Обновление Windows Defender ломает сканирование после исправления уязвимости ShieldBreak
Коротко- ShieldBreak позволял получить привилегии SYSTEM в Windows.
- После патча Defender не выполняет быстрый и полный скан.
- Откат к предыдущей версии устраняет проблему.
В начале этого месяца в антивирусном модуле Windows Defender была обнаружена уязвимость нулевого дня под названием ShieldBreak. Эксплуатация этой уязки позволяла злоумышленникам получать привилегии уровня SYSTEM в системах Windows 10, Windows 11 и Windows Server, что делало их способными полностью контролировать заражённый компьютер.
Microsoft оперативно выпустила обновление безопасности, направленное на закрытие уязвимости. Патч был распространён через Windows Update и Microsoft Security Intelligence Update, и вначале воспринимался как решение критической проблемы.
Однако уже через несколько дней после установки обновления пользователи начали сообщать о неисправностях в работе самого Defender. Быстрое сканирование и полное сканирование завершались с ошибкой, а автономный (offline) сканер зависал на отметке 91 %. При этом ручное сканирование всего диска, запущенное через интерфейс, продолжало работать, что указывает на специфический сбой в обработке определённых режимов сканирования.
Технические детали сбоя
В журнале событий Windows фиксируются ошибки с кодом 0x000005, указывающие на библиотеку mpengine.dll – ключевой компонент антивирусного движка. Появляются также сообщения о сбоях сеанса DefenderApiLoggerLowPriv. По словам руководителя форума Neowin и бывшего исследователя ESET Арье Горецкого, проблема затрагивает версии Defender v1.1.26070.7 и v1.1.26080.2, работающие совместно с определёнными версиями Microsoft Security Intelligence Update.
Microsoft пока официально не подтверждает, что последний патч стал причиной сбоев, однако пользователи отмечают, что откат системы к предыдущим версиям Defender полностью устраняет проблему. Это косвенно подтверждает связь между обновлением и нарушением сканирования.
Сбой в работе сканеров особенно ощутим для корпоративных клиентов и организаций, где Windows Defender часто используется в качестве основной защиты от вредоносного кода. Потеря возможности быстро проверять систему усложняет реагирование на новые угрозы, а зависание автономного сканера делает невозможным проверку без подключения к сети.
Эксперты советуют временно отключать автоматические сканирования, пока проблема не будет окончательно исправлена, и использовать альтернативные антивирусные решения для критически важных серверов. Кроме того, рекомендуется регулярно создавать точки восстановления и сохранять копии важных данных.
Ситуация подчёркивает важность тщательного тестирования обновлений, особенно в средах, где защита от вредоносного кода играет ключевую роль. Несмотря на быстрый отклик Microsoft в виде патча, возникший побочный эффект показывает, что даже крупные вендоры могут столкнуться с непредвиденными последствиями при исправлении уязвимостей.
Пользователи, столкнувшиеся с проблемой, могут вернуть прежние версии Defender через откат обновлений или воспользоваться средствами восстановления системы. Ожидается, что в ближайшие недели Microsoft выпустит корректирующее обновление, устраняющее конфликт между новым движком защиты и механизмами сканирования.
Источник: 3DNews