Microsoft Defender נראה בדיוק כרגיל: ירוק, פעיל, בלי שום אזהרה. מה שהוא לא עושה זה להתעדכן. חוקר האבטחה Abdelhamid Naceri העלה ב-19 בספטמבר ל-GitHub כלי שקרא לו BigDiskBuster, שכל תפקידו הוא למנוע מהאנטי-וירוס המובנה של ווינדוס להוריד את עדכוני הזיהוי שלו.

מה קרה

השיטה פשוטה, ובדיוק בגלל זה היא עובדת. Defender מוריד עדכון לתיקייה זמנית לפני שהוא מתקין אותו, והכלי יושב ברקע ועוקב אחרי התיקיות האלה. ברגע שנוצרת תיקייה חדשה הוא יוצר קובץ מוסתר בגודל של כל השטח הפנוי שנותר בכונן, ההורדה נכשלת מחוסר מקום, Defender מוחק את התיקייה הזמנית, והכלי מוחק את הקובץ שלו ומחכה לניסיון הבא. לפי התיאור הוא גם אוחז בקובץ MRT.exe, כלי הניקוי של מיקרוסופט, כדי ש-Windows Update לא יוכל להחליף אותו.

Naceri כתב שהכלי עובד על כל גרסאות ווינדוס הנתמכות, והוסיף בעצמו שהוא עדיין קצת באגי. אף חוקר עצמאי לא אישר עד כה שההתנהגות אכן מתרחשת כפי שתוארה. ל-BigDiskBuster אין מספר CVE, אין תיקון, ומיקרוסופט לא פרסמה עליו הודעת אבטחה; היא גם לא הגיבה לפנייה של BleepingComputer בנושא.

זה לא אירוע בודד. Naceri, שלפי דבריו עבד בעבר במרכז התגובה לאירועי אבטחה של מיקרוסופט ומאז מסוכסך איתה על סיום העסקתו, מפרסם ממצאים בקצב של בערך אחד לחודש מאז אפריל בלי לתאם אותם מראש. שלושה מהכלים הקודמים שלו נוצלו בתקיפות אמיתיות לפני שמיקרוסופט הספיקה לתקן.

למה זה חשוב לכם

רוב המחשבים הביתיים בישראל מריצים ווינדוס, ורובם מסתמכים על Defender ותו לא. אנטי-וירוס מזהה איומים חדשים לפי רשימת סימנים שמתעדכנת כמה פעמים ביום, וכשהעדכונים נעצרים התוכנה ממשיכה לעבוד, ממשיכה להראות ירוק, ופשוט לא מכירה את הנוזקות של השבוע האחרון. כאן גם החלק שחשוב להבין נכון: הכלי הזה לא פורץ למחשב מרחוק. מישהו צריך להריץ אותו אצלכם כדי שיעבוד, כך שהוא שימושי בעיקר לתוקף שכבר הצליח להשתיל משהו ורוצה שהוא יישאר שם בשקט. זה בדיוק הצעד הראשון של נוזקה שנוחתת על מחשב: לנטרל את ההגנה לפני שעושים כל דבר אחר.

מה עושים?

בדקו מתי Defender התעדכן לאחרונה. פותחים את אבטחת Windows, נכנסים להגנה מפני וירוסים ואיומים, ומתחת לעדכוני הגנה מופיע תאריך. אם הוא לא מהיום או מאתמול, משהו לא מסתדר.

לחצו על בדיקת עדכונים באותו מסך. אם העדכון נכשל שוב ושוב, בדקו כמה מקום פנוי נשאר בכונן: דיסק שמלא כמעט לגמרי הוא גם תסמין אפשרי וגם בעיה בפני עצמה.

ודאו שההגנה מפני שיבוש, Tamper Protection, מופעלת בהגדרות של אותו מסך. היא לא חוסמת את השיטה הזאת, אבל היא כן מקשה על חלק גדול מהדרכים האחרות לנטרל את Defender.

התקינו תוכנות ממקורות מוכרים בלבד, ובמיוחד הימנעו מכלים שמבטיחים לתקן, לזרז או לשפר את ווינדוס. כלי כזה מגיע למחשב רק אם מישהו הוריד והריץ אותו שם.

אנטי-וירוס שמראה ירוק לא בהכרח מראה עדכני, וההבדל בין השניים הוא כל העניין.