BigDiskBuster: Exploit blockiert Microsoft Defender-Updates gezielt
Veröffentlicht am: 23.09.2026 um 03:13 Uhr | Redaktion boerse-global.de
Die Wirksamkeit einer neuen Methode, die den Microsoft Defender gezielt an Sicherheits-Updates hindert, wurde durch unabhängige Analysen bestätigt. Das unter dem Namen „BigDiskBuster“ veröffentlichte Proof-of-Concept-Tool (PoC) des Sicherheitsforschers Abdelhamid Naceri nutzt eine spezifische Denial-of-Service-Technik (DoS), um den Schutzmechanismus auf einem veralteten Stand zu halten.
Sicherheitsforscher Will Dormann belegte die Funktionalität des Angriffsvektors in praktischen Tests. Dabei scheiterten Definitions-Updates für den Microsoft Defender mit Fehlermeldungen, die auf einen fatalen Fehler sowie einen Mangel an freiem Speicherplatz hindeuteten. Diese Blockade trat laut den Untersuchungen auch dann ein, wenn auf dem betroffenen System mehr als 96 GByte freier Festplattenspeicher zur Verfügung standen.
Mechanismus manipuliert temporäre Update-Dateien
Die Funktionsweise von BigDiskBuster zielt auf den Installationsprozess des Antivirenprogramms ab. Das Tool überwacht das Systemlaufwerk kontinuierlich auf die Erstellung neuer Verzeichnisse, die für Defender-Updates vorgesehen sind.
Sobald ein Update-Vorgang startet, generiert die Software eine versteckte temporäre Datei, die den verbleibenden Speicherplatz der Festplatte vollständig belegt. Durch den künstlich herbeigeführten Platzmangel schlägt die Installation fehl.
Nach dem Abbruch des Update-Versuchs löscht das Tool die temporäre Datei automatisch, um im Hintergrund auf den nächsten Versuch des Systems zu warten. Zusätzlich öffnet BigDiskBuster einen exklusiven Zugriff auf die Datei MRT.exe, das Tool zum Entfernen bösartiger Software. Damit wird verhindert, dass Windows Update diese Komponente durch eine neuere Version ersetzen kann.
Der Forscher Abdelhamid Naceri gab an, dass der Exploit auf allen unterstützten Windows-Versionen funktioniere, bezeichnete den veröffentlichten Code jedoch als noch fehleranfällig.
Achtung: Diese unsichtbaren Spionage-Programme lauern gerade auf Ihrem Windows-PC. Sicherheitsexperten warnen – so schützen Sie sich sofort und kostenlos. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen
Hintergrund der Veröffentlichung und Konflikt mit Microsoft
Abdelhamid Naceri, der in der Sicherheits-Community auch unter den Pseudonymen Chaotic Eclipse und Nightmare Eclipse bekannt ist, offenbarte im Zuge dieser Veröffentlichung seine Identität als ehemaliger Mitarbeiter von Microsoft.
Die Bereitstellung des Exploits steht im Zusammenhang mit einem langjährigen Streit zwischen Naceri und seinem früheren Arbeitgeber. Der Forscher berichtet von einer abrupten Kündigung im März 2025, woraufhin er mehrere finanzielle Vergleiche ablehnte und eine Klage vor einem deutschen Arbeitsgericht anstrebte. Diese wurde jedoch abgewiesen.
Seit April 2026 hat Naceri fast ein Dutzend Zero-Day-Schwachstellen veröffentlicht, nachdem Microsoft ihm den Zugang zum offiziellen Meldesystem für Sicherheitslücken entzogen hatte. Zu den in den letzten Monaten offengelegten Exploits zählen Programme wie „ShieldCrash“, „RoguePlanet“ und „UnDefend“.
Letzteres weist Ähnlichkeiten zu BigDiskBuster auf und wurde im Mai 2026 unter der Kennung CVE-2026-45498 korrigiert. Ob dieser frühere Patch auch die aktuelle Methode abdeckt, ist derzeit unklar.
Wer sich mit der Sicherheit seines Betriebssystems befasst, erkennt schnell, dass automatisierte Schutzmaßnahmen allein oft nicht ausreichen. Erfahren Sie in diesem kostenlosen Experten-Report, wie Sie Ihren Rechner in wenigen Schritten effektiv vor Ausspähung schützen. Gratis Anti-Virus-Paket sichern
Bisher keine Reaktion des Herstellers
Aktuell gibt es weder einen offiziellen Patch noch eine Sicherheitsmeldung von Microsoft zu BigDiskBuster. Eine CVE-Kennung für diese spezifische Schwachstelle wurde bislang nicht vergeben.
Ein Sprecher des Unternehmens war für eine Stellungnahme zunächst nicht erreichbar. Da frühere Entdeckungen Naceris, wie etwa „BlueHammer“ oder „RedSun“, bereits vor ihrer Behebung in realen Angriffsszenarien beobachtet wurden, stufen Experten das Risiko als relevant ein.
Für Administratoren empfiehlt es sich, den Status der installierten Defender-Versionen regelmäßig über PowerShell-Abfragen wie „Get-MpComputerStatus“ zu verifizieren.
Zudem raten Fachleute dazu, Monitoring-Systeme (SIEM/EDR) so zu konfigurieren, dass sie bei ungewöhnlichen Schwankungen des freien Speicherplatzes oder gehäuften Update-Fehlermeldungen wie dem Code 0x80070643 Alarm schlagen. Der Einsatz von Kontrollmechanismen für Anwendungen, etwa WDAC oder AppLocker, kann die Ausführung nicht autorisierter Tools wie BigDiskBuster erschweren.
Mehr zum Thema bei BleepingComputer: „New Windows Defender zero-day blocks Microsoft antivirus updates“
