的に少ない状態になっていないか、一時ディレクトリ内に予期しない大きな隠しファイルがないか、Defenderの更新が繰り返し失敗していないかを監視すべきです。

セキュリティチームはまた、Defenderの更新パスにアクセスする不審なプロセスや、保護対象のMicrosoftバイナリに対するハンドルを保持し続けるプロセスについてもアラートを設定すべきです。

管理者は、Defenderの動作ログを確認し、シグネチャのタイムスタンプをチェックし、インストール済みのDefenderプラットフォームバージョンが承認済みの展開基準に合致しているかを確認することで、エンドポイントが最新の保護を受けているかどうかを検証できます。

可能であれば、WDACやAppLockerといったアプリケーション制御ポリシーを導入することで、一般ユーザーが一時フォルダやユーザー書き込み可能な場所から信頼できないバイナリを実行する能力を制限できます。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴社のチームでもぜひご検討ください

翻訳元: https://cyberpress.org/bigdiskbuster-windows-defender-dos-vulnerability/

本記事は cyberpress.org の記事を翻訳・要約したものです。