Categories: News

연구자, Defender 업데이트 차단하는 ‘BigDiskBuster’ PoC 공개

BigDiskBuster가 Defender 업데이트를 막아 탐지 기능의 최신성을 떨어뜨릴 수 있다

  • Abdelhamid Naceri는 9월 19일 GitHub에 BigDiskBuster를 공개했다. 이 도구는 Microsoft Defender의 플랫폼·시그니처 업데이트를 중단시키는 제로데이 개념증명이다.
  • BigDiskBuster는 C:\ 드라이브의 Defender 업데이트 경로를 감시한다. 업데이트가 시작되면 남은 공간을 숨김 임시 파일로 채워 저장을 막는다.
  • 업데이트 실패 뒤 Defender가 준비 디렉터리를 삭제하면 파일도 지워진다. 도구는 다음 시도를 기다리며 MRT.exe 교체까지 방해하도록 파일 핸들을 연다.
  • 이 도구는 2026년 9월 19일 공개됐고, 현재 CVE·Microsoft 권고·패치가 없다. 제작자는 지원되는 모든 Windows 버전에서 작동한다고 주장하지만 독립 검증은 없다.
  • 과거 Naceri의 BlueHammer·RedSun·UnDefend는 실제 침입에 악용됐다. UnDefend는 2026년 5월 CVE-2026-45498과 플랫폼 4.18.26040.7로 수정됐지만 새 방식의 적용 여부는 미확인이다.
  • 한국은 중앙 관리망에서 Defender 업데이트 실패, 시스템 드라이브 여유 공간, 대형 숨김 파일을 함께 감시해야 한다. WDAC·AppLocker로 미승인 실행 파일을 제한해 공공기관 방어 공백을 줄여야 한다.

즉시 주요 기관의 Defender AMProductVersion·AMEngineVersion을 점검하고, 업데이트 실패와 디스크 급감 탐지를 통합하십시오. 패치 전에는 실행 통제와 중앙 모니터링을 우선 적용해야 합니다.

주요 용어: 제로데이(패치가 없는 취약점), 시그니처 업데이트(새 악성코드 식별 정보), WDAC(허용된 프로그램만 실행하는 통제 기능)

출처: The Hacker News

ajken

Recent Posts

AI 집단지성이 지시한 악성코드, 인간 개입 없이 발견

AI 여러 모델이 지시하는 자율형 악성코드가 발견돼 탐지 체계 전환을 촉진하다Cisco Talos는 2026년 9월 22일…

54분 ago

숨은 Meta Muse 설정, AI 비서를 백도어로 악용 가능

숨은 설정 변경으로 Muse가 사용자 권한을 공격자에게 넘길 수 있어 맥 기반 AI 보안 검증이…

54분 ago

Microsoft가 스푸핑으로 분류한 SharePoint 결함, 인증형 RCE 가능

‘중간 위험’으로 분류된 SharePoint 결함이 인증형 원격 코드 실행으로 확인돼 패치 우선순위가 상승하다Microsoft는 CVE-2026-65660을 CVSS…

55분 ago

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 차단

마이크로소프트, 이메일 1만2,000건 탈취한 ‘EvilTokens’ 피싱 서비스 차단마이크로소프트는 2026년 9월 22일 미국 버지니아 동부지방법원 승인으로…

55분 ago

OpenAI, 자기개선 AI 국제표준 제안

OpenAI의 제안이 AI 연구의 국제 안전 기준과 감독 체계에 미칠 영향OpenAI는 2026년 9월 21일 미국이…

56분 ago

CISA, 데이터 탈취 악용 Zyxel 결함에 연방기관 패치 지시

활성 악용된 Zyxel 스위치 결함에 CISA, 연방기관 패치 지시CISA는 Zyxel GS1900 스위치의 고위험 결함 CVE-2026-7273이…

56분 ago