
В Windows 11 уже встроен Microsoft Defender; хотя компания больше не утверждает, что это единственный необходимый антивирус, это решение исторически демонстрирует отличные результаты в тестах безопасности. Тем не менее, некоторые пользователи не доверяют программе или её потреблению ресурсов, либо просто предпочитают продукты других разработчиков, устанавливая альтернативные решения. Чен привёл реальный пример из практики, чтобы показать, почему такой подход может создать больше проблем, чем решить.
Ветеран Microsoft рассказывает, как его коллега из отдела корпоративной поддержки потратил уйму времени на отладку сложного сбоя, прежде чем выяснил причину: конфликт двух антивирусных программ — Fabrikam и Contoso. Разумеется, это вымышленные названия, которые Microsoft официально использует для обезличивания реальных или условных организаций.
Суть проблемы заключалась в том, что Fabrikam вызывала функцию, которую Contoso считала подозрительной, и наоборот. В результате обе программы пытались изолировать вызовы функций друг друга, что приводило к сбоям в работе системы. Чен сравнивает эту ситуацию с наймом двух разных охранных фирм для патрулирования одного этажа без уведомления каждой из них о присутствии и задачах другой. Это привело к полнейшей неразберихе, «совместному проживанию кошек и собак» и массовой истерии.
«Антивирусное ПО обычно выполняет действия, не поддерживаемые официально, например, перехватывает системные функции. Из‑за такого перехвата вызов системной функции приводит не к выполнению стандартной операции, а к обращению к антивирусной программе. Та может решить выполнить действие, никак не связанное с той функцией, которую вы хотели вызвать, и это постороннее действие само по себе способно вызвать проблемы — например, привести к зависанию системы», — отмечает Чен.
Однако ветеран Microsoft не вдаётся в подробности того, как была выявлена первопричина проблемы и какие меры были приняты для её устранения. Можно предположить, что Microsoft обратилась к обоим разработчикам для совместной работы над исправлением, однако вероятнее, что компания просто попросила клиента удалить один из антивирусов. Также неизвестно, какие именно антивирусы вызвали конфликт, но теоретически это могло быть ПО от любого производителя.
Между тем инженер‑исследователь по ИБ и бывший сотрудник подразделения Microsoft V&M Абдельхамид Насери (Nightmare Eclipse или MSNightmare) опубликовал в открытом доступе новую уязвимость нулевого дня в Microsoft Defender под названием BigDiskBuster (Windows Defender Update Denial of Service Vulnerability). BigDiskBuster представляет собой локальный PoC (Proof of Concept), который, по утверждению автора, позволяет вызвать отказ в обслуживании механизма обновления антивируса.
