BigDiskBuster: Exploit blockiert Microsoft Defender-Updates gezielt
Veröffentlicht am: 23.09.2026 um 03:13 Uhr | Redaktion boerse-global.de
Die Wirksamkeit einer neuen Methode, die den Microsoft Defender gezielt an Sicherheits-Updates hindert, wurde durch unabhĂ€ngige Analysen bestĂ€tigt. Das unter dem Namen âBigDiskBusterâ veröffentlichte Proof-of-Concept-Tool (PoC) des Sicherheitsforschers Abdelhamid Naceri nutzt eine spezifische Denial-of-Service-Technik (DoS), um den Schutzmechanismus auf einem veralteten Stand zu halten.
Sicherheitsforscher Will Dormann belegte die FunktionalitĂ€t des Angriffsvektors in praktischen Tests. Dabei scheiterten Definitions-Updates fĂŒr den Microsoft Defender mit Fehlermeldungen, die auf einen fatalen Fehler sowie einen Mangel an freiem Speicherplatz hindeuteten. Diese Blockade trat laut den Untersuchungen auch dann ein, wenn auf dem betroffenen System mehr als 96 GByte freier Festplattenspeicher zur VerfĂŒgung standen.
Mechanismus manipuliert temporÀre Update-Dateien
Die Funktionsweise von BigDiskBuster zielt auf den Installationsprozess des Antivirenprogramms ab. Das Tool ĂŒberwacht das Systemlaufwerk kontinuierlich auf die Erstellung neuer Verzeichnisse, die fĂŒr Defender-Updates vorgesehen sind.
Sobald ein Update-Vorgang startet, generiert die Software eine versteckte temporĂ€re Datei, die den verbleibenden Speicherplatz der Festplatte vollstĂ€ndig belegt. Durch den kĂŒnstlich herbeigefĂŒhrten Platzmangel schlĂ€gt die Installation fehl.
Nach dem Abbruch des Update-Versuchs löscht das Tool die temporÀre Datei automatisch, um im Hintergrund auf den nÀchsten Versuch des Systems zu warten. ZusÀtzlich öffnet BigDiskBuster einen exklusiven Zugriff auf die Datei MRT.exe, das Tool zum Entfernen bösartiger Software. Damit wird verhindert, dass Windows Update diese Komponente durch eine neuere Version ersetzen kann.
Der Forscher Abdelhamid Naceri gab an, dass der Exploit auf allen unterstĂŒtzten Windows-Versionen funktioniere, bezeichnete den veröffentlichten Code jedoch als noch fehleranfĂ€llig.
Achtung: Diese unsichtbaren Spionage-Programme lauern gerade auf Ihrem Windows-PC. Sicherheitsexperten warnen â so schĂŒtzen Sie sich sofort und kostenlos. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen
Hintergrund der Veröffentlichung und Konflikt mit Microsoft
Abdelhamid Naceri, der in der Sicherheits-Community auch unter den Pseudonymen Chaotic Eclipse und Nightmare Eclipse bekannt ist, offenbarte im Zuge dieser Veröffentlichung seine IdentitÀt als ehemaliger Mitarbeiter von Microsoft.
Die Bereitstellung des Exploits steht im Zusammenhang mit einem langjĂ€hrigen Streit zwischen Naceri und seinem frĂŒheren Arbeitgeber. Der Forscher berichtet von einer abrupten KĂŒndigung im MĂ€rz 2025, woraufhin er mehrere finanzielle Vergleiche ablehnte und eine Klage vor einem deutschen Arbeitsgericht anstrebte. Diese wurde jedoch abgewiesen.
Seit April 2026 hat Naceri fast ein Dutzend Zero-Day-Schwachstellen veröffentlicht, nachdem Microsoft ihm den Zugang zum offiziellen Meldesystem fĂŒr SicherheitslĂŒcken entzogen hatte. Zu den in den letzten Monaten offengelegten Exploits zĂ€hlen Programme wie âShieldCrashâ, âRoguePlanetâ und âUnDefendâ.
Letzteres weist Ăhnlichkeiten zu BigDiskBuster auf und wurde im Mai 2026 unter der Kennung CVE-2026-45498 korrigiert. Ob dieser frĂŒhere Patch auch die aktuelle Methode abdeckt, ist derzeit unklar.
Wer sich mit der Sicherheit seines Betriebssystems befasst, erkennt schnell, dass automatisierte SchutzmaĂnahmen allein oft nicht ausreichen. Erfahren Sie in diesem kostenlosen Experten-Report, wie Sie Ihren Rechner in wenigen Schritten effektiv vor AusspĂ€hung schĂŒtzen. Gratis Anti-Virus-Paket sichern
Bisher keine Reaktion des Herstellers
Aktuell gibt es weder einen offiziellen Patch noch eine Sicherheitsmeldung von Microsoft zu BigDiskBuster. Eine CVE-Kennung fĂŒr diese spezifische Schwachstelle wurde bislang nicht vergeben.
Ein Sprecher des Unternehmens war fĂŒr eine Stellungnahme zunĂ€chst nicht erreichbar. Da frĂŒhere Entdeckungen Naceris, wie etwa âBlueHammerâ oder âRedSunâ, bereits vor ihrer Behebung in realen Angriffsszenarien beobachtet wurden, stufen Experten das Risiko als relevant ein.
FĂŒr Administratoren empfiehlt es sich, den Status der installierten Defender-Versionen regelmĂ€Ăig ĂŒber PowerShell-Abfragen wie âGet-MpComputerStatusâ zu verifizieren.
Zudem raten Fachleute dazu, Monitoring-Systeme (SIEM/EDR) so zu konfigurieren, dass sie bei ungewöhnlichen Schwankungen des freien Speicherplatzes oder gehĂ€uften Update-Fehlermeldungen wie dem Code 0x80070643 Alarm schlagen. Der Einsatz von Kontrollmechanismen fĂŒr Anwendungen, etwa WDAC oder AppLocker, kann die AusfĂŒhrung nicht autorisierter Tools wie BigDiskBuster erschweren.
Mehr zum Thema bei BleepingComputer: âNew Windows Defender zero-day blocks Microsoft antivirus updatesâ
