BigDiskBuster kann Microsoft-Defender-Updates einfrieren, ohne den Virenschutz abzuschalten

BigDiskBuster blockiert Defender-Updates, obwohl der Virenschutz aktiv bleibt. Risiken, betroffene Windows-Versionen und fehlende CVE-Infos im Überblick.

BigDiskBuster kann Microsoft-Defender-Updates einfrieren, ohne den Virenschutz abzuschalten
Schwachstellen

Illustration mit KI erzeugt

Defender kann weiterlaufen, während seine Schutzdaten veralten

Der Sicherheitsforscher Abdelhamid Naceri, besser bekannt als Chaotic Eclipse, hat BigDiskBuster veröffentlicht, ein Proof-of-Concept-Tool, das auf den Update-Mechanismus von Microsoft Defender abzielt.

Der behauptete Zero-Day deaktiviert Defender nicht unmittelbar und entfernt auch nicht dessen bestehenden Schutz. Stattdessen verhindert das Tool, dass das Antivirenprodukt Plattform- und Signaturupdates erhält, solange es aktiv bleibt.

Diese Unterscheidung bestimmt das Risiko. Auf einem betroffenen Endpunkt kann Defender weiterhin als funktionsfähig angezeigt werden, während zunehmend veraltete Erkennungsinhalte und Plattformkomponenten zum Einsatz kommen. Neuere Schadsoftware könnte dadurch Schutzmechanismen umgehen, die auf nachfolgenden Signaturen oder Produktupdates beruhen.

Mit Stand vom 22. September 2026 gibt es für BigDiskBuster weder eine gemeldete CVE-Kennung noch ein Microsoft-Sicherheitsbulletin, einen CVSS-Score oder eine vom Hersteller bestätigte Behebung. Das genaue Datum der ersten Veröffentlichung des PoC wurde in den verfügbaren Berichten nicht genannt.

Microsoft hatte sich zunächst nicht dazu geäußert, als BleepingComputer über die Veröffentlichung berichtete. Es gibt außerdem keine Hinweise darauf, dass Angreifer die Schwachstelle bereits in freier Wildbahn ausnutzen.

Der behauptete Umfang umfasst unterstützte Windows-Versionen, die genauen Builds sind jedoch unbekannt

Naceri zufolge funktioniert BigDiskBuster unter allen unterstützten Windows-Versionen. Betroffene Editionen, Betriebssystem-Buildnummern, Defender-Plattformversionen oder Signaturversionen wurden jedoch nicht identifiziert.

Die Aussage bleibt daher weit gefasst und nur unvollständig überprüft. Unternehmen können derzeit nicht feststellen, ob sie betroffen sind, indem sie ihre installierte Software mit einer dokumentierten Liste anfälliger und behobener Versionen abgleichen.

Direkt betroffen ist Microsoft Defender, der in den Berichten auch als Windows Defender bezeichnet wird. Die Schwachstelle betrifft dessen Fähigkeit, zwei Kategorien von Sicherheitsinhalten abzurufen:

  • Defender-Plattformupdates
  • Malware-Signatur- oder Definitionsupdates

BigDiskBuster muss Berichten zufolge im Hintergrund weiterlaufen, damit die Blockade bestehen bleibt. Das Beenden des Prozesses könnte seine unmittelbare Wirkung daher beenden, allerdings wurde weder eine unabhängige technische Analyse noch ein offizielles Verfahren zur Wiederherstellung veröffentlicht.

Auch die erforderliche Berechtigungsstufe ist unbekannt. In den Berichten wird BigDiskBuster mit UnDefend verglichen, einer separaten Defender-Schwachstelle, die im April 2026 veröffentlicht wurde und es Standardbenutzern ermöglichte, Definitionsupdates zu blockieren. Diese Berechtigungseigenschaft wurde für BigDiskBuster nicht nachgewiesen und sollte nicht vorausgesetzt werden.

Ein entfernter Angriffsweg wurde nicht gemeldet. Die Beschreibungen deuten auf eine lokale Ausführung des PoC hin, doch es gibt keine formale Bewertung des Angriffsvektors und keine vollständige technische Analyse, die die erforderlichen Zugriffsbedingungen eindeutig belegt.

Der Angriff zielt auf die Verfügbarkeit von Updates und nicht auf Codeausführung

BigDiskBuster lässt sich am besten als Denial-of-Service-Zustand klassifizieren, der Updates für den Endpunktschutz beeinträchtigt. Die unmittelbare Auswirkung auf die Sicherheit betrifft die Verfügbarkeit, nicht eine direkte Kompromittierung des Systems.

Es gibt keine Berichte darüber, dass die Methode eigenständig Folgendes ermöglicht:

  • Ausführung beliebigen Codes
  • Rechteausweitung
  • Diebstahl von Zugangsdaten oder Daten
  • Änderung von Benutzerdateien
  • Dauerhaften Zugriff nach dem Beenden des Tools
  • Vollständige Beendigung von Microsoft Defender

Die praktische Gefahr entsteht im Laufe der Zeit. Wenn ein Angreifer BigDiskBuster dauerhaft ausführen kann, bleibt der Endpunkt möglicherweise auf den derzeit installierten Plattform- und Signaturversionen stehen.

Defender könnte Bedrohungen, die durch diese vorhandenen Inhalte abgedeckt sind, weiterhin erkennen. Malware, die durch spätere Signaturen erfasst wird, könnte jedoch unentdeckt bleiben. Ebenso könnten Verbesserungen verloren gehen, die durch nachfolgende Plattformupdates bereitgestellt werden.

Dadurch entsteht ein schwer eindeutig zu bewertender Betriebszustand: Der Virenschutz ist weiterhin vorhanden, seine Update-Pipeline steht jedoch nicht zur Verfügung. Administratoren, die lediglich überwachen, ob der Defender-Dienst läuft, könnten diese Beeinträchtigung übersehen.

Der aktuelle PoC scheint erhebliche Einschränkungen aufzuweisen. SecurityAffairs beschreibt BigDiskBuster als fehlerhaft und überarbeitungsbedürftig; auch Naceri hat das Tool als unvollständig bezeichnet.

Das kann die Zuverlässigkeit unmittelbarer Angriffe verringern, ist aber kein dauerhafter Schutz. Öffentliche PoCs können von anderen Forschern und Bedrohungsakteuren analysiert, repariert oder neu implementiert werden.

Keine CVE, keine KEV-Frist und keine bestätigte Ausnutzung

Für BigDiskBuster wurde keine CVE-Kennung gemeldet. Es wurde weder ein Eintrag im Katalog der von CISA bekannten ausgenutzten Schwachstellen noch ein Aufnahmedatum oder eine Frist für die Behebung durch US-Bundesbehörden identifiziert.

Ebenso gibt es keine gemeldeten Hinweise auf eine aktive Ausnutzung. Nach den verfügbaren Informationen sollte BigDiskBuster daher als öffentlich veröffentlichter, behaupteter Zero-Day mit einem instabilen PoC eingestuft werden – nicht als bestätigte Kampagne in freier Wildbahn.

Der Schweregrad lässt sich ohne mehrere fehlende Details nur schwer einschätzen. Die erforderlichen Berechtigungen, der genaue anfällige Codepfad, der Umfang der betroffenen Builds und die Frage, ob gängige Sicherheitskontrollen die Ausführung zuverlässig verhindern können, sind bislang nicht geklärt.

Das Risiko hängt von der jeweiligen Umgebung ab. Systeme, die Microsoft Defender als primäre Schutzschicht einsetzen und über keine unabhängige Telemetrie verfügen, wären von einer länger andauernden Unterbrechung der Updates stärker betroffen.

Geringer kann die Auswirkung dort ausfallen, wo Application Control die Ausführung nicht autorisierter Tools verhindert oder separate EDR- und Netzwerküberwachungssysteme verdächtige Aktivitäten sichtbar machen. Diese Kontrollen beheben das zugrunde liegende Problem zwar nicht, können aber die Abhängigkeit von Defender-Signaturen allein verringern.

Die Veröffentlichung folgt auf eine Reihe von Windows-Sicherheitsenthüllungen

BigDiskBuster ist eine von zahlreichen Exploit-Veröffentlichungen, die mit Naceri in Verbindung gebracht werden. Er verwendet außerdem die Namen Nightmare Eclipse, INFINITE NIGHTMARE und MSNightmare.

Seit April 2026 soll er im Zuge eines Streits mit Microsoft über eine nach seiner Darstellung ungerechtfertigte Kündigung im März 2025 fast ein Dutzend Zero-Day-Exploits veröffentlicht haben. Er gibt an, ein ehemaliger Microsoft-Mitarbeiter zu sein.

Zu seinen Veröffentlichungen mit Bezug zu Defender zählen UnDefend, ShieldCrash, ShieldBreak, RoguePlanet, RedSun, YellowKey, GreenPlasma und MiniPlasma. Weitere Enthüllungen zielten auf BitLocker und zusätzliche Windows-Komponenten ab.

Microsoft soll ShieldBreak, RoguePlanet, YellowKey, GreenPlasma und MiniPlasma behoben haben. Andere öffentlich veröffentlichte Schwachstellen wurden weiterhin als nicht durch offizielle Patches behoben beschrieben, wobei der aktuelle Status jeder einzelnen Veröffentlichung nicht bekannt ist.

ShieldCrash soll SYSTEM-Zugriff ermöglichen, während es sich bei ShieldBreak um eine Defender-Schwachstelle zur Rechteausweitung handelte. Diese behaupteten Fähigkeiten dürfen nicht BigDiskBuster zugeschrieben werden, für das bislang lediglich eine Beeinträchtigung von Updates berichtet wurde.

Naceri hat außerdem behauptete Exploits gegen Produkte von Nvidia, Kaspersky, Gen Digital und CrowdStrike veröffentlicht. Diese Enthüllungen liefern Kontext zu seinen jüngsten Aktivitäten, sind jedoch kein Hinweis darauf, dass BigDiskBuster diese Anbieter betrifft.

Administratoren sollten Update-Zustand und Hintergrundprozesse überwachen

Derzeit gibt es weder einen bestätigten Microsoft-Patch noch eine unterstützte Umgehungslösung oder eine bekannte Defender-Version, die nicht betroffen ist. Administratoren sollten ausschließlich auf Grundlage des öffentlichen PoC keine ungeprüften Änderungen an Systemen vornehmen.

Der sinnvollste unmittelbare Schritt besteht darin, den Zustand der Defender-Updates zu überwachen, statt lediglich zu prüfen, ob die Antiviren-Dienste aktiviert sind. Wiederholte Fehler bei Plattform- und Signaturupdates sollten untersucht werden.

Sicherheitsteams sollten außerdem:

  1. Alarme für Endpunkte auslösen, auf denen sich die Defender-Inhalte unerwartet nicht mehr aktualisieren.
  2. Updatefehler mit neu gestarteten oder dauerhaft laufenden Hintergrundprozessen korrelieren.
  3. Softwareinventare und Endpunkttelemetrie nach nicht autorisierten Kopien von BigDiskBuster, UnDefend oder verwandten PoCs durchsuchen.
  4. Ereignisse zur Prozesserstellung und Persistenz rund um den Beginn einer Update-Unterbrechung überprüfen.
  5. Nicht genehmigte ausführbare Dateien mithilfe von Application Control einschränken, sofern dies betrieblich umsetzbar ist.
  6. Unabhängige EDR-, Netzwerk- und Verhaltenstelemetrie beibehalten, statt sich ausschließlich auf Defender-Signaturen zu verlassen.
  7. Die Sicherheitshinweise von Microsoft auf einen validierten Fix, eine Umgehungslösung oder eine Liste betroffener Versionen hin beobachten.

Für BigDiskBuster wurden keine spezifischen Dateinamen, Hashes, Registry-Artefakte, Befehlszeilen oder Netzwerkindikatoren veröffentlicht. Bei der Suche nach Anzeichen sollte der Schwerpunkt daher auf Verhaltenssignalen liegen: einem plötzlichen Ausbleiben von Defender-Updates in Verbindung mit einer nicht erklärten lokalen Ausführung.

Die derzeitige Instabilität des PoC schränkt das Vertrauen in seine Funktionsweise ein, nicht jedoch die grundsätzliche Bedeutung des Problems für den Schutz. Solange Microsoft keine technischen Hinweise bereitstellt, sollten Unternehmen ungeklärte Defender-Updatefehler als potenzielles Sicherheitsereignis und nicht als gewöhnliche Wartungsstörung behandeln.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenBigDiskBusterMicrosoft DefenderDefender-UpdatesWindows-SicherheitZero-DayAntivirenschutz
Zurück zur Startseite