Windows Defenderは一見すると通常どおり動作しているように見えても、実際には古い脅威シグネチャのまま密かに凍結されている可能性があります。Nightmare Eclipseという名で活動するサイバーセキュリティ研究者のAbdelhamid Naceri氏(GitHubプロフィール)は先日、BigDiskBusterを公開しました。このBigDiskBusterと呼ばれる概念実証(PoC)ツールは、バックグラウンドでシームレスに動作しながら、Microsoft Defenderの更新をひそかに妨害するよう設計されています。
重要な点として、BigDiskBusterはウイルス対策エンジンを表立って無効化したり、リアルタイム保護プロセスを突然終了させたりするわけではありません。Defenderに対して直接的で目立つ攻撃を仕掛けるのではなく、このプログラムはメインのCドライブを綿密に監視します。そして、Microsoftが新しいプラットフォームのバージョンや更新済みの脅威検出データベースを配置する特定のディレクトリに変更が加えられるのを辛抱強く待ち受けます。更新シーケンスが開始された瞬間、ツールは容赦なくブロック態勢へと移行します。
ディスク容量を人為的に枯渇させる仕組み
その根底にある仕組みは、驚くほど単純であることが判明しました。BigDiskBusterは利用可能なストレージ容量を継続的に計算します。そのうえで、ユーザーの一時ディレクトリ内に巨大な隠しファイルを生成し、残りのディスク容量のほぼすべてを意図的にこの幻のファイルに割り当てます。オペレーティングシステムが多少のディスク領域を解放できたとしても、副次的なスレッドが新たに空いたストレージを積極的に消費してしまいます。この執拗な人為的枯渇によって、Defenderのインストーラーが更新パッケージを正常に展開することは完全に妨げられます。
更新シーケンスが必然的に失敗した後、プログラムは生成したファイルを目立たぬように閉じ、占有していた容量を即座にオペレーティングシステムへ返却します。その結果、ユーザーが「ディスク容量不足」という持続的なエラーメッセージを目にすることはまずありません。このコードにはさらに、Microsoftの純正の悪意あるソフトウェア削除ツールであるMRT.exeを、共有権限を極端に制限したオープンハンドルを操作することでブロックする仕組みも組み込まれています。
古い脅威シグネチャがもたらす危険性
この陰湿な結果は、ウイルス対策ソフトの完全な無効化とは大きく異なります。Microsoft Defenderは間違いなく機能し続けており、以前にインストールされたコンポーネントを利用します。しかし、重要な最新データベースや不可欠なプラットフォームのアップグレードを体系的に受け取れなくなってしまいます。Microsoftは、新しい悪意あるソフトウェアや急速に進化する攻撃手法に対する強固な防御には、最新の脅威インテリジェンスデータが極めて重要であることを明確に強調しています。さらに、基盤となるプラットフォームやコアのスキャンエンジン自体も、定期的かつ途切れることのない更新が求められます。
BigDiskBusterはローカルなサービス拒否(DoS)スクリプトであり、Windowsへのリモート侵入を単独で実現する手法ではないという点を理解しておくことが重要です。この悪意あるコードは、標的となるワークステーション上で実行権限をあらかじめ確保している必要があります。したがって、この特定の手法が最も当てはまるのは侵害後のフェーズです。すでに深く根を下ろしたマルウェアが、完全に機能しているDefenderという見せかけを維持しながら、システムの防御力を低下させようとする際に展開されます。
Naceri氏は、BigDiskBusterが現在サポートされているすべてのWindowsバージョンで問題なく動作すると強気に主張していますが、この大胆な主張に対する厳密な独立検証はまだ行われていません。作者自身も、現状のデモコードは本質的に不安定であり、さらなる改良が必要だと位置付けています。信頼性の高い一貫した悪用を実現するために必要な正確な権限要件についても、この時点ではまだ確認されていません。
概念的に類似した手口は、今年の春先にUnDefendというツールで既に登場していました。その事例では、特権を持たない一般ユーザーであっても、重要なウイルス対策データベースの更新インストールを妨害できていました。BigDiskBusterは、異なる手法を用いてこの同一のコンセプトを根本的に発展させたものであり、Nightmare EclipseがWindowsのコアなセキュリティコンポーネントを妨害するために公開してきた手法群に新たに加わるものです。
9月22日の時点で、Microsoftはこの問題に対処する専用のセキュリティ情報を発行しておらず、この具体的な問題に関する正式なCVE識別子も未公開のままです。したがって現時点では、BigDiskBusterはMicrosoftが正式に認めたセキュリティ上の欠陥というよりも、主張されているゼロデイ脆弱性を示す公開デモコードと分類するのがより正確だと言えます。
現実的なリスクは、主にこの更新の遅れがじわじわと積み重なっていくことに起因します。これらの重要な更新が未インストールのまま放置される期間が長引くほど、ローカルの防御態勢はMicrosoftの最新の脅威インテリジェンスから大きく乖離していきます。その結果、Defenderのプロセスが稼働していることを画面上で確認できたとしても、そのデータベース、コアエンジン、そして基盤プラットフォームが現代の攻撃を撃退するのに十分な最新状態を保っているという保証には、もはやならないのです。
翻訳元: https://meterpreter.org/bigdiskbuster-windows-defender-updates/