LONDON (IT BOLTWISE) – Ein neues Zero-Day-Proof-of-Concept namens BigDiskBuster ist auf GitHub aufgetaucht und soll Defender am Installieren von Plattform- und Signatur-Updates hindern. Der Ansatz füllt den Datenträger gezielt, sodass die Update-Verzeichnisse nicht weiter wachsen können. Defender läuft zwar weiter, aber die Erkennungsinhalte bleiben offenbar veraltet. Unklar ist, ob ein automatischer Alarm ausgelöst wird, oder ob der Ausfall erst über eine manuelle Versionsprüfung auffällt.

BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung
BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ein Proof-of-Concept (PoC) namens BigDiskBuster macht derzeit in der Endpoint-Security-Community die Runde. Laut den Angaben im Projekt-Repository wurde das Tool am 19. September veröffentlicht und zielt darauf ab, Microsoft Defender daran zu hindern, Plattform- sowie Signatur-Updates zu installieren. Auffällig ist dabei weniger die Idee „Defender kaputt“ als die konkrete Wirkung im Update-Prozess: Defender bleibt grundsätzlich lauffähig, aber die Detection-„Wissensbasis“ wächst nicht weiter, weil die Updates scheitern. Genau dieser Zwischenzustand ist für Unternehmen besonders unangenehm, weil er sich im Alltag häufig nicht wie ein Totalausfall anfühlt.

BigDiskBuster kommt ohne gemeldete CVE und ohne Patch bzw. Microsoft Advisory aus. Zudem nennt der Autor Abdelhamid Naceri keinen offiziellen Fehlercode, sondern positioniert den Mechanismus als eigenständige Technik zur Verhinderung von Update-Vorgängen. Technisch beschreibt der PoC ein Beobachten des C: -Laufwerks: Sobald Defender neue Ordner unter den Pfaden für sein Update anlegt und mit dem Download einer Plattform- oder Definition-Aktualisierung beginnt, erzeugt BigDiskBuster eine versteckte temporäre Datei, die so groß ist, dass der freie Speicher aufgebraucht wird. Damit kann Defender die benötigten Verzeichnisstrukturen nicht mehr erweitern, wodurch das Update fehlschlägt. Danach löscht das Tool die Datei wieder und wartet auf den nächsten Updateversuch.

Der Ansatz adressiert dabei nicht nur den Platzmangel. Im Code wird zusätzlich ein Handle auf MRT.exe geöffnet, das Windows Malicious Software Removal Tool. Der PoC zielt offenbar auf ein Verhalten, das Windows Update daran hindern würde, diese Komponente durch eine Aktualisierung zu ersetzen. Für Security-Teams bedeutet das: Selbst wenn die eigentliche Defender-Signatur-Aktualisierung blockiert ist, können weitere Wartungs- und Austauschprozesse indirekt betroffen sein. Naceri stuft BigDiskBuster außerdem als nicht final ein („bit buggy“ und „needs some rewritting“) und behauptet zugleich eine Funktionalität auf allen unterstützten Windows-Versionen. Unabhängige Bestätigungen der exakten Effekte liegen laut Quelle jedoch nicht vor; das erhöht die Relevanz für eine vorsichtige Validierung im eigenen Testlabor.

In der Argumentationslinie reiht sich BigDiskBuster in frühere Defender-bezogene Tools ein, die Naceri nach eigenen Angaben veröffentlicht hat. Laut Quelle wurden seine ersten drei Defender-Tools – BlueHammer, RedSun und UnDefend – bereits in realen Intrusionen ausgenutzt, bevor Microsoft sie gepatcht und CISA sie in sein Katalog „Known Exploited Vulnerabilities“ aufgenommen hatte. Auch hier gilt: Das entbindet Teams nicht von eigener Prüfung, zeigt aber, dass derartige Muster in der Praxis als „brauchbar genug“ gelten können. BigDiskBuster wird zudem als „ähnlich zu UnDefend“ beschrieben, wobei beide Werkzeuge Denial-of-Service-Charakter haben, aber über unterschiedliche Mechanismen: UnDefend nutzte laut Quelle unkontrollierte Ressourcen, BigDiskBuster blockiert die Update-Verzeichnisse, indem es den Datenträger bewusst füllt.

Für die Verteidigung ist entscheidend, dass es laut Quelle weder einen Patch noch einen sofortigen Vendor-Workaround für BigDiskBuster gibt. Die wichtigste operative Maßnahme ist daher weniger „neuer Fix installieren“, sondern die verlässliche Kontrolle des Update-Status. Administrators können die Signaturen und die Plattformversion in Windows Security unter Virus- & threat protection prüfen und über Protection updates verifizieren, ob „Check for updates“ tatsächlich neue Inhalte anstößt. In PowerShell liefert Get-MpComputerStatus konkrete Felder: AMEngineVersion und AMProductVersion. Genau solche Checks werden in Incident- oder Change-Prozessen oft vernachlässigt, obwohl sie in einem Szenario wie diesem den Unterschied machen: Wenn Updates fehlschlagen, entscheidet die Versionsdifferenz zwischen „läuft, aber ist blind“ und „erkennt weiterhin zuverlässig“.

Daneben empfiehlt sich Monitoring, das auf die spezifischen Symptome des Disk-Fill-Ansatzes reagiert: wiederholte Defender-Updatefehler, dauerhaft niedriger freier Speicher auf dem Systemvolume und das Auftreten großer, versteckter Dateien in temporären Verzeichnissen. Auf Systemebene kann zudem die Ausführung unbekannter Binärdateien eingeschränkt werden, etwa über WDAC oder AppLocker. Damit wird zwar nicht der Updatefehler an sich „weggepatcht“, aber das Risiko sinkt, dass ein Angreifer den PoC (oder ähnliche Varianten) überhaupt zuverlässig starten und durchlaufen lassen kann. In der Praxis gehört dazu auch ein sauberes Logging, damit sich Korrelationen zwischen Updateversuchen, Dateisystem-Events und Prozessaktivitäten herstellen lassen, statt nur auf UI-Fehlermeldungen zu vertrauen.

Historisch betrachtet ist „Resource Exhaustion“ als Abwehrproblem in Endpoints nicht neu: Schon frühere Klassen von Angriffen setzten darauf, dass Sicherheitssoftware bei der Verarbeitung oder beim Wartungszyklus an Grenzen stößt. Neu ist hier weniger die Grundidee als die Präzision auf den Defender-Updatepfad und die Ergänzung um MRT.exe-bezogene Blockadeeffekte. Genau diese Detailtiefe macht den Fall für Sicherheitsverantwortliche relevant: Wer sich ausschließlich auf „läuft Defender?“ verlässt, übersieht den Zustand „Defender läuft, aber Updates bleiben aus“. Die technische Brücke Richtung KI-gestützte Systeme ist dabei eher indirekt: Moderne Security-Stacks bauen zunehmend auf aktuelle Modelle und Signaturen – und genau diese Aktualität wird in BigDiskBuster-Prinzipien zum Hebel.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung".
Stichwörter AI Applocker Artificial Intelligence Cybersecurity Dateisystem Defender Denial-of-service Endpoint Security Hacker IT-Sicherheit KI Künstliche Intelligenz Mrt.exe Netzwerksicherheit Plattform Proof-of-concept Signaturen Updates Wdac Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BigDiskBuster: Zero-Day blockiert Microsoft Defender-Updates durch Speicherfüllung« bei Google Deutschland suchen, bei Bing oder Google News!


    639 Leser gerade online auf IT BOLTWISE
    KI-Jobs