Ikonica zelena, Defender radi, ali nove pretnje ne prepoznaje
Microsoft Defender može da bude uključen, sa zelenom ikonicom, OK statusom i urednim izveštajem, a da danima ne primi nijedno ažuriranje. To omogućava BigDiskBuster, alat koji je na GitHubu objavio Abdelhamid Naceri, poznatiji kao Nightmare Eclipse. Trik ne može biti prostiji. Alat čeka trenutak kad Defender krene da preuzima nove definicije, na trenutak napuni disk skrivenim privremenim fajlovima, ažuriranje nema gde da se smesti i pukne, a alat odmah posle toga oslobodi zauzeti prostor. Iako nastavlja da radi, Defender ostaje neobavešten o novim pretnjama. Za to nisu potrebna nikakva administratorska prava, dovoljan je običan korisnički nalog. Ali neko mora da pokrene sporni alat na računaru: nije koristan za direktan napad sa interneta, ali može da posluži kao odličan mehanizam za usporavanje odbrane kad je neko već unutra. Isti autor je u aprilu objavio UnDefend, koji je na drugi način postizao isti efekat, i Huntress ga je već za nekoliko dana zatekao u stvarnom napadu. Microsoft je taj propust sanirao u maju, a za BigDiskBuster još uvek nije izdato saopštenje. Zakrpe za sada nema, a o zloupotrebi nema podataka. Autor tvrdi da alat radi na svim podržanim verzijama Windowsa i da nije u potpunosti završen.
Antivirus bez svežih definicija ne vidi najnovije pretnje. Za napadača to može da bude vrednije od gašenja, jer ugašena zaštita pali alarme, a zastarela nema ni blizu isti prioritet. Mala firma kod nas, kojoj je Defender jedina zaštita zato što dolazi uz Windows, retko kad prati statuse definicija, i to može da bude veliki problem. Napadači su uvek za korak ispred odbrane, a sa ovom banalnom dosetkom mogu da budu i za dva ili tri, što na kratkim deonicama mnogo znači.
- Proveri kad je baza poslednji put osvežena, ne samo da li je zaštita uključena: u PowerShellu Get-MpComputerStatus pokazuje AntivirusSignatureLastUpdated i AntivirusSignatureAge
- U firmi postavi upozorenje kad baza kasni više od dan-dva; Intune i Defender portal to pokazuju za sve mašine na jednom mestu
- U logovima traži ponovljene neuspele instalacije ažuriranja Defendera sa greškom 0x80070643, naročito uz nagle padove slobodnog prostora na disku; ta greška se javlja i bez napada, pa je sumnjiva tek kad se ponavlja
- Mašinu na kojoj se ažuriranje zaglavi bez jasnog razloga tretiraj kao moguću kompromitaciju, dok se pravi razlog ne ustanovi
- Ograniči šta obični korisnici smeju da pokreću kroz AppLocker ili App Control for Business