Недавно исследователь безопасности NightmareEclipse обнаружил серьёзную проблему в патче Windows Defender, которая может позволить злоумышленникам полностью заполнить дисковое пространство. Пытаясь исправить эту уязвимость, Microsoft нарушила работу Defender.

Теперь пользователи сообщают, что не могут завершить сканирование на вирусы и вредоносное ПО на своих системах. Проблема затрагивает как быстрое, так и полное сканирование. Один из юзеров сообщил, что все процессы завершаются с ошибкой, а автономное сканирование зависает на 91%. Интересно, что ручное сканирование всего диска по‑прежнему работает, то есть проблема может быть связана с тем, как Defender обрабатывает определённые операции.
Пользователи видят сбой в журнале событий с кодом ошибки 0×000005, указывающий на mpengine.dll, который является частью антивирусного движка Microsoft. Они также заметили, что в течение нескольких дней в журнале событий появлялись ошибки сеанса DefenderApiLoggerLowPriv.
Арье Горецкий, руководитель форума Neowin и бывший исследователь ESET, пишет: «Затронутые версии Windows Defender — v1.1.26070.7 и v1.1.26080.2 при использовании со следующими версиями Microsoft Security Intelligence Update: 1.457.222.0, 1.457.225.0, 1.457.226.0, 1.457.227.0 и 1.457.230.0»
На данный момент нет официального подтверждения от Microsoft о том, что последнее обновление Defender вызвало эти сбои, но восстановление системы до предыдущих версий помогло исправить проблему.
В июне Microsoft признала наличие уязвимости нулевого дня RoguePlanet, а в июле выпустила исправление. RoguePlanet позволяла повысить привилегии в системе, используя брешь в механизме защиты от вредоносных программ (Malware Protection Engine) антивируса Defender (файл mpengine.dll). Однако NightmareEclipse выяснил, что у этого исправления есть свои недостатки. При анализе обновлённого компонента исследователь обнаружил утечку данных объёмом 8 байт, возникшую, судя по всему, из‑за новых изменений, внедрённых Microsoft в рамках стратегии «глубоко эшелонированной защиты» (defense‑in‑depth). Согласно публикации в блоге, утечка наблюдается только на уровне драйверов ядра, а не в пользовательском режиме.
Источник: habr.com