Оновлення Windows Defender порушує сканування після виправлення вразливості ShieldBreak.

- ShieldBreak дозволяв отримати привілеї SYSTEM в Windows.
- Після патча Defender не виконує швидке і повне сканування.
- Откат до попередньої версії усуває проблему.
На початку цього місяця в антивірусному модулі Windows Defender була виявлена уразливість нульового дня під назвою ShieldBreak. Експлуатація цієї уразливості дозволяла зловмисникам отримувати привілеї рівня SYSTEM в системах Windows 10, Windows 11 та Windows Server, що робило їх здатними повністю контролювати заражений комп'ютер.
Microsoft оперативно випустила оновлення безпеки, спрямоване на закриття уразливості. Патч був розповсюджений через Windows Update та Microsoft Security Intelligence Update, і спочатку сприймався як рішення критичної проблеми.
Однак вже через кілька днів після встановлення оновлення користувачі почали повідомляти про несправності в роботі самого Defender. Швидке сканування та повне сканування завершувалися з помилкою, а автономний (offline) сканер зависав на позначці 91 %. При цьому ручне сканування всього диска, запущене через інтерфейс, продовжувало працювати, що вказує на специфічний збій в обробці певних режимів сканування.
Технічні деталі збою
У журналі подій Windows фіксуються помилки з кодом 0x000005, що вказують на бібліотеку mpengine.dll – ключовий компонент антивірусного движка. З'являються також повідомлення про збої сеансу DefenderApiLoggerLowPriv. За словами керівника форуму Neowin і колишнього дослідника ESET Ар'є Горецкого, проблема стосується версій Defender v1.1.26070.7 та v1.1.26080.2, що працюють спільно з певними версіями Microsoft Security Intelligence Update.
Microsoft поки офіційно не підтверджує, що останній патч став причиною збоїв, однак користувачі відзначають, що відкат системи до попередніх версій Defender повністю усуває проблему. Це опосередковано підтверджує зв'язок між оновленням і порушенням сканування.
Збій у роботі сканерів особливо відчутний для корпоративних клієнтів і організацій, де Windows Defender часто використовується в якості основного захисту від шкідливого коду. Втрата можливості швидко перевіряти систему ускладнює реагування на нові загрози, а зависання автономного сканера робить неможливим перевірку без підключення до мережі.
Експерти радять тимчасово вимикати автоматичні сканування, поки проблема не буде остаточно виправлена, і використовувати альтернативні антивірусні рішення для критично важливих серверів. Крім того, рекомендується регулярно створювати точки відновлення і зберігати копії важливих даних.
Ситуація підкреслює важливість ретельного тестування оновлень, особливо в середовищах, де захист від шкідливого коду відіграє ключову роль. Незважаючи на швидку реакцію Microsoft у вигляді патчу, виниклий побічний ефект показує, що навіть великі постачальники можуть зіткнутися з непередбаченими наслідками при виправленні вразливостей.
Користувачі, які зіткнулися з проблемою, можуть повернути попередні версії Defender через відкат оновлень або скористатися засобами відновлення системи. Очікується, що в найближчі тижні Microsoft випустить коригувальне оновлення, яке усуне конфлікт між новим механізмом захисту та механізмами сканування.
Джерело: 3DNews



