BigDiskBuster: Neues Tool blockiert Defender-Updates auf Windows

Das veröffentlichte PoC-Tool BigDiskBuster kann Defender-Aktualisierungen lokal ausbremsen; Microsoft hat bislang weder Advisory noch CVE genannt.

Der unter dem Pseudonym MSNightmare bekannte Sicherheitsforscher Nightmare-Eclipse hat ein Proof-of-Concept-Tool (PoC) namens BigDiskBuster veröffentlicht. Die Technik zielt darauf ab, die Aktualisierung von Microsoft Defender Antivirus zu unterbinden, indem Systemressourcen gezielt blockiert werden.

Laut einem Bericht vom 21. September 2026 handelt es sich dabei um eine Denial-of-Service-Methode (DoS), die verhindert, dass das Antivirenprogramm notwendige Plattform- und Security-Intelligence-Updates lädt.

Funktionsweise und technische Details

BigDiskBuster wird als Nachfolger des früheren UnDefend-Projekts eingestuft. Die Methode basiert auf einer lokalen DoS-Technik und ermöglicht keine Remote-Code-Execution (RCE). Im Gegensatz zu anderen Angriffsszenarien werden die Defender-Dienste und der Echtzeitschutz nicht direkt deaktiviert.

Stattdessen sorgt das Tool dafür, dass die Antiviren-Engine, die Plattform und die Signaturdatenbanken auf ihrem aktuellen Stand eingefroren werden, da keine neuen Daten mehr eingespielt werden können.

Die Vorgehensweise von BigDiskBuster beruht auf einer gezielten Manipulation des verfügbaren Speicherplatzes. Das Tool überwacht die Defender-Update-Verzeichnisse auf dem Systemlaufwerk (Volume C:) und prüft kontinuierlich den freien Speicherplatz.

Anzeige

Wer sich mit der Sicherheit seines Betriebssystems befasst, sollte die typischen Einfallstore für Schadsoftware kennen. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie sich in wenigen Schritten effektiv vor Viren und Spionage schützen. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen

Um Updates zu verhindern, legt die Software eine versteckte Datei im temporären Benutzerverzeichnis (User-Temp) an, die mit dem Attribut „Delete-on-Close“ versehen ist. Diese Datei belegt nahezu den gesamten noch verfügbaren Festplattenspeicher.

Sobald durch Systemprozesse wieder Speicherplatz freigegeben wird, erfassen spezielle Worker-Threads diesen Vorgang und sichern den Platz umgehend wieder für die Blockadedatei. Ergänzend dazu öffnet das Tool einen Handle auf die Datei MRT.exe mit restriktiven Freigaberechten, um weitere Systemaktualisierungen zu behindern.

Auswirkungen auf betroffene Systeme

Nach Angaben des Entwicklers ist die Technik grundsätzlich auf allen unterstützten Windows-Versionen funktionsfähig. Branchenberichte weisen jedoch darauf hin, dass die aktuelle Implementierung fehlerhaft sei und eine unabhängige Verifizierung der Kompatibilität bisher ausstehe.

Von der Blockade betroffen sind Updates der Security Intelligence sowie der Engine- und Plattform-Komponenten, die üblicherweise über Windows Update, WSUS, die Windows Security App oder das Kommandozeilentool MpCmdRun.exe bezogen werden.

Anzeige

Die Sicherheit von Windows-Systemen hängt entscheidend von aktuellen Updates und dem Schutz vor unerwünschten Zugriffen ab. Erfahren Sie in diesem Gratis-Ratgeber, wie Sie Ihren Rechner zur Festung gegen Viren und Hacker machen. Anti-Virus-Paket kostenlos anfordern

In der Windows-Sicherheitsoberfläche äußert sich der Effekt laut vorliegenden Informationen durch die Fehlermeldung „Protection definition update failed“ in Verbindung mit dem Fehlercode 0x80070643. Dieser Code gilt jedoch als generischer Installationsfehler und stellt für sich genommen keinen Beweis für einen erfolgreichen Exploit dar.

Erkennung und Status bei Microsoft

Zur Überprüfung des Systemstatus wird die Verwendung des PowerShell-Befehls Get-MpComputerStatus empfohlen. Hinweise auf eine aktive Nutzung von BigDiskBuster können ein rapide sinkender freier Speicherplatz, ungewöhnliche versteckte Dateien im User-Temp-Ordner sowie persistente Handles auf die MRT.exe sein.

Ein erfolgreiches Signatur-Update wird üblicherweise durch die Event ID 2000 dokumentiert; deren Ausbleiben bei gleichzeitigem Auftreten der genannten Fehlercodes kann ein Indikator für die Blockade sein.

Bisher sind seitens Microsoft kein offizielles Advisory und keine CVE-Nummer (Common Vulnerabilities and Exposures) im Zusammenhang mit BigDiskBuster bekannt. Da es sich um eine lokale Technik handelt, die einen physischen oder bereits bestehenden Systemzugriff voraussetzt, bleibt die unmittelbare Bedrohungslage für entfernte Angriffe begrenzt, solange keine weiteren Schwachstellen kombiniert werden.