Притворись антивирусом — и система сдастся: как обмануть Windows в два клика

7 146

 Новый инструмент под названием Defendnot , свободно распространяемый на GitHub, способен полностью отключать Microsoft Defender на устройствах Windows, маскируясь под антивирусное программное обеспечение. Основной приём — использование нестандартного механизма в Windows Security Center (WSC), предназначенного для регистрации антивирусов. Когда система считает, что на компьютере уже есть установленный антивирус, встроенный Defender автоматически отключается, чтобы избежать конфликтов. При этом, по факту, никакой другой антивирус в систему не устанавливается — это всего лишь уловка для отключения встроенной защиты.

Этой особенностью и воспользовался автор Defendnot, известный под псевдонимом es3n1n. Он создал библиотеку, которая формально соответствует требованиям WSC и успешно проходит проверки Windows. Таким образом, поддельный антивирус регистрируется как легитимный, и Microsoft Defender без лишних вопросов отключает защиту в реальном времени.

Предшественником Defendnot был проект под названием no-defender , в котором использовался код настоящего антивируса для регистрации через WSC. Однако после того, как тот антивирусный вендор подал жалобу по DMCA, проект пришлось удалить с GitHub. Новый инструмент избежал аналогичных проблем: он построен полностью с нуля и использует фиктивную DLL, не нарушающую авторских прав.

Microsoft Defender немедленно отключается. При этом на устройстве не остаётся никакой активной защиты, что делает его уязвимым для любых атак. Для удобства атаки и устойчивости в системе Defendnot использует планировщик заданий Windows Task Scheduler — фальшивый антивирус будет автоматически запускаться при каждой загрузке системы.

В комплекте с инструментом идёт загрузчик, который позволяет передавать настройки через файл «ctx.bin»: можно указать имя отображаемого антивируса, отключить регистрацию и включить подробный лог.

Несмотря на то, что автор позиционирует проект как исследовательский, он ярко демонстрирует, как уязвимы даже доверенные компоненты системы безопасности при определённом уровне доступа и манипуляций.

В настоящее время Microsoft Defender начал детектировать и помещать Defendnot в карантин как угрозу под именем «Win32/Sabsik.FL.!ml», что свидетельствует о попытке закрыть канал отключения своей защиты, хотя корневая уязвимость — в самом механизме доверия к зарегистрированному ПО — остаётся без изменений.

Github | BleepingComputer


Просто новости – 285

Надо прожить свою жизнь так, чтобы глядя на твоё фото, потомки говорили: в нём всё прекрасно, и душа, и тело, мысли и поступки, и память о нём будет жить в наших сердцах в веках (такое ...

Европа крестится, Киев молится. Медведев обрушил на мир сенсационное послание

Зампред Совбеза Дмитрий Медведев, известный своими честными и колкими высказываниями, довольно точно подобрал время, чтобы обрушить на Киев и коллективный Запад сенсационное послание. И...

Обсудить
  • Я на днях антивирус NOD32 удалял. Замучался. Все равно после удаления появляется в автозагрузке и рекламой досаждает. Мучался и с командной строкой и другими способами. В конце концов вставил диск Линукса и сделал загрузку с CD. Нажал попробовать.. А не устанавливать систему. Открыл диск с WINDOWS. нашел в PROGRAMS папку ESET. Там если нет "Удалить" то есть RENAME- сменить имя. Так и меняю. Пишу по русски- хрень собачья и сохранить. Дальше вынимаю диск с Линукс. Загружаю WINDOWS.Нахожу programs и там в самом низу на русском вижу эту папку- хрень. Нажимаю удалить! И windows с удовольствием и свистом удаляет папку на русском языке. А ведь до этого она была системной и удалить ее не возможно было. Она тут же пропадает из автозагрузки. Ну, а потом пустые ключи все легко чистятся.
  • defender не отключается при антивирусе , а начинает конфликтовать. Не сразу , но потом выдает сообщение что типа выбирайте что то одно.