PowerShell-скрипт для защиты Windows: обнаруживает атаку, которая забивает диск и мешает Windows Defender обновляться.
Инструмент отслеживает технику BigDiskBuster, при которой злоумышленник заполняет диск временными файлами, чтобы заблокировать обновление сигнатур Windows Defender. Скрипт сопоставляет блокировку процесса обновления, занятость диска и появление специфичных файлов, чтобы поймать атаку на раннем этапе. В комплекте есть готовые правила для систем обнаружения Sigma и запросы для Microsoft Defender for Endpoint.
Описание автора:Defensive PowerShell monitor that detects BigDiskBuster-style DoS attacks against Windows Defender updates — correlates MRT lock + volume handle + buster-file