‘BigDiskBuster’, Microsoft Defender 실행 중 업데이트 차단
Defender가 작동해도 업데이트를 막는 공격으로 엔드포인트의 최신 탐지 공백 발생
- LevelBlue는 Abdelhamid Naceri가 9월 19일 공개한 ‘BigDiskBuster’를 재현했으며, 취약점 악용 없이 Defender 업데이트를 차단했다.
- 이 기법은 C:\ 볼륨의 업데이트를 감시하다 숨김 파일로 가용 공간을 모두 점유해 다운로드를 실패시키고 다음 시도에도 반복한다.
- Defender 서비스와 실시간 보호는 계속 실행되지만 탐지 콘텐츠만 낡아져, 공격자는 표준 사용자 권한으로 기존 악성 도구의 수명을 늘릴 수 있다.
- 약 300줄의 C++가 원시 장치 핸들·상대 파일 열기·볼륨 감시·대용량 할당을 결합하며 0x80070643 오류도 관찰됐다.
- CVE·패치·Microsoft 권고는 없지만 Microsoft는 탐지·차단 기능을 포함한다고 밝혀, 보안 제품의 실행 여부만으로는 방어 상태를 판단하기 어렵다.
- 한국은 Windows 자산에서 업데이트 실패와 비정상 디스크 점유를 함께 감시하고, 보안 인텔리전스 최신화를 핵심 조달·감사 기준으로 반영해야 한다.
정책 담당자는 Defender 실행 상태와 별도로 업데이트 성공 여부를 점검하고, 0x80070643·숨김 디스크 할당·핸들 활동을 통합 탐지하는 기준을 즉시 마련해야 한다.
주요 용어: PoC(공격 가능성을 입증하는 코드), 탐지 공백(보안 프로그램은 실행되지만 최신 위협 정보를 받지 못하는 상태)
출처: Dark Reading