---
title: "BigDiskBuster, Microsoft Defender'ı çalışır tutarken güncellemeleri engelliyor"
url: "https://teknotayf.com/haber/bigdiskbuster-microsoft-defender-i-calisir-tutarken-guncellemeleri-engelliyor"
markdown_url: "https://teknotayf.com/haber/bigdiskbuster-microsoft-defender-i-calisir-tutarken-guncellemeleri-engelliyor.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-06 19:59:24"
updated: "2026-10-08 16:41:09"
category: "Siber Güvenlik"
tags: ["Siber Güvenlik","Windows Defender","LevelBlue","BigDiskBuster","PoC Saldırı"]
source: "Dark Reading"
---

# BigDiskBuster, Microsoft Defender'ı çalışır tutarken güncellemeleri engelliyor

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/bigdiskbuster-microsoft-defender-i-calisir-tutarken-guncellemeleri-engelliyor  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** LevelBlue araştırmacıları, eski Microsoft çalışanı Abdelhamid Naceri tarafından 19 Eylül'de yayımlanan BigDiskBuster adlı kanıt amaçlı tekniğin Windows Defender güncellemelerini sessizce durdurabildiğini doğruladı. Teknik disk alanını doldurarak güncellemeleri başarısız kılıyor ve servis çalışmaya devam ederken tespit açığı oluşturuyor. Microsoft PoC'ye karşı koruma bulunduğunu söylese de uzmanlar güncelleme hatalarının izlenmesini öneriyor.

- **Yayın tarihi:** 2026-10-06 19:59
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** Siber Güvenlik, Windows Defender, LevelBlue, BigDiskBuster, PoC Saldırı
- **Yazan:** TeknoTayf.com
- **Kaynak:** [Dark Reading](https://www.darkreading.com/application-security/bigdiskbuster-microsoft-defender-running-blocking-updates)

![BigDiskBuster, Microsoft Defender'ı çalışır tutarken güncellemeleri engelliyor](https://teknotayf.com/assets/uploads/2026/10/8ce5709f664d08b1ed67db69824e3e67.jpg)

EDR katili sayılmaz ama bu kanıt amaçlı siber teknik, açık bir istismar gerektirmeden servis normal çalışırken sessiz bir virüs tespit açığı yaratıyor.

Yeni bir kanıt amaçlı siber saldırı tekniği, süreçte bir güvenlik açığı istismar etmeden Windows Defender'ın güncelleme almasını engelleyebiliyor.

LevelBlue araştırmacılarının **BigDiskBuster** adını verdiği PoC, güvenlik araştırmacısı ve eski Microsoft çalışanı Abdelhamid Naceri tarafından 19 Eylül'de yayımlandı. Naceri MSNightmare, diğer adıyla Nightmare-Eclipse olarak biliniyor. PoC'nin GitHub sayfası daha sonra kaldırıldı ancak LevelBlue araştırmacıları tekniği yeniden üretebildi. Naceri, BigDiskBuster'ı daha önce yayımladığı ve Defender'ın güncel tespit içeriğini takip etmesini benzer şekilde engelleyen UnDefend ile karşılaştırdı.

## BigDiskBuster Defender Güncellemelerini Engelliyor

Bugünkü blog yazısı, LevelBlue'un PoC'yi yeniden üretme çabalarını anlatıyor ve yüzeyde oldukça basit görünüyor. Araştırma yazarları Serhii Melnyk ve Timmy Lister'a göre BigDiskBuster, "C:\ birimini Defender güncelleme etkinliği açısından izliyor ve bir güncelleme başladığında, esasen tüm kullanılabilir boş alanı talep eden gizli bir dosya oluşturuyor."

Esasen tüm kullanılabilir disk alanı talep edildiğinde Defender güncellemesi başarısız oluyor. Defender ardından geçici dizini temizliyor, alanı kullanılabilir hale getiriyor ve BigDiskBuster Defender'ın bir sonraki güncelleme denemesinde süreci tekrarlıyor. Melnyk ve Lister yazdıklarına göre önemli olan olan şey: "Defender hizmeti çalışmaya devam ediyor ve gerçek zamanlı koruma aktif kalıyor. Açık bir ürün hatası yok; yalnızca uç noktayı güncel tutmayı sessizce durduran bir güncelleme süreci var."

LevelBlue'un tekniği test etmesi başarılı oldu ve canlı bir Defender platform güncellemesinde araştırmacılar blog yazısında "sessiz tespit açığı" olarak tanımlanan durumu yarattı; bu durumda Defender çalışmaya devam ediyor ve sağlıklı görünüyor ancak güncellemeleri almıyor.

BigDiskBuster yaklaşık **300 satırlık C++** içeriyor ve yazıya göre ham aygıt işleyici, göreli dosya açma, özyinelemeli birim izleme ve aşırı boyutlu tahsis olmak üzere dört farklı mekanizmayı birleştiriyor.

Lister Dark Reading'e, LevelBlue'un test ortamının "öncelikle PoC'nin anlatıldığı gibi çalışıp çalışmadığını test etmek ve başarılı istismar ile ilgili davranışları belirlemeye yardımcı olmak amacıyla Windows varlıklarında kutudan çıkan standart Defender kurulumlarına yönelik olduğunu" söyledi. Bu nedenle araştırmacılar BigDiskBuster'ın standart bir kullanıcı hesabı altında başarıyla çalışabildiğini buldu.

## Tehdit Göstergeleri Fark Edilmeyecek Kadar Zor Değil

EDR katili sayılmazken teknik, teorik olarak bir kurbanın makinesinde zaten bulunan kötü amaçlı araçların kullanım ömrünü uzatabilir; çünkü bu uç noktanın yeni Defender tespitlerini almasını engeller.

LevelBlue'un blog yazısında BigDiskBuster için atanmış bir CVE, yama veya Microsoft danışmanlığı bulunmadığı belirtildi; ancak bir Microsoft sözcüsü Dark Reading'e Microsoft Defender Antivirus'ün PoC'ye karşı tespit ve önlemler içerdiğini söyledi. Sözcü, "Müşterilerin Microsoft Defender güvenlik istihbaratı ve platform güncellemelerini güncel tutmasını ve en son güvenlik istihbaratına güncellemesini" önerdi.

Blog yazısı tehdit göstergeleri içeriyor. Melnyk ve Lister, etkinliğin G/Ç katmanında daha kolay ayırt edilebildiğini ve savunucuların Defender tespiti kapsamı dışında güvenebileceği yüksek güvenilirlikli sinyaller bulunduğunu açıkladı. Genel olarak araştırmacılar, kuruluşları Defender'ın çalışıp çalışmadığının ötesine bakmaya ve koruma içeriğinin güncel kalıp kalmadığını izlemeye çağırdı.

Araştırmacılar yazdı: "Tekrarlayan Defender güncelleme hataları, özellikle **0x80070643**, olağandışı işleyici etkinliği veya gizli disk tahsis davranışı ile birleştiğinde, bu tür bir saldırının operasyonel açıdan önemli hale gelmeden önce tanımlanması için gereken sinyali sağlayabilir."

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/bigdiskbuster-microsoft-defender-i-calisir-tutarken-guncellemeleri-engelliyor  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
