BigDiskBuster zero-day : analyse et protection contre l'attaque qui bloque les mises à jour de Microsoft Defender
Hippolyte Valdegré
BigDiskBuster, un outil de preuve de concept (PoC) zero-day, a été publié sur GitHub le 19 septembre 2026. Son objectif est simple mais efficace : empêcher Microsoft Defender d’installer ses mises à jour de plateforme et de signatures en remplissant tout l’espace disponible sur le disque système. À ce jour, aucun correctif officiel n’existe, aucun CVE n’a été attribué et Microsoft n’a émis aucun avis de sécurité. L’auteur, Abdelhamid Naceri, est un ancien chercheur du Microsoft Security Response Center, licencié en 2024, qui publie régulièrement des exploits sans coordination avec Microsoft. Ses précédentes découvertes - BlueHammer, RedSun et UnDefend - ont toutes été exploitées dans des attaques avant d’être corrigées et inscrites au catalogue Known Exploited Vulnerabilities de la CISA. Cet article détaille le fonctionnement de BigDiskBuster, son impact potentiel sur la sécurité des systèmes d’information français et les mesures de protection à mettre en œuvre immédiatement.
BigDiskBuster : mécanisme d’une attaque zero-day
Fonctionnement technique
BigDiskBuster est un programme en C# qui surveille en continu le disque système (C:) à la recherche de nouveaux dossiers créés sous les chemins de mise à jour de Defender. Dès que Defender initie le téléchargement d’une mise à jour de plateforme ou de définition, l’outil crée un fichier temporaire masqué, dont la taille correspond à l’intégralité de l’espace libre restant. Cette action sature le disque et empêche Defender d’écrire ses fichiers de mise à jour, provoquant une erreur. Une fois l’échec constaté et le dossier de préparation supprimé par Defender, BigDiskBuster efface le fichier bloquant et se remet en attente. Simultanément, il ouvre un handle sur le fichier MRT.exe (Windows Malicious Software Removal Tool) avec des droits exclusifs, empêchant Windows Update de le remplacer.
L’auteur qualifie l’outil de « a bit buggy and needs some rewriting », mais affirme qu’il fonctionne sur toutes les versions de Windows prises en charge (Windows 10, 11, Windows Server 2022 et ultérieures). Aucune validation indépendante n’a encore été publiée, mais le principe technique est cohérent. Notons que BigDiskBuster ne nécessite aucun privilège administratif pour la surveillance du disque, bien que la création de fichiers dans les répertoires système puisse être restreinte par le contrôle de compte d’utilisateur (UAC). En pratique, un attaquant disposant d’un accès local peut exécuter le binaire depuis un répertoire temporaire.
L’auteur et le contexte de la divulgation
Abdelhamid Naceri a travaillé au sein du Microsoft Security Response Center (MSRC) avant d’être licencié en 2024. Depuis avril 2025, il adopte une politique de divulgation non coordonnée, publiant des exploits sans alerter Microsoft au préalable. Ses trois premiers outils - BlueHammer, RedSun et UnDefend - ont tous été activement exploités dans des campagnes d’attaques avant que Microsoft ne déploie des correctifs. La CISA a inscrit ces trois vulnérabilités dans son catalogue Known Exploited Vulnerabilities (KEV), attestant de leur utilisation dans la nature. BigDiskBuster est le quatrième exploit de ce chercheur ciblant spécifiquement Microsoft Defender.
Selon les informations disponibles, Naceri a décrit BigDiskBuster comme « similaire à UnDefend » sur le principe, mais avec un mécanisme différent. UnDefend exploitait une consommation incontrôlée de ressources (CVE-2026-45498, corrigé en mai 2026), tandis que BigDiskBuster agit par saturation de l’espace disque. Il n’est pas établi que le correctif de mai couvre également cette nouvelle technique, et les différences mécaniques suggèrent le contraire.
Comparaison technique avec UnDefend
Pour mieux comprendre la nouveauté de BigDiskBuster, il est utile de le comparer à son prédécesseur UnDefend. Le tableau suivant met en évidence les différences clés :
| Critère | UnDefend | BigDiskBuster |
|---|---|---|
| Vecteur | Consommation mémoire excessive | Saturation de l’espace disque |
| CVE | CVE-2026-45498 | Aucun |
| Correctif | Patch de mai 2026 (Antimalware Platform 4.18.26040.7) | Aucun correctif |
| Fonctionnement | Boucle d’allocation mémoire | Fichier temporaire bloquant |
| Exploitation observée | Oui (CISA KEV) | Non confirmée |
Cette comparaison montre que BigDiskBuster n’est pas simplement une variante, mais une nouvelle technique qui pourrait contourner les défenses mises en place après UnDefend.
Pourquoi cette vulnérabilité est critique pour votre infrastructure
Impact sur la détection et la conformité
Lorsque les mises à jour de Defender sont bloquées, l’antivirus continue de s’exécuter mais sa base de signatures devient rapidement obsolète. De nouveaux malwares, variants polymorphiques ou techniques d’évasion ne seront pas détectés. Un attaquant peut ainsi désarmer la protection native de Windows tout en laissant croire à l’utilisateur que tout fonctionne normalement. La fenêtre de vulnérabilité est ouverte jusqu’à ce que l’administrateur identifie le problème ou que l’attaquant ait atteint ses objectifs.
Pour les entreprises soumises au RGPD, une infection réussie exploitant une protection dégradée peut entraîner une violation de données, avec des sanctions potentielles. En France, la CNIL pourrait considérer l’absence de détection comme un défaut de sécurité. Selon le Microsoft Digital Defense Report 2025, les attaques ciblant les solutions de sécurité sont en augmentation de 40 % par rapport à l’année précédente. De plus, d’après le baromètre CESIN 2025, 68 % des entreprises françaises utilisent Microsoft Defender comme solution antivirus principale, ce qui amplifie l’impact potentiel.
Exemple concret : une PME française du secteur de la santé utilise Microsoft Defender comme solution antivirus principale. Un attaquant obtient un accès initial via un phishing et exécute BigDiskBuster. Les mises à jour de Defender échouent silencieusement. L’attaquant déploie ensuite un rançongiciel qui chiffre les dossiers patients. L’incident est découvert trop tard, entraînant une interruption d’activité, une notification à la CNIL et une atteinte à la réputation.
Précédents exploits : des attaques bien réelles
Les trois précédents outils de Naceri (BlueHammer, RedSun, UnDefend) ont tous été observés dans des attaques avant correction. Cela démontre que les exploits de ce chercheur sont rapidement repris par des acteurs malveillants. Le tableau ci-dessous récapitule ces vulnérabilités :
| Nom | Type | CVE | Correctif | Exploité (CISA KEV) |
|---|---|---|---|---|
| BlueHammer | Déni de service | N/D | Oui (2025) | Oui |
| RedSun | Déni de service | N/D | Oui (2025) | Oui |
| UnDefend | Consommation ressources | CVE-2026-45498 | Oui (mai 2026) | Oui |
| BigDiskBuster | Saturation disque | Aucun | Aucun | Non confirmé |
À retenir : BigDiskBuster est le seul sans correctif ni CVE, ce qui en fait une menace immédiate pour les organisations qui ne peuvent pas appliquer de patch.
Détection et remédiation : les actions à mettre en œuvre
Vérifier l’état de vos signatures Defender
La première étape consiste à s’assurer que vos postes sont à jour. Dans l’interface Windows :
- Ouvrir Sécurité Windows.
- Cliquer sur Protection contre les virus et menaces.
- Sous Mises à jour de protection, cliquer sur Rechercher les mises à jour.
- Vérifier que la version des signatures est récente (date du jour).
En PowerShell, exécutez la commande suivante pour obtenir les versions :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
Comparez ces numéros avec les versions publiées sur le site Microsoft. Un écart important ou une impossibilité de mise à jour doit déclencher une alerte.
Surveiller les indicateurs de compromission
BigDiskBuster laisse des traces exploitables pour une équipe SOC :
- Échecs répétés de mise à jour de Defender dans les journaux Windows (sources
Microsoft-Windows-Windows Defender/Operational, événements ID 2001 et 2002). - Baisse soudaine et récurrente de l’espace disque sur le volume système, suivie d’un retour à la normale.
- Fichiers volumineux et cachés dans les répertoires temporaires (notamment sous
C:\Windows\TempouC:\Users\<user>\AppData\Local\Temp). - Handle anormal sur MRT.exe empêchant sa mise à jour.
Mettez en place des alertes sur ces événements dans votre SIEM ou votre solution de supervision. Par exemple, créez une règle de corrélation entre une chute d’espace disque et un échec de mise à jour Defender.
Restreindre l’exécution avec WDAC ou AppLocker
En l’absence de correctif, la meilleure défense est de bloquer l’exécution de l’outil lui-même. Windows Defender Application Control (WDAC) et AppLocker permettent de restreindre les binaires autorisés.
- WDAC : déployez une politique qui ne permet l’exécution que des binaires signés par Microsoft ou par des éditeurs approuvés. Configurez-la via GPO ou Intune.
- AppLocker : créez des règles interdisant l’exécution depuis les dossiers temporaires ou non approuvés. Par exemple, une règle de chemin qui bloque
%TEMP%\*.
Ces mécanismes limitent considérablement la capacité d’un attaquant à lancer BigDiskBuster, même s’il obtient un accès local. L’ANSSI recommande le recours à WDAC pour les systèmes critiques dans ses guides de durcissement.
Solutions complémentaires
En complément, envisagez le déploiement d’un EDR (Endpoint Detection and Response) comme Microsoft Defender for Endpoint, qui offre une détection comportementale ne dépendant pas uniquement des signatures. Une solution tierce peut également fournir une couche de défense supplémentaire.
« BigDiskBuster has no patch, no CVE, and no Microsoft advisory. » - Source originale
« L’outil est un peu bogué et nécessite une réécriture, mais il semble fonctionner sur toutes les versions de Windows prises en charge. » - Traduction de la déclaration de l’auteur
Conclusion : anticiper les attaques ciblant les solutions de sécurité
BigDiskBuster illustre une tendance inquiétante : les attaquants ne se contentent plus d’exploiter des vulnérabilités applicatives, ils ciblent désormais les outils de sécurité eux-mêmes. Pour les entreprises françaises, l’absence de correctif impose des mesures proactives : surveillance renforcée, restriction d’exécution et hygiène des accès.
Les points clés à retenir :
- BigDiskBuster bloque les mises à jour de Microsoft Defender par saturation de l’espace disque.
- Aucun patch officiel n’existe ; seule une détection précoce et des restrictions d’exécution peuvent limiter l’impact.
- L’auteur a déjà vu ses précédents exploits utilisés dans des attaques réelles, ce qui augmente la probabilité d’une exploitation prochaine.
- Les équipes sécurité doivent vérifier l’état de leurs signatures, surveiller les indicateurs et durcir leurs configurations.
En conclusion, BigDiskBuster nous rappelle que la défense en profondeur reste la seule stratégie fiable face à des menaces zero-day. Ne laissez pas votre antivirus devenir votre maillon faible.