#WindowsDefender

Jake in the desertjake4480@c.im
2025-12-23

Finally did something I've been meaning to do for a LONG time, fully disabled Defender on this HP laptop with Windows 10. Been driving me nuts, when I need to test things, and how Defender restarts automatically if you restart your laptop. The guide I found that was amazing and worked was this: izoate.com/blog/how-to-disable.

I really had to dig around in the registry. Just turning it off or messing with the Group policy stuff didn't work. I had to make a backup, and go manually turn off everything I could in the registry. I appreciate safety and whatnot, but fuckin Windows. 🙄 😂

#WindowsDefender #DisableWindowsDefender #Windows #Windows10 #laptop #HowTo #WindowsHowTo

2025-11-24

Since #W95, I have not antivirus.

I realized that all antivirus were freezing my computer's resources. In W10, I even removed #WindowsDefender, along other #bloatware.

To date, I've only had ONE virus: An impressive score for 30 years. No suscriptions, no paids, no updates, *no headaches*...and of course, no slow-motion in computer.

Just, #CommonSense.

makeuseof.com/deleted-antiviru

aaron ~# :blinkingcursor:neuroexception@infosec.exchange
2025-11-23

This makes perfect sense, right?

Excluding a process from windows defender will be detected.

Excluding a process and a path from windows defender won't.

(this is windows 10 on it's last security update)

#windows #windows10 #windowsdefender

iShowCybersecurity🛡️ishowcybersecurity
2025-10-15

Your device is no longer receiving security updates but Still gets a security update for Windows Defender.

2025-09-27

Augen auf beim Download!
In einer neuen Malvertising‑ und SEO‑Poisoning‑Kampagne, die vom Conscia’sForensicInvestigation-Team oder auch Blackpoint‑SOC entdeckt wurde, bewerben Datenhaie eine gefälschte Website, die erscheint, wenn User:innen z. B. in Bing nach „Teams download“ suchen. Die Original-MS-Website wird imitiert und auch die Downloaddatei sieht zunächst "normal" aus. Doch der Installer verbreitet das Oyster‑Backdoor‑Tool auf Windows‑Geräten und verschafft Angreifern Fernzugriff auf infizierte Geräte, sodass diese Befehle ausführen, weitere Payloads bereitstellen und Dateien übertragen können. Die Angreifenden zielen in erster Linie auf Firmennetzwerke.
In diesem Fall wurde durch die Attack Surface Reduction (ASR)‑Regeln von Microsoft Defender der Angriff neutralisiert: Die Malware wurde daran gehindert, Kontakt zu ihrem Command‑and‑Control‑Server herzustellen.
Auch wenn dieser und ähnliche Angriffe abgefangen werden konnten, muss doch mit weiteren Varianten gerechnet werden. Daher gilt:
Download von ausführbaren Dateien nur von der Originalquelle oder sorgfältig geprüften vertrauenswürdigen Hubs (z. B. große Verlage mit digitalen Portalen). Prüfen Sie Links wohin diese führen, bevor Sie klicken.
conscia.com/blog/from-seo-pois

#infosec #microsoft #teams #malware #WindowsDefender #oyster #BeDiS

Fake-Website. 
Vorsicht: Immer noch online!
Who Let The Dogs Out 🐾ashed@mastodon.ml
2025-09-17

#blue_team #WindowsDefender #symlink

- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

Who Let The Dogs Out 🐾ashed@mastodon.ml
2025-09-17

#red_team #WindowsDefender #symlink

- После выполнения команда создает объект в `C:\ProgramData\Microsoft\Windows Defender\Platform\` с именем `5.18.25070.5-0`. Но этот «каталог» на самом деле является указателем, при обращении к которому система перенаправляет все операции в `C:\TMP\AV`.

- Defender при старте выбирает «самую свежую» подпапку своей платформы по строке версии. И когда он попытается скачать и распаковать обновления, записать служебные файлы или обратиться к своим конфигурациям, операции будут выполняться не в его оригинальном каталоге, а в подложном.

За счет того, что Defender «верит» системному пути, подмена сохраняется до тех пор, пока ссылка не будет обнаружена.

Подробности (zerosalarium.com/2025/09/Break).

Who Let The Dogs Out 🐾ashed@mastodon.ml
2025-09-17

#red_team #WindowsDefender #symlink

- Создаем директорию, которую полностью контролируем, например: `C:\TMP\AV`. В нее в дальнейшем будет перенаправлен антивирус. Здесь можно размещать любые файлы — фейковые обновления, бинарники, заглушки, DLL-библиотеки и не только.

- Создаем `symlink` с защищенного пути на контролируемую директорию. Для Defender она будет выглядеть как «правильное» расположение.

То есть адрес легитимной рабочей папки оформляется по принципу: ProgramData\Microsoft\Windows Defender\Platform\[Version-Number]. Нужно создать контролируемую директорию с папкой, название которой соответствует последней версии Defender (это важно). Вот пример консольной команды — `mklink /D "C:\ProgramData\Microsoft\Windows Defender\Platform\5.18.25070.5-0" "C:\TMP\AV"`.

Who Let The Dogs Out 🐾ashed@mastodon.ml
2025-09-17

Обманываем Windows Defender при помощи symlink

#red_team #WindowsDefender #symlink

Windows разрешает следование по символическим ссылкам, а сам Defender автоматически использует содержимое папки, независимо от того, реальная это папка или ссылка, если название соответствует последней версии программы.

Для работы нам нужен профиль с правами, позволяющими создавать symlink.

Francis ☑️wtfrank
2025-09-06

My PC's fans are currently really loud as has triggered . Either fan control has been hacked or Windows Defender is shit and is falsely detecting the software as malware.

Windows Defender notificatuon: "Microsoft Defender Antivirus found Trojan:Win32/Vigorf.A in R0FanControl. Please restart your device.
2025-08-10

Mashable: Hackers found a way around Microsoft Defender to install ransomware on PCs, report says. “Windows users should think about reinforcing their antivirus software. And while Microsoft Defender should provide a line of defense against ransomware, a new report claims that hackers have found a way to get around the ransomware tool to infect PCs with ransomware.”

https://rbfirehose.com/2025/08/10/mashable-hackers-found-a-way-around-microsoft-defender-to-install-ransomware-on-pcs-report-says/

🧿🪬🍄🌈🎮💻🚲🥓🎃💀🏴🛻🇺🇸schizanon
2025-07-08

Uninstalling the version of and disabling so the dlls properly install so I can run comfyui-zluda, a fork of which uses which is a shim for applications to use SDK so I can download and run it on my because won't let me generate porn.

2025-06-30

Monthly reminder that fucking sucks ass.

Trying to troubleshoot why a software didn't start and Windows Defender false-positive a DLL that now can't restore.

Great start for a monday.

2025-05-30

#WindowsDefender team: Please test and ensure that new Ollama installers run as expected on Windows, even with ASR rules enabled.

#Ollama team: please test and ensure your installers work on Windows with Windows Defender ASR rules enabled.

K? Thanks!

Kevin Karhan :verified:kkarhan@infosec.space
2025-05-29

@mrgrumpymonkey depends...

Next logical step is some #PowerShell script that downloads a #Linux distro image, repartition the system drive, add some unallocated space at the end, put a #CloudInit config in it and then do an #UnattendedInstall of said system with bcd by calling up #bcdedit to #chainload said partition.

  • I jist have neither the time nor spoons to do that shit myself, but in theory a #NetInstaller image of ~ 100MB should suffice...
Kevin Karhan :verified:kkarhan@infosec.space
2025-05-22

@GossiTheDog @signalapp it merely prevents #Screenshots by claiming it's #DRM'd content.

The correct solution for #Signal would be to alert all their users and specifically block #Windows in general or at least #Windows11 simply because it is a #Govware and empirically cannot be made private or secure.

But that would require them to actually give a shit, which thed don't, cuz otherwise they would've stopped demanding #PII like a #PhoneNumber and moved out of juristiction of #CloudAct.

  • I mean, what's gonna prevent the #Trump-Regime from threatening @Mer__edith et. al. with lifetime in jail for not kicking the #ICC (or anyone else he and his fans dislike) from #Signal's infrastructure?

Since they are highly centralized.they certainly are capable to comply with "#Sanctions" (or whatever bs he'll claim!)...

WinFuture.deWinFuture
2025-05-19

Ein Sicherheitsforscher enthüllt mit "Defendnot" eine kritische Schwachstelle im Windows Security Center. Das Tool täuscht ein falsches Antivirenprogramm vor und deaktiviert so den . winfuture.de/news,151018.html?

Client Info

Server: https://mastodon.social
Version: 2025.07
Repository: https://github.com/cyevgeniy/lmst