{"id":29828,"date":"2025-07-31T10:00:26","date_gmt":"2025-07-31T08:00:26","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=29828"},"modified":"2025-07-29T07:41:29","modified_gmt":"2025-07-29T05:41:29","slug":"defendnot-disables-microsoft-defender-on-windows","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/defendnot-disables-microsoft-defender-on-windows\/29828\/","title":{"rendered":"Anti-virus di Schr\u00f6dinger: la protezione \u00e8 viva o morta?"},"content":{"rendered":"<p>Oggi molte aziende adottano i criteri <a target=\"_blank\" href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/byod\/\" rel=\"noopener\">Bring Your Own Device (BYOD)<\/a>, che consentono ai dipendenti di usare i propri dispositivi per motivi di lavoro. Questa pratica \u00e8 diffusa soprattutto nelle organizzazioni che abbracciano il lavoro a distanza. Il modello BYOD apporta molti ovvi vantaggi, ma la sua attuazione espone le aziende a nuovi rischi in termini di sicurezza informatica.<\/p>\n<p>Per proteggere i propri sistemi, i dipartimenti di sicurezza IT impongono solitamente l\u2019installazione di software di protezione su tutti i dispositivi impiegati in azienda. Ma allo stesso tempo alcuni dipendenti, in particolare i pi\u00f9 esperti di tecnologia, potrebbero considerare i software anti-virus pi\u00f9 come un ostacolo che come un aiuto.<\/p>\n<p>Non \u00e8 sicuramente l\u2019atteggiamento pi\u00f9 sensato, ma \u00e8 spesso arduo convincerli del contrario. Il nocciolo del problema \u00e8 che i dipendenti che credono di saperne di pi\u00f9 possono trovare il modo di ingannare il sistema. Oggi esaminiamo uno di questi modi: un <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/new-defendnot-tool-tricks-windows-into-disabling-microsoft-defender\/\">nuovo strumento di ricerca noto come Defendnot<\/a> che disabilita Microsoft Defender nei dispositivi Windows registrando un software anti-virus falso.<\/p>\n<h2><em>no-defender<\/em>: l\u2019apripista dei falsi anti-virus per disabilitare Microsoft Defender<\/h2>\n<p>Per capire esattamente come Defendnot disabilita Microsoft Defender, \u00e8 necessario riportare l\u2019orologio indietro di un anno, quando un ricercatore con l\u2019handle X <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/x.com\/es3n1n\">es3n1n<\/a> ha creato e pubblicato la prima versione di questo strumento su GitHub. Chiamato <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/github.com\/es3n1n\/no-defender\">no-defender<\/a>, aveva il compito di disabilitare l\u2019anti-virus Windows Defender, integrato nel sistema operativo Windows.<\/p>\n<p>Per eseguire questa attivit\u00e0, es3n1n ha sfruttato un punto debole nell\u2019API Windows Security Center (WSC), tramite la quale il software anti-virus informava il sistema della propria presenza dicendosi pronto a iniziare a proteggere il dispositivo in tempo reale. Dopo avere ricevuto tale messaggio, Windows disabilitava automaticamente Microsoft Defender per evitare conflitti tra diverse soluzioni di protezione in esecuzione sullo stesso dispositivo.<\/p>\n<p>Usando il codice di una soluzione di protezione esistente, il ricercatore ha praticamente creato un proprio anti-virus fasullo capace di registrarsi nel sistema e superare tutti i controlli di Windows. Dopo la disattivazione di Microsoft Defender, il dispositivo rimaneva non protetto, poich\u00e9 no-defender non offriva alcuna vera protezione.<\/p>\n<p>Il progetto no-defender ha ottenuto rapidamente un seguito su GitHub, raccogliendo oltre 2000 preferenze. Tuttavia, la societ\u00e0 di sviluppo anti-virus il cui codice \u00e8 stato usato nel progetto ha presentato un reclamo per violazione del <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/it.wikipedia.org\/wiki\/Digital_Millennium_Copyright_Act\">Digital Millennium Copyright Act (DMCA)<\/a>. Pertanto es3n1n \u00e8 stato costretto a rimuovere il codice da GitHub, lasciando solo una pagina descrittiva.<\/p>\n<h2>Come \u00e8 avvenuto il passaggio di testimone da no-defender a Defendnot<\/h2>\n<p>Ma la storia non finisce qui. Quasi un anno dopo, il programmatore neozelandese <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/mrbruh.com\">MrBruh<\/a> ha sfidato es3n1n a sviluppare una versione di no-defender che non si basasse su codice di terze parti. Spinto dalla sfida e dalla scarsit\u00e0 di sonno, <a target=\"_blank\" rel=\"nofollow noopener\" href=\"https:\/\/blog.es3n1n.eu\/posts\/how-i-ruined-my-vacation\/\">es3n1n ha scritto un nuovo strumento in quattro giorni netti<\/a>, chiamato Defendnot.<\/p>\n<p>Il fulcro di Defendnot \u00e8 uno stub di DLL che si spaccia per anti-virus legittimo. Per ignorare tutti i controlli dell\u2019API WSC come Protected Process Light (PPL), firme digitali e altri meccanismi, Defendnot inietta la propria DLL in Taskmgr.exe, che \u00e8 firmato e gi\u00e0 considerato attendibile da Microsoft. Lo strumento registra quindi il falso anti-virus, richiedendo a Microsoft Defender di disattivarsi immediatamente lasciando cos\u00ec il dispositivo senza una protezione attiva.<\/p>\n<p>Inoltre, Defendnot consente all\u2019utente di assegnare qualsiasi nome al sedicente \u201canti-virus\u201d. Analogamente al suo predecessore, questo progetto \u00e8 diventato un successo su GitHub, vantando 2100 preferenze nel momento in cui scrivo. Per installare Defendnot, l\u2019utente deve disporre di diritti di amministratore, e molto probabilmente i dipendenti aziendali dispongono gi\u00e0 di tali diritti sui propri dispositivi personali.<\/p>\n<h2>Come proteggere l\u2019infrastruttura aziendale dall\u2019uso improprio del BYOD<\/h2>\n<p>Defendnot e no-defender sono posizionati come progetti di ricerca, ed entrambi gli strumenti dimostrano come sia possibile manipolare meccanismi di sistema attendibili per disabilitare le funzioni di protezione. La conclusione \u00e8 ovvia: non ci si pu\u00f2 sempre fidare di ci\u00f2 che dice Windows.<\/p>\n<p>Pertanto, per non mettere in pericolo l\u2019infrastruttura digitale dell\u2019azienda, consigliamo di potenziarne i criteri BYOD con una serie di misure aggiuntive:<\/p>\n<ul>\n<li>Ove possibile, rendete obbligatoria per i proprietari di dispositivi BYOD l\u2019installazione di una <a href=\"https:\/\/www.kaspersky.it\/next?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">protezione aziendale affidabile<\/a> amministrata dal vostro team di sicurezza IT.<\/li>\n<li>Dove non fosse possibile, non considerate i dispositivi BYOD attendibili solo per il fatto che vi sia installato un software anti-virus e limitatene l\u2019accesso ai sistemi aziendali.<\/li>\n<li>Controllate rigorosamente le autorizzazioni di accesso per garantire che corrispondano a ruoli e responsabilit\u00e0 dei dipendenti.<\/li>\n<li>Prestate particolare attenzione all\u2019attivit\u00e0 dei dispositivi BYOD nei sistemi aziendali e distribuite una <a href=\"https:\/\/www.kaspersky.it\/next?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">Soluzione XDR<\/a> per monitorare le anomalie comportamentali.<\/li>\n<li>Formate i dipendenti sulle nozioni di base della sicurezza informatica in modo che comprendano come funziona il software anti-virus e perch\u00e9 debbano astenersi dal provare a disabilitarlo. Per contribuire in tal senso, <a href=\"https:\/\/k-asap.com\/it\/?icid=it_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a> offre tutto l\u2019occorrente e tanto altro ancora.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n","protected":false},"excerpt":{"rendered":"<p>In che modo lo strumento di ricerca Defendnot disabilita Microsoft Defender registrando un falso anti-virus e perch\u00e9 ci\u00f2 che dice il sistema operativo non \u00e8 sempre attendibile.<\/p>\n","protected":false},"author":2726,"featured_media":29829,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2364,2955,2956],"tags":[264,2498,608,3884,3383,3883,5,638,45,23],"class_list":{"0":"post-29828","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-anti-virus","11":"tag-business","12":"tag-byod","13":"tag-defender","14":"tag-diritti-di-accesso","15":"tag-lavoro-remoto","16":"tag-microsoft","17":"tag-minacce","18":"tag-sicurezza","19":"tag-windows"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/defendnot-disables-microsoft-defender-on-windows\/29828\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/defendnot-disables-microsoft-defender-on-windows\/29139\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/24335\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/12581\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/defendnot-disables-microsoft-defender-on-windows\/29183\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/28309\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/defendnot-disables-microsoft-defender-on-windows\/31146\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/defendnot-disables-microsoft-defender-on-windows\/40058\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/defendnot-disables-microsoft-defender-on-windows\/13544\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/defendnot-disables-microsoft-defender-on-windows\/53820\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/defendnot-disables-microsoft-defender-on-windows\/22965\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/defendnot-disables-microsoft-defender-on-windows\/23998\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/defendnot-disables-microsoft-defender-on-windows\/32422\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/defendnot-disables-microsoft-defender-on-windows\/29360\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/defendnot-disables-microsoft-defender-on-windows\/35114\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/defendnot-disables-microsoft-defender-on-windows\/34754\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/byod\/","name":"BYOD"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29828","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=29828"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29828\/revisions"}],"predecessor-version":[{"id":29842,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/29828\/revisions\/29842"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/29829"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=29828"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=29828"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=29828"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}