Defendnot è il malware che disattiva Microsoft Defender con un antivirus fantoccio
Defendnot, realizzato dal ricercatore es3n1n, sfrutta un’API non documentata di Windows Security Center per registrare un antivirus fittizio e indurre la disattivazione di Microsoft Defender, lasciando il sistema privo di protezione
di Andrea Bai pubblicata il 19 Maggio 2025, alle 08:24 nel canale SicurezzaWindows
"Defendnot" è il nome di uno strumento, realizzato dal ricercatore es3n1n, che riesce a disattivare Microsoft Defender sui dispositivi Windows operando la registrazione di un antivirus fittizio, anche quando non è installato alcun software antivirus reale.
La tecnica sviluppata da es3n1n sfrutta un'API non documentata di Windows Security Center che è utilizzata dagli antivirus per comunicare al sitema operativo di essere attivi e di assumersi la "responsabilità" della protezione in tempo reale del dispositivo. La registrazione di un antivirus in Windows innesca legittimamente la disattivazione automatica di Defender per evitare conflitti derivanti dall’esecuzione simultanea di più soluzioni di sicurezza sullo stesso sistema. Defendnot, come facilmente si può immaginare, abusa di questa API registrando un finto antivirus che però riesce a superare tutti i controlli di validazione messi in campo da Windows.

es3n1n ha sviluppato Defendnot sulla base di un progetto precedente chiamato no-defender, che faceva uso di codice di un antivirus di terze parti per simulare la registrazione con WSC. no-defender era stato condiviso su GitHub e poi rimosso a seguito di una richiesta da parte del fornitore dell'antivirus originale per violazione del Digital Millennium Copyright Act. Defendnot fa uso invece di una DDL antivirus "dummy" senza nessun riferimento a codice proprietario, implementando da zero le funzionalità desiderate ed evitando problemi di violazione di diritto d'autore.
L'API Windows Security Center è protetta da una serie di misure come Protected Process Light, il controllo sulle firme digitali e altri meccanismi che assicurino la legittimità delle richieste. Defendnot riesce però ad aggirare questi controlli iniettando la propria DLL nel processo di sistema Taskmgr.exe, e da lì riesce a registrare il finto antivirus utilizzando un nome fasullo.
La registrazione causa l'immediata disattivazione di Windows Defender, con il sistema che resta di conseguenza completamente sprovvisto di protezione attiva. Lo strumento include un loader che carica i dati di configurazione da un file ctx.bin e permette in questo modo di impostare il nome dell’antivirus, disabilitare la registrazione e attivare il logging dettagliato.
Defendnot è inoltre in grado di mantenere persistenza grazie alla creazione di un'attività nel Task Scheduler di Windows per potersi avviare automaticamente ad ogni accesso utente. Lo strumento, che di fatto è considerato come un progetto di ricerca, mostra la possibilità di manipolare funzionalità di sistema legittime e "fidate" per riuscire a disattivare meccanismi di sicurezza.
Microsoft Defender sembra ora capace di rilevare e mettere in quarantena Defendnot.










Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
Musica generativa, arriva Lyria 3 Pro: ora Gemini compone brani completi
Melania Trump scortata da un robot umanoide alla Casa Bianca. Il video è virale
HONOR 600: nuove conferme sulle specifiche del nuovo mid-range con batteria enorme
Blade 16: Razer sostituisce AMD con Intel, e i prezzi volano
Solo 649€ con coupon: questa e-bike da città HillMiles ha 100 km di autonomia, batteria rimovibile IP65 ed è in offerta in 3 colori
Arriva AI Dividend: 1.000 dollari al mese per chi ha perso il lavoro a causa dell'intelligenza artificiale
Forza Horizon 6 sorprende con requisiti PC accessibili e supporto al gaming handheld fin dal lancio
Smart TV QLED 50'' a un super prezzo: 4K, 120Hz e HDMI 2.1 tornano a 249€ con Google TV e DAZN gratuito per 6 mesi
Crypto, GPU e miliardi: la causa che mette NVIDIA all'angolo entra nel vivo
Gap e Google portano l'acquisto conversazionale a un nuovo livello: si potranno acquistare vestiti all'interno di Gemini
DLSS 5 è qui per restare: ecco cosa ha detto il director di Kingdom Come: Deliverance 2
Un PC HP tuttofare a 649€ imperdibile: 32GB di RAM, 1TB SSD, Intel Core i5, ma solo 9 pezzi
I leader di Meta, NVIDIA e Google entrano nel consiglio tecnologico di Trump per guidare le politiche su AI e innovazione
Dreame vs ECOVACS: 4 robot aspirapolvere super interessanti in offerta su Amazon, da 379€ a 649€









3 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoGrazie mille per articolo.
In questo caso si va sfruttare la vulnerabilità più grossa di ogni sistema. L'utente.
Che invogliato magari dal cuggino a scaricarsi un'alternativa si tira giù un malware mascherato da antivirus che poi può fare qualunque cosa una volta avuto accesso da admin al sistema.
Nel normale uso di windows, defender + il firewall di widows sono più che sufficienti a fornire una protezione adeguata al sistema.
prima cosa che ci è stata spiegata al corso di informatica, il problema maggiore sta tra la sedia e la tastiera.
Ho avuto clienti che, nonostante la notifica dell'AV su un virus in un allegato email, mi hanno chiamato perchè volevano aprirlo per capire che tipo di allegato fosse......
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".