Celah Keamanan Windows Defender Bisa Picu Serangan DoS

Windows DefenderPeneliti keamanan MSNightmare, yang juga dikenal dengan nama Nightmare-Eclipse, merilis BigDiskBuster, sebuah teknik proof-of-concept (PoC) yang dirancang untuk mengganggu proses pembaruan Microsoft Defender Antivirus. Teknik ini dapat membuat Defender kesulitan menyelesaikan pembaruan platform dan security intelligence.

Baca Juga : Microsoft Rilis Update Defender Baru untuk Windows 11, 10, dan Server

Proyek tersebut disebut sebagai penerus dari UnDefend. Menurut klaim peneliti, BigDiskBuster dapat bekerja pada seluruh versi Windows yang masih didukung. Namun, kode eksperimental ini masih memiliki sejumlah bug dan kompatibilitasnya belum diverifikasi secara independen.

Cara Kerja BigDiskBuster

BigDiskBuster tidak secara langsung mematikan Microsoft Defender. Program ini bekerja dengan memantau volume C: untuk mendeteksi perubahan yang berkaitan dengan direktori Platform Updates dan Definition Updates milik Defender.

Ketika direktori pembaruan baru muncul, program akan memeriksa kapasitas penyimpanan yang tersedia. Setelah itu, BigDiskBuster membuat file tersembunyi yang akan dihapus ketika ditutup (delete-on-close) di dalam direktori sementara milik pengguna.

File tersebut meminta ruang kosong yang tersisa pada penyimpanan. Jika ada file yang diubah atau dihapus ketika proses pembaruan berlangsung, worker thread tambahan akan berusaha mengambil kembali ruang yang baru tersedia.

Proses ini dilakukan berulang kali sehingga proses instalasi pembaruan dapat kekurangan ruang penyimpanan.

Mengunci MRT.exe dan Mengganggu Proses Update

Selain memenuhi ruang penyimpanan, PoC ini juga membuka binary Windows Malicious Software Removal Tool (MRT.exe) menggunakan izin sharing yang ketat.

Kondisi tersebut dapat membuat proses lain kesulitan mendapatkan akses untuk menulis atau menghapus file selama handle masih terbuka.

Kombinasi antara penghabisan ruang disk dan penguncian file kemudian dapat mengganggu beberapa tahapan penting, mulai dari persiapan pembaruan, proses instalasi, hingga mekanisme rollback.

Ketika direktori pembaruan Defender yang dipantau menghilang, program menganggap kondisi tersebut sebagai tanda bahwa pembaruan gagal. Setelah itu, handle file sementara ditutup dan ruang penyimpanan yang sebelumnya dialokasikan dilepaskan kembali.

Windows Security Bisa Menampilkan Update Failed

Windows Security Bisa Menampilkan Update Failed

Dalam tangkapan layar yang disertakan pada laporan tersebut, Windows Security menampilkan pesan “Protection definition update failed” dengan kode error 0x80070643.

Pada saat yang sama, log konsol menunjukkan BigDiskBuster mendeteksi proses pembaruan dan mengalokasikan file sementara.

Namun, perlu dicatat bahwa tangkapan layar tersebut hanya menunjukkan hasil pengujian peneliti dan belum menjadi konfirmasi independen bahwa serangan berhasil pada seluruh sistem.

Kode error 0x80070643 sendiri merupakan kesalahan instalasi yang bersifat umum dan dapat disebabkan oleh berbagai faktor. Karena itu, munculnya kode tersebut saja tidak dapat dijadikan bukti bahwa sebuah perangkat telah dieksploitasi.

Dampaknya bagi Keamanan Windows

Dampak keamanannya tetap perlu diperhatikan karena Microsoft Defender bergantung pada beberapa jenis pembaruan, termasuk security intelligence, engine, dan platform updates.

Microsoft menjelaskan bahwa paket security intelligence menyediakan konten deteksi terbaru, sementara pembaruan platform dan engine membantu menjaga komponen antivirus tetap berada pada versi yang didukung.

Jika jalur pembaruan tersebut terus diblokir, perangkat mungkin masih terlihat memiliki perlindungan antivirus yang aktif. Namun, kemampuan Defender dalam mengenali malware baru dapat semakin menurun karena informasi deteksi yang digunakan tidak lagi diperbarui.

Administrator Perlu Memantau Aktivitas Tidak Biasa

Administrator disarankan memperhatikan beberapa indikator yang mencurigakan, seperti penurunan kapasitas disk secara tiba-tiba, file tersembunyi yang tidak biasa di direktori Temp pengguna, handle yang terus terbuka pada MRT.exe, serta kegagalan pembaruan Defender yang terjadi berulang kali.

Microsoft mencatat aktivitas pembaruan Defender melalui Applications and Services Logs > Microsoft > Windows > Windows Defender > Operational.

Salah satu indikator yang bisa diperhatikan adalah Event ID 2000, yang mencatat keberhasilan pembaruan signature. Tidak adanya pembaruan yang berhasil disertai kegagalan berulang dapat menjadi sinyal yang perlu diperiksa lebih lanjut.

Meski begitu, karena BigDiskBuster masih merupakan PoC eksperimental, organisasi sebaiknya tidak langsung menganggap setiap kegagalan update Defender sebagai serangan.

Jika menemukan aktivitas mencurigakan, administrator dapat memvalidasi perangkat yang terdampak, menyimpan telemetry proses dan file handle, menghentikan proses mencurigakan, mengembalikan kapasitas penyimpanan, kemudian menjalankan pembaruan dari sumber yang tepercaya.

Baca Juga : Windows Defender Firewall Kena Bug, Hacker Bisa Naikkan Akses Tanpa Izin

Microsoft mendukung pembaruan melalui Windows Update, WSUS, Windows Security, serta MpCmdRun.exe. Untuk perangkat yang diduga telah terkena kompromi, pemeriksaan melalui proses incident response yang lebih menyeluruh juga diperlukan.

Leave a Reply

Your email address will not be published. Required fields are marked *