Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 23.09.2026 · 7 min Lesezeit

BigDiskBuster: PoC-Werkzeug blockiert Defender-Updates über volle Festplatte

Der Sicherheitsforscher Abdelhamid Naceri hat mit BigDiskBuster ein Werkzeug veröffentlicht, das den freien Speicherplatz auf Laufwerk C: gezielt auffüllt, sobald Microsoft Defender ein Plattform- oder Definitionsupdate herunterlädt. Defender läuft weiter, seine Erkennungsinhalte veralten jedoch. Ein Patch, eine CVE-Nummer und ein Microsoft-Advisory fehlen bislang.

Editorial-Illustration zum Zero-Day-Werkzeug BigDiskBuster mit der Schlagzeile BigDiskBuster blockiert Defender-Updates und einem vollständig gefüllten Festplattensymbol neben einem Schutzschild mit abgebrochenem Download-Pfeil. KI-generiert

Auf GitHub ist am 19. September 2026 ein Proof-of-Concept-Werkzeug namens BigDiskBuster erschienen, das Microsoft Defender daran hindert, seine Plattform- und Signaturupdates zu installieren. Betroffen sind nach Angaben des Autors alle aktuell unterstützten Windows-Versionen, auf denen Defender als Virenschutz aktiv ist. Wer stattdessen eine Drittanbieterlösung einsetzt und Defender vollständig deaktiviert hat, ist von dem beschriebenen Verhalten nicht betroffen.

Ein sofortiger Notfalleinsatz ist nicht nötig, denn es handelt sich um kein Werkzeug, das selbst in ein System eindringt. Es setzt voraus, dass Code bereits auf dem Rechner läuft. Was heute sinnvoll ist: ein kurzer Abgleich, ob die Defender-Signaturen und die Plattformversion auf den Systemen aktuell sind, und ein Blick auf den freien Speicherplatz der Systemlaufwerke. Einen Patch, eine CVE-Nummer oder ein Microsoft-Advisory gibt es zu BigDiskBuster nicht.

Was ist passiert?

Der Sicherheitsforscher Abdelhamid Naceri hat am Wochenende des 20. September 2026 ein Werkzeug veröffentlicht, das er selbst als Proof of Concept bezeichnet. Es verhindert, dass Microsoft Defender seine Updates abschließt. Defender bleibt dabei aktiv und meldet sich nicht als abgeschaltet. Die Software arbeitet weiter, aber mit einem eingefrorenen Stand an Erkennungsinhalten.

Die Funktionsweise ist einfach und setzt nicht an einer klassischen Speicherfehlerlücke an. Das Werkzeug überwacht das Laufwerk C: auf neu entstehende Verzeichnisse unterhalb der Updatepfade von Defender. Beginnt Defender damit, ein Plattform- oder Definitionsupdate herunterzuladen, legt BigDiskBuster eine versteckte temporäre Datei an, die exakt den gesamten verbleibenden freien Speicherplatz belegt. Das Update hat daraufhin keinen Platz mehr und schlägt fehl. Sobald Defender den fehlgeschlagenen Versuch abbricht und sein Staging-Verzeichnis entfernt, löscht das Werkzeug die Datei wieder und wartet auf den nächsten Updateversuch. Für den Anwender sieht das System die meiste Zeit unauffällig aus, weil der Speicherplatz nur kurzzeitig belegt wird.

Zusätzlich öffnet das Werkzeug laut Beschreibung ein Handle auf MRT.exe, das Windows-Tool zum Entfernen bösartiger Software, und zwar so, dass Windows Update diese Datei nicht mehr ersetzen kann. Damit bleibt auch die monatliche Aktualisierung dieses Werkzeugs aus.

Der Screenshot des Forschers zeigt, dass Defender beim Updateversuch lediglich einen generischen Windows-Fehler meldet. Ob dabei automatisch eine Warnung ausgelöst wird, die in einer zentralen Verwaltung sichtbar wäre, geht aus dem Proof of Concept allein nicht hervor. Das ist ein offener Punkt, der sich nur in der eigenen Umgebung klären lässt.

Wer ist betroffen?

Naceri gibt an, das Werkzeug funktioniere auf allen derzeit unterstützten Windows-Versionen, schränkt aber selbst ein, der Code sei noch fehlerhaft und überarbeitungsbedürftig. Kein unabhängiger Forscher hat das behauptete Verhalten bisher bestätigt. Diese Einschränkung gehört zur Lagebewertung dazu und sollte nicht übergangen werden.

  • Betroffen sind Windows-Systeme, auf denen Microsoft Defender Antivirus als aktiver Echtzeitschutz läuft und seine Updates lokal bezieht.
  • Nicht betroffen sind Systeme, auf denen Defender durch eine Drittanbieterlösung ersetzt und dauerhaft passiv gestellt ist, da dort keine Defender-Updatepfade bedient werden.
  • Nicht betroffen ist die reine Erstinfektion: Das Werkzeug verschafft keinen Zugang zu einem System, sondern setzt voraus, dass bereits Code mit ausreichenden Rechten im Hintergrund läuft.
  • Besonders zu beachten sind Systeme mit ohnehin knappem Speicherplatz auf dem Systemlaufwerk, weil dort Updatefehler schneller als normaler Betriebszustand durchgehen.

Wie kritisch ist das?

Technisch ist das kein Weg zur Codeausführung und keine Rechteausweitung, sondern ein Denial of Service gegen eine Schutzkomponente. Der Schaden entsteht indirekt: Veraltete Signaturen und eine veraltete Plattformversion senken die Erkennungsrate für neue Schadsoftware über Tage und Wochen hinweg, ohne dass der Schutzstatus in der Oberfläche auf Rot springt. Genau diese Stille ist das eigentliche Problem, weil sie den Zustand in Übersichten unauffällig hält.

Einzuordnen ist das Ganze vor dem Hintergrund der bisherigen Veröffentlichungen desselben Forschers. Naceri gibt an, 2024 aus dem Microsoft Security Response Center entlassen worden zu sein, und veröffentlicht seit April Exploits ohne Abstimmung mit dem Unternehmen. Seine ersten drei Defender-Werkzeuge BlueHammer, RedSun und UnDefend wurden nach Berichten allesamt in echten Angriffen ausgenutzt, bevor Microsoft sie schloss, und CISA nahm alle drei in den Katalog bekannter ausgenutzter Schwachstellen auf. Seither legt er etwa monatlich weitere Defender- und Windows-Lücken offen. Laut SecurityWeek und BornCity tritt er online unter den Namen Nightmare Eclipse, Chaotic Eclipse und MSNightmare2000 auf.

Daraus folgt keine Aussage über eine aktive Ausnutzung von BigDiskBuster. Eine solche ist bisher nicht belegt. Die Vorgeschichte spricht aber dafür, die Sache nicht als reine Kuriosität abzulegen.

Abgrenzung zu UnDefend und CVE-2026-45498

Naceri beschreibt BigDiskBuster als ähnlich zu UnDefend, einer Defender-Denial-of-Service-Lücke, die er im April offenlegte und die Definitionsupdates auf anderem Weg blockierte. Microsoft behob sie im Mai als CVE-2026-45498 in der Antimalware-Plattform-Version 4.18.26040.7.

Die beiden Werkzeuge arbeiten technisch jedoch unterschiedlich. UnDefend nutzte unkontrollierten Ressourcenverbrauch innerhalb der Schutzkomponente. BigDiskBuster füllt schlicht die Platte, damit die Updateverzeichnisse von Defender nicht wachsen können. Ob der Patch vom Mai auch diese neue Technik abdeckt, ist nicht belegt, und der abweichende Mechanismus spricht eher dagegen. Wer daraus ableiten will, eine gepatchte Plattformversion schütze automatisch, bewegt sich auf unsicherem Boden.

Was sollten Admins jetzt tun?

Einen Hersteller-Workaround gibt es nicht. Die sinnvollen Schritte sind deshalb Prüfung und Überwachung, nicht Patchen.

  • Zuerst den Ist-Stand erheben: Prüfen, ob Signaturen und Plattformversion von Defender auf den Endpunkten aktuell sind. In der Oberfläche über Windows-Sicherheit, dann Viren- und Bedrohungsschutz, dann Schutzupdates, dann Nach Updates suchen.
  • Für eine skriptbare Prüfung in PowerShell den Befehl Get-MpComputerStatus nutzen. Die Felder AMEngineVersion und AMProductVersion zeigen die installierten Versionen, AntivirusSignatureLastUpdated den Zeitpunkt des letzten erfolgreichen Signaturstands.
  • Eine Schwelle definieren, ab wann ein Signaturstand als veraltet gilt, etwa älter als 48 Stunden, und Abweichungen in die bestehende Überwachung aufnehmen.
  • Auf wiederholt fehlgeschlagene Defender-Updates achten und diese nicht pauschal als Rauschen abtun, auch wenn nur ein generischer Windows-Fehler erscheint.
  • Den freien Speicherplatz der Systemlaufwerke überwachen und dauerhaft niedrige Werte als eigenständigen Alarm behandeln, nicht nur als Kapazitätsthema.
  • Gezielt nach großen versteckten Dateien in temporären Verzeichnissen suchen, insbesondere auf Systemen mit auffälligen Updatefehlern.
  • Die Plattformversion auf mindestens 4.18.26040.7 bringen, weil damit zumindest die ältere Schwachstelle CVE-2026-45498 geschlossen ist, auch wenn das die neue Technik voraussichtlich nicht abdeckt.
  • Prüfen, ob die eigene zentrale Verwaltung oder das Monitoring einen veralteten Signaturstand überhaupt meldet. Wenn nicht, ist das die wichtigste Lücke, die sich heute schließen lässt.

Ein kurzer PowerShell-Block als Ausgangspunkt für die Bestandsaufnahme:

# Aktuelle Defender-Versionen und Signaturstand ausgeben
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion, AntivirusSignatureVersion, AntivirusSignatureLastUpdated

# Signaturstand aelter als 48 Stunden melden
$s = (Get-MpComputerStatus).AntivirusSignatureLastUpdated
if ($s -lt (Get-Date).AddHours(-48)) { Write-Warning "Defender-Signaturen veraltet: $s" }

# Freien Speicherplatz des Systemlaufwerks in GB anzeigen
Get-PSDrive C | Select-Object Name, @{n='FreeGB';e={[math]::Round($_.Free/1GB,1)}}

# Grosse versteckte Dateien im Temp-Verzeichnis suchen
Get-ChildItem $env:TEMP -Force -File | Where-Object { $_.Length -gt 1GB } | Select-Object FullName, Length

Die Werte aus dem ersten Befehl gehören in die eigene Dokumentation, damit ein späterer Stillstand überhaupt auffällt. Ohne Vergleichswert ist eine veraltete Signaturversion auf einem Einzelsystem kaum zu erkennen.

Einordnung für Unternehmen

Für kleine und mittlere Unternehmen ist der praktische Kern dieser Meldung nicht das Werkzeug selbst, sondern die Frage, ob ein stillstehender Virenschutz überhaupt auffallen würde. In vielen Umgebungen wird der Defender-Status nur als binäres Feld geführt, also aktiv oder nicht aktiv. Ein aktiver Defender mit drei Wochen alten Signaturen erscheint dort als grüner Haken.

Daraus ergibt sich eine Aufgabe, die unabhängig von BigDiskBuster Bestand hat: Der Signaturstand und die Plattformversion gehören als eigene Messwerte in die Überwachung, mit einer klaren Schwelle und einem Alarm. Das gilt genauso für den freien Speicherplatz auf Systemlaufwerken, der in vielen Betrieben nur als Kapazitätskennzahl geführt wird und nicht als Sicherheitsindikator.

Ebenso sinnvoll ist eine nüchterne Erwartungshaltung gegenüber diesem Veröffentlichungsmuster. Wenn ein einzelner Forscher regelmäßig Werkzeuge gegen dieselbe Schutzkomponente publiziert, ist die tragfähige Antwort nicht das Nachlaufen hinter jeder einzelnen Veröffentlichung, sondern ein zweiter Erkennungsweg neben Defender, etwa zentrale Protokollauswertung oder ein separater, regelmäßiger Offline-Scan.

Passende Anleitungen auf S-EDV

Quellen

Microsoft DefenderWindowsZero-DayProof of ConceptEndpoint SecuritySicherheit