Windows Defender 零日漏洞修补:攻击者可耗尽用户硬盘空间

Windows Defender 零日漏洞修补:攻击者可耗尽用户硬盘空间

Windows Defender 零日漏洞修补:攻击者可耗尽用户硬盘空间

微软本周发布了针对 Windows Defender 的紧急零日漏洞补丁,该漏洞允许远程攻击者通过特制文件触发防病毒引擎重复生成日志或隔离文件,最终把用户硬盘塞满。这个漏洞在被发现前已经存在数月,微软自己没有主动发现,而是被独立安全研究员上报后才紧急响应。

从技术角度看,这个漏洞属于经典的资源耗尽型攻击。攻击者不需要拿到用户权限,也不需要绕过任何安全机制,只需要让 Defender 反复扫描一个精心构造的文件,就能让引擎在扫描过程中生成远大于文件本身的临时数据。当硬盘被塞满后,系统会陷入无法启动或无法登录的状态,恢复成本极高。

更严重的问题是攻击面。Windows Defender 默认开启在所有版本的 Windows 系统上,全球活跃机器数十亿。这个漏洞不需要打开邮件附件或访问恶意网站,只要文件被下载到系统上,即使用户没有打开,Defender 也会自动扫描并触发漏洞。这种攻击链的门槛低到几乎为零,任何一个云盘同步、邮件附件、聊天工具下载的场景都可能被利用。

微软响应的速度算是快的,从上报到发布补丁只用了约两周时间。但补丁的分发速度并不由微软控制,而是取决于用户的自动更新策略。企业环境里大量机器还在跑手动更新流程,补丁真正覆盖全部用户可能需要数月。这段窗口期正是攻击者利用漏洞的黄金时间。

安全研究员社区对这个漏洞的评价是设计缺陷而不是编码错误。Defender 的引擎在处理某些特殊格式的压缩文件时,会递归解压所有嵌套层级,每一层解压都会生成中间文件放到隔离区。这种设计逻辑本身就为资源耗尽攻击留下了空间,类似的问题在其他杀毒软件上也出现过。

更值得关注的是,防病毒引擎本身作为攻击面的问题正在被放大。防病毒软件的核心功能是解析各种未知格式的文件,这就意味着它必须包含大量的解析器,而每一个解析器都可能有漏洞。过去两年,谷歌零号项目团队已经在多家杀毒软件上发现类似的引擎级漏洞,包括 McAfee、Norton、卡巴斯基等主流产品。

对企业管理员来说,短期应对是加速部署补丁,特别是在暴露到互联网的机器上。中期则需要重新评估防病毒软件的部署方式,考虑把扫描引擎运行在隔离沙箱内,而不是直接跑在主机上。这种架构调整成本高,但能有效降低引擎漏洞的爆炸半径。

微软的安全通告里没有公开是否有攻击活跃利用这个漏洞。按照通常做法,官方在补丁发布后一到两周会披露实际利用数据。用户和管理员应当把这段窗口期当作已经在被利用来处理,而不是等待官方数据出来。