Windows Defender 更新在修复 ShieldBreak 漏洞后导致扫描失败。

- ShieldBreak允许在Windows中获得SYSTEM权限。
- 在补丁发布后,Defender无法执行快速和完整扫描。
- 回滚到先前版本解决了问题。
本月初,Windows Defender 的防病毒模块中发现了一种名为 ShieldBreak 的零日漏洞。利用此漏洞,攻击者可以在 Windows 10、Windows 11 和 Windows Server 系统中获得 SYSTEM 级别的权限,从而完全控制被感染的计算机。
微软迅速发布了安全更新,以修复该漏洞。补丁通过 Windows Update 和 Microsoft Security Intelligence Update 进行分发,最初被视为解决关键问题的方案。
然而,在安装更新后的几天内,用户开始报告 Defender 本身出现故障。快速扫描和完整扫描都以错误结束,而离线扫描器在 91% 的位置卡住。同时,通过界面启动的手动全盘扫描仍在正常运行,这表明在处理某些扫描模式时出现了特定故障。
故障的技术细节
Windows 事件日志中记录了错误代码为 0x000005 的错误,指向库 mpengine.dll —— 防病毒引擎的关键组件。还出现了关于会话崩溃的消息 DefenderApiLoggerLowPriv。根据 Neowin 论坛负责人和前 ESET 研究员阿里·戈雷茨基的说法,问题影响了与某些版本的 Microsoft Security Intelligence Update 一起运行的 Defender v1.1.26070.7 和 v1.1.26080.2 版本。
微软尚未正式确认最新补丁是导致崩溃的原因,但用户指出,系统回滚到之前的 Defender 版本完全消除了问题。这间接证实了更新与扫描中断之间的关联。
扫描仪的故障对企业客户和组织的影响尤为明显,这些地方通常将 Windows Defender 作为主要的恶意软件防护工具。失去快速检查系统的能力使得应对新威胁变得更加复杂,而独立扫描仪的挂起则使得在没有网络连接的情况下无法进行检查。
专家建议在问题尚未完全解决之前,暂时禁用自动扫描,并为关键服务器使用替代的防病毒解决方案。此外,建议定期创建还原点并备份重要数据。
这一情况强调了在更新时进行彻底测试的重要性,尤其是在恶意软件防护发挥关键作用的环境中。尽管微软迅速发布了补丁,但出现的副作用表明,即使是大型供应商在修复漏洞时也可能面临意想不到的后果。
遇到问题的用户可以通过回滚更新或使用系统恢复工具来恢复以前的Defender版本。预计微软将在未来几周内发布修复更新,以消除新防护引擎与扫描机制之间的冲突。
来源:3DNews



