Defender упал именно тогда, когда стало известно, как его обойти. Совпадение?
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Microsoft Defender начал аварийно завершать проверку компьютеров после серии обновлений базы угроз, выпущенных 18 августа. Пользователи Windows сообщают, что встроенный антивирус перестаёт работать прямо во время быстрого, полного и автономного сканирования.
При запуске проверки приложение «Безопасность Windows» через некоторое время сообщает, что служба защиты от угроз остановилась, и предлагает перезапустить её. Если пользователь перезапускает службу, проблема не исчезает. В журналах Windows зафиксированы сбои процесса MsMpEng.exe в библиотеке mpengine.dll с исключением 0xC0000005, которое означает, что программа обратилась к памяти некорректно.
Проблему связывают с обработчиками Microsoft Malware Protection Engine версий 1.1.26070.7 и 1.1.26080.2 в сочетании с несколькими версиями базы угроз, распространявшимися 18 августа. Сбой наблюдался как на обычных домашних компьютерах, так и на устройствах под корпоративным управлением. При этом ручная проверка отдельных дисков у части пользователей завершается нормально, поэтому неисправность, вероятно, затрагивает не все механизмы, которые анализируют файлы.
Ситуация привлекла дополнительное внимание из-за недавно опубликованной уязвимости ShieldBreak в Microsoft Defender. Её автор Nightmare Eclipse утверждает, что найденный способ позволяет обойти исправление для CVE-2026-50656 , известной как RoguePlanet, и повысить права обычного пользователя до уровня SYSTEM. Microsoft ранее устранила RoguePlanet, обновив обработчик Microsoft Malware Protection Engine до версии 1.1.26060.3008.
Однако никто пока не подтвердил связь между ShieldBreak и нынешними сбоями Defender. Предположение появилось из-за совпадения по времени: проблемы со сканированием начались вскоре после того, как способ обхода защиты был опубликован. Microsoft расследует сообщение о ShieldBreak, но не заявляла, что изменения для защиты от уязвимости стали причиной сбоев антивируса.
По сообщениям пользователей, работа Defender начала восстанавливаться после того, как на компьютеры установили более новые базы угроз – 1.457.236.0, 1.457.238.0 и последующие выпуски. Одной конкретной версии оказалось недостаточно для всех компьютеров. Поэтому надёжнее проверить не номер базы, а запустить быстрое сканирование после того, как компьютер получит последние обновления, и убедиться, что проверка завершается успешно.
Microsoft распространяет обновления обработчика и базы угроз Defender автоматически через Центр обновления Windows. Компания также публикует сведения о версиях компонентов антивируса. То, что проверка аварийно останавливается, само по себе не означает заражение компьютера, однако пока Defender не заработает нормально, результат незавершённого сканирования нельзя считать подтверждением того, что вредоносных программ на компьютере нет.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Microsoft Defender начал аварийно завершать проверку компьютеров после серии обновлений базы угроз, выпущенных 18 августа. Пользователи Windows сообщают, что встроенный антивирус перестаёт работать прямо во время быстрого, полного и автономного сканирования.
При запуске проверки приложение «Безопасность Windows» через некоторое время сообщает, что служба защиты от угроз остановилась, и предлагает перезапустить её. Если пользователь перезапускает службу, проблема не исчезает. В журналах Windows зафиксированы сбои процесса MsMpEng.exe в библиотеке mpengine.dll с исключением 0xC0000005, которое означает, что программа обратилась к памяти некорректно.
Проблему связывают с обработчиками Microsoft Malware Protection Engine версий 1.1.26070.7 и 1.1.26080.2 в сочетании с несколькими версиями базы угроз, распространявшимися 18 августа. Сбой наблюдался как на обычных домашних компьютерах, так и на устройствах под корпоративным управлением. При этом ручная проверка отдельных дисков у части пользователей завершается нормально, поэтому неисправность, вероятно, затрагивает не все механизмы, которые анализируют файлы.
Ситуация привлекла дополнительное внимание из-за недавно опубликованной уязвимости ShieldBreak в Microsoft Defender. Её автор Nightmare Eclipse утверждает, что найденный способ позволяет обойти исправление для CVE-2026-50656 , известной как RoguePlanet, и повысить права обычного пользователя до уровня SYSTEM. Microsoft ранее устранила RoguePlanet, обновив обработчик Microsoft Malware Protection Engine до версии 1.1.26060.3008.
Однако никто пока не подтвердил связь между ShieldBreak и нынешними сбоями Defender. Предположение появилось из-за совпадения по времени: проблемы со сканированием начались вскоре после того, как способ обхода защиты был опубликован. Microsoft расследует сообщение о ShieldBreak, но не заявляла, что изменения для защиты от уязвимости стали причиной сбоев антивируса.
По сообщениям пользователей, работа Defender начала восстанавливаться после того, как на компьютеры установили более новые базы угроз – 1.457.236.0, 1.457.238.0 и последующие выпуски. Одной конкретной версии оказалось недостаточно для всех компьютеров. Поэтому надёжнее проверить не номер базы, а запустить быстрое сканирование после того, как компьютер получит последние обновления, и убедиться, что проверка завершается успешно.
Microsoft распространяет обновления обработчика и базы угроз Defender автоматически через Центр обновления Windows. Компания также публикует сведения о версиях компонентов антивируса. То, что проверка аварийно останавливается, само по себе не означает заражение компьютера, однако пока Defender не заработает нормально, результат незавершённого сканирования нельзя считать подтверждением того, что вредоносных программ на компьютере нет.
- Источник новости
- www.securitylab.ru