BigDiskBusterによるWindows Defenderサービス拒否脆弱性、プラットフォームおよびシグネチャ更新を妨害

先日公開されたBigDiskBusterという名の概念実証(PoC)プロジェクトが、Microsoft Defenderのプラットフォーム更新およびセキュリティインテリジェンスのシグネチャ更新を完了できなくすると主張しています。これによりサービス拒否(DoS)状態が発生する可能性があり、Windowsエンドポイントが古いままのマルウェア対策で稼働し続けることになりかねません。

Websitesecurity audit

このプロジェクトは、GitHub上でユーザー「MSNightmare」により公開されており、「Windows Defender Update Denial of Service Vulnerability(Windows Defenderアップデートのサービス拒否脆弱性)」と説明されています。READMEによれば、このPoCは以前から知られているUnDefendという手法に類似しており、Defenderの更新処理を妨害することを目的としています。

これまでのところ、このリポジトリは130を超えるスターと20を超えるフォークを獲得しており、セキュリティ研究者、さらには脅威アクターの間でも関心が高まっていることがうかがえます。プロジェクトはすべてC++で書かれており、BigDiskBuster.cppというソースファイルが含まれています。ただし、正式なリリースパッケージは提供されていません。

BigDiskBusterによるWindows Defender脆弱性

Microsoft Defenderは、新たに発見されたマルウェアやフィッシング、ランサムウェアファミリー、その他の悪意ある指標を識別するために、頻繁なセキュリティインテリジェンス更新に依存しています。

プラットフォーム更新も同様に重要です。Defenderのスキャンエンジン、修復機能、クラウド提供型保護コンポーネント、その他のセキュリティ機能に対する変更を届ける役割を担っているためです。

攻撃者がこれらの更新メカニズムのブロックに成功した場合、システムはDefenderを稼働させ続けたとしても、新たに特定された脅威を検知する能力は徐々に低下していきます。これはエンドポイント保護を直接無効化するのではなく、防御回避の機会を生み出すものです。

このリスクは、Microsoft Defenderが主要なエンドポイントセキュリティ製品として利用されている環境や、他の対策と併用されている環境において特に重要です。

攻撃者は、最近Defenderの検知対象に追加されたマルウェアと更新妨害を組み合わせることで、自らの悪意ある活動がシグネチャベースの防御をすり抜ける可能性を高めることができます。

リポジトリの作成者によると、このPoCはサポートされているすべてのWindowsバージョンで機能するとされています。ただし、同作者はコードが「やや不安定(a bit buggy)」であり、書き直しが必要だとも注意を促しています。

これらの主張は独立した検証を受けていないため、MicrosoftまたはOSSの独立研究者による技術分析が公表されるまで、組織はこのプロジェクトを未検証の研究上の主張として扱うべきです。

BigDiskBusterの公開説明では、CVEについての言及やMicrosoftのセキュリティ勧告の提示はなく、Microsoftがこの動作を製品の脆弱性として認識しているかどうかも明らかにされていません。

そのため、この手法がWindowsの意図された動作を悪用しているのか、ローカル管理者権限を必要とするのか、特定のDefenderバージョンに影響するのか、既存の設定変更で緩和可能なのかは不明なままです。

CVEが割り当てられていないからといって、この問題が無害であることを意味するわけではありません。セキュリティ更新を妨害するPoCコードは、特に攻撃者がマルウェア、資格情報の窃取、脆弱性の悪用、内部関係者による行為などを通じてローカルアクセスを取得した後に実行された場合、運用上の重大な影響を及ぼす可能性があります。

セキュリティチームは、Defenderサービスの存在だけに頼るのではなく、Microsoft Defenderの更新状況を監視すべきです。

Websitesecurity audit

管理者は、セキュリティインテリジェンスやプラットフォーム更新履歴に見られる異常なギャップ、更新失敗の繰り返し、Defender関連ファイルや設定への予期しない変更、ユーザー書き込み可能なディレクトリから起動される不審なプロセスなど、これらの兆候を示すエンドポイントを調査する必要があります。

また組織は、サポートされている環境では改ざん防止機能を有効化し、集中管理型のエンドポイント管理ツールを用いてDefenderの更新コンプライアンスを検証するとともに、たとえエンドポイントのシグネチャが古くなっていても悪意ある挙動を検知できるような多層的なセキュリティ対策を維持すべきです。

Microsoftからさらなる指針が示されるまで、防御側はBigDiskBusterをDefenderの更新を妨害しうる重大な手法として扱い、制御された環境下での綿密な監視と検証を行う必要があります。

SOCにおけるあらゆるアラート調査の時間を21分短縮。即時対応のためのIOCコンテキストでSOCを強化: TI Lookupを貴社のSOCに統合する

翻訳元: https://gbhackers.com/bigdiskbuster-windows-defender-dos-vulnerability/

本記事は gbhackers.com の記事を翻訳・要約したものです。