「BigDiskBuster」、Microsoft Defenderを動かしたまま更新だけを阻止

脆弱性を悪用することなく、Windows Defenderが更新を受け取れないようにする、新たな概念実証(PoC)のサイバー攻撃手法が登場しました。

LevelBlueの研究者らが「BigDiskBuster」と名付けたこのPoCは、セキュリティ研究者で元Microsoft社員のAbdelhamid Naceri氏が9月19日に公開しました。同氏はMSNightmare(別名:Nightmare-Eclipse)の名で活動しています。このPoCのGitHubページは現在削除されていますが、LevelBlueの研究者らは再現に成功しました。Naceri氏はBigDiskBusterを、自身が公開した別のPoCである「UnDefend」と比較しています。UnDefendも同様に、Defenderが最新の検知コンテンツを維持できないようにするものです。

Defenderの更新を阻止するBigDiskBuster

本日公開されたブログ記事では、LevelBlueによるPoCの再現作業が説明されています。仕組みは一見するとかなり単純です。研究を担当したSerhii Melnyk氏とTimmy Lister氏によると、BigDiskBuster は「CドライブでDefenderの更新動作を監視し、更新が始まると、空き容量のほぼすべてを占有する隠しファイルを作成」します。

空きディスク容量がほぼすべて占有されるため、Defenderの更新は失敗します。Defenderはステージングディレクトリをクリーンアップして容量を解放しますが、Defenderが次に更新を試みると、BigDiskBusterは同じ処理を繰り返します。Melnyk氏とLister氏は次のように述べています。「重要なのは、何が起きないかという点です。Defenderのサービスは動き続け、リアルタイム保護も有効なままです。製品の明らかな障害は見当たらず、あるのは、エンドポイントを最新の状態に保つ作業が静かに止まる更新プロセスだけです」

LevelBlueによる手法の検証は成功しました。稼働中のDefenderプラットフォームの更新で、研究者らはブログ記事が「サイレントな検知ギャップ」と呼ぶ状態を作り出しました。Defenderは動作を続け、正常に見えるものの、更新は受け取れていない状態です。

BigDiskBusterは約300行のC++で書かれており、ブログ記事によると「生のデバイスハンドル、相対ファイルオープン、再帰的なボリューム監視、過大な領域割り当て」という4つの異なる仕組みを組み合わせています。

Lister氏はDark Readingに対し、LevelBlueのテスト環境は「主に、Windows端末上の標準的な初期状態のDefenderを対象としており、PoCが説明どおりに動作するかを確認し、攻撃成功に関連する挙動の特定に役立てることが目的でした」と語っています。その結果、研究者らはBigDiskBusterが標準ユーザーアカウントでも問題なく実行できることを確認しました。

侵害の痕跡は、それほど見つけにくくない

この手法はEDRキラーとまではいきません。それでも、被害端末に新たなDefenderの検知定義が届かないようにすることで、すでに端末内にある悪意あるツールの有効期間を、理論上は延ばせる可能性があります。

LevelBlueのブログ記事によると、BigDiskBusterにはCVEが割り当てられておらず、防御側が利用できるパッチもMicrosoftのセキュリティ情報もありません。ただしMicrosoftの広報担当者はDark Readingに対し、Microsoft Defender AntivirusにはこのPoCに対する検知と防止の機能が含まれていると説明しています。広報担当者は「お客様は、Microsoft Defenderのセキュリティインテリジェンスとプラットフォームの更新を最新の状態に保ち、利用可能な最新のセキュリティインテリジェンスに更新してください」と付け加えています。

ブログ記事には、侵害指標(IoC)が掲載されています。Melnyk氏とLister氏は、この活動はI/O層のほうが見分けやすいと説明しています。また、Defenderの検知とは別に、防御側が頼れる確度の高いシグナルがあるといいます。研究者らは全体として、Defenderが動作しているかどうかだけでなく、その保護コンテンツが最新の状態に保たれているかも監視するよう、組織に呼びかけています。

研究者らは次のように記しています。「Defenderの更新失敗の繰り返し、特に0x80070643が、異常なハンドル操作や隠しディスク割り当ての挙動と組み合わさって発生している場合、この種の攻撃が運用上の深刻な問題になる前に特定するための手がかりになります」

翻訳元: https://www.darkreading.com/application-security/bigdiskbuster-microsoft-defender-running-blocking-updates

本記事は darkreading.com の記事を翻訳・要約したものです。