Раньше считалось, что если антивирус запущен, то он автоматически держит оборону. Теперь выяснилось, что достаточно сорвать обновления — и защита продолжит работать, но с устаревшими сигнатурами и модулями.

Какую проблему решает этот разбор

Речь о PoC-инструменте BigDiskBuster, который мешает Microsoft Defender ставить обновления платформы и сигнатур. Автор идеи использует простой трюк: забивает свободное место на диске, и обновление срывается.

Формально Defender не выключается. Но если база и платформа не обновляются, продукт быстрее теряет актуальность, а новые угрозы могут пройти мимо старых правил детекта.

Что нужно знать заранее

У инструмента пока нет патча, CVE и официального предупреждения Microsoft. Исследователь, который его опубликовал, утверждает, что раньше уже показывал похожие проблемы, а часть его старых разработок затем использовали в реальных атаках.

Это важный контекст: такие публикации редко остаются только лабораторной демонстрацией. Поэтому администраторам и обычным пользователям стоит следить не за громким названием, а за состоянием обновлений и дискового пространства.

Если вам нужен отдельный разбор про то, как злоумышленники цепляются за доверие к программам и подменяют легитимные действия, посмотрите материал про фишинг кодов и ломку почты.

Пошагово: что проверять на Windows

Сначала откройте Windows Security и зайдите в раздел Virus & threat protection. Дальше проверьте Protection updates и нажмите Check for updates.

Если вы администрируете несколько машин, откройте PowerShell и посмотрите статус через Get-MpComputerStatus. Важны поля AMEngineVersion и AMProductVersion — по ним видно, насколько свежие компоненты Defender.

Следующий шаг — дисковое пространство. На системном томе не должно оставаться критически мало места, а в временных каталогах не должно лежать подозрительно больших скрытых файлов.

Отдельно проверьте, не возникают ли повторяющиеся ошибки обновления Defender. Если обновления систематически падают без понятной причины, это уже повод искать причину глубже.

Как проверить себя

Удобнее всего смотреть на три признака сразу: свежие сигнатуры, нормальный объём свободного места и отсутствие повторяющихся сбоев обновления. Если хотя бы один пункт проваливается, защита уже не выглядит здоровой.

Для корпоративной сети полезно ограничить запуск неизвестных файлов через WDAC или AppLocker. Это не лечит саму проблему, но сужает круг способов, которыми злоумышленник может запустить такой инструмент.

Если вам нужен общий ориентир по тому, как выстраивать цифровую гигиену на рабочем устройстве, пригодится и разбор про доверенное ПО: он хорошо показывает, почему одного статуса «на словах» недостаточно.

Что делать, если не получилось

Если Defender не обновляется, не надо начинать с переустановки системы. Сначала проверьте свободное место, журналы ошибок и состояние временных каталогов.

Если проблема повторяется на нескольких машинах, это уже задача для ИБ-администратора: нужен поиск одинаковых симптомов, проверка прав доступа и анализ того, что именно блокирует обновления.

Обычному пользователю лучше не экспериментировать с неизвестными утилитами и не запускать сомнительные файлы. Даже простая по виду программа может сорвать работу защитных компонентов.

Чек-лист

  • Проверить, обновляются ли сигнатуры и платформа Defender
  • Убедиться, что на системном диске достаточно свободного места
  • Посмотреть, нет ли повторяющихся ошибок обновления защиты
  • Проверить временные каталоги на большие скрытые файлы
  • На рабочих станциях ограничить запуск неизвестных программ через WDAC или AppLocker
  • Настроить регулярный контроль статуса защиты и диска
  • Не запускать сомнительные файлы, особенно из переписки и архивов
  • Для публичных Wi‑Fi и поездок использовать Freedome.space как один из инструментов цифровой гигиены наряду с менеджером паролей и 2FA
Поделиться: