BigDiskBuster : le PoC zéro-day qui bloque les mises à jour de Microsoft Defender
Lysandre Beauchêne
Le 19 septembre 2026, un ancien chercheur du Microsoft Security Response Center (MSRC) a publié sur GitHub un outil de preuve de concept (PoC) inquiétant. Baptisé BigDiskBuster, ce zéro-day exploite un défaut de conception dans le pipeline de mise à jour de Microsoft Defender. Le résultat est simple et dévastateur : l’antivirus continue de fonctionner, mais ne peut plus installer aucune mise à jour de signatures ou de plateforme, rendant le système aveugle aux menaces les plus récentes. Sans correctif officiel ni CVE attribué, ce PoC place les équipes de sécurité française face à un défi inédit. Comment fonctionne BigDiskBuster ? Quel est son impact potentiel sur vos infrastructures ? Surtout, comment vous en protéger en l’absence de correctif ?
Qu’est-ce que BigDiskBuster ? Anatomie d’une menace logicielle
BigDiskBuster est un script de preuve de concept qui ne correspond pas à une vulnérabilité de type buffer overflow ou exécution de code à distance. Il s’agit d’une attaque par déni de service local ciblant le mécanisme de mise à jour de l’antivirus Windows Defender.
L’auteur, Abdelhamid Naceri, est une figure controversée de l’écosystème de la sécurité Windows. Ancien chercheur au sein du Microsoft Security Response Center (MSRC), il a été licencié en 2024. Depuis, il publie régulièrement des exploits sans coordination préalable avec l’éditeur, une pratique qualifiée de full disclosure agressive. Ses trois précédents outils - BlueHammer, RedSun et UnDefend - ont tous été activement exploités dans des campagnes d’attaques bien avant que Microsoft ne publie un correctif. La CISA (Cybersecurity and Infrastructure Security Agency) a d’ailleurs ajouté ces trois failles à son catalogue des vulnérabilités exploitées connues (KEV), un signal fort de leur dangerosité.
Naceri décrit lui-même BigDiskBuster comme “un peu buggé et nécessitant une réécriture”, mais précise qu’il “semble fonctionner sur toutes les versions de Windows prises en charge”. À ce jour, aucun chercheur indépendant n’a encore confirmé le comportement annoncé, ce qui invite à une certaine prudence, mais ne doit pas faire sous-estimer la menace.
Mécanisme technique : le déni de service local appliqué aux mises à jour
Comprendre le fonctionnement de BigDiskBuster est essentiel pour élaborer une stratégie de détection. Contrairement à ce que l’on pourrait penser, il ne s’agit pas d’un exploit complexe, mais d’une logique de sabotage simple et redoutable.
Surveillance des répertoires système
Le script s’exécute en arrière-plan et surveille en permanence le disque dur système (C:). Il guette la création de nouveaux répertoires sous les chemins utilisés par Defender pour ses mises à jour de plateforme et de définitions, notamment C:\ProgramData\Microsoft\Windows Defender\Platform\.
Saturation de l’espace disque
Dès que Defender initie le téléchargement d’une mise à jour (plateforme ou définition), BigDiskBuster entre en action. Il crée un fichier temporaire caché dans un répertoire temporaire. La taille de ce fichier est calculée dynamiquement pour occuper la totalité de l’espace libre restant sur le volume système.
Lorsque le service Defender (WinDefend) tente d’écrire les blocs de données de la mise à jour sur le disque, l’opération échoue car l’espace disque est entièrement saturé. Defender abandonne la mise à jour et supprime son propre répertoire de transit (staging directory). C’est le signal pour l’outil : il supprime alors le fichier cache qu’il avait créé, libérant instantanément l’espace disque, et se remet en attente de la prochaine tentative de mise à jour.
Ce cycle peut se répéter indéfiniment, maintenant Microsoft Defender dans un état de vulnérabilité permanent. Le système d’exploitation ne lève pas d’alerte critique, car Defender est techniquement actif, mais ses signatures datent de plusieurs jours, semaines ou mois.
Blocage de l’outil de suppression de logiciels malveillants (MRT.exe)
L’outil ne se contente pas de bloquer les mises à jour de signatures. Il cible également MRT.exe (Malicious Software Removal Tool). BigDiskBuster ouvre un handle exclusif sur ce fichier en mémoire, empêchant Windows Update de le remplacer lors d’une mise à jour mensuelle. Cela garantit que même les mises à jour système globales ne permettent pas de restaurer les capacités de nettoyage de l’OS, ajoutant une couche de persistance dans l’affaiblissement des défenses.
BigDiskBuster vs UnDefend : deux attaques, un objectif commun
Il est crucial de ne pas confondre BigDiskBuster avec la vulnérabilité UnDefend (CVE-2026-45498), également découverte par Naceri et corrigée par Microsoft en mai 2026. Bien que les deux outils visent à rendre Defender obsolète, leurs méthodes de fonctionnement diffèrent fondamentalement.
| Critère | UnDefend (CVE-2026-45498) | BigDiskBuster |
|---|---|---|
| Mécanisme d’attaque | Consommation incontrôlée de ressources (DoS sur le service WinDefend) | Saturation physique de l’espace disque |
| CVE attribué | Oui (CVE-2026-45498) | Non (pas de CVE à ce jour) |
| Correctif Microsoft | Oui (Antimalware Platform version 4.18.26040.7 - Mai 2026) | Non (aucun correctif disponible) |
| Type de faille | Mauvaise gestion des ressources système | Absence de contrôle de quota sur les répertoires de mise à jour |
| Niveau de privilège requis | Administrateur local | Administrateur local (ou contournement UAC possible) |
| État d’exploitation | Attestée dans la nature (exploits intégrés à des chaînes d’attaque) | Non confirmée (PoC jugé instable, mais fonctionnel) |
Le correctif de mai 2026 pour UnDefend ne couvre pas la technique de BigDiskBuster. Les deux failles sont techniquement indépendantes et exploitent des faiblesses totalement distinctes du client Windows Defender.
Menace et impact sur les infrastructures françaises
L’impact principal de BigDiskBuster est un aveuglement progressif de votre antivirus. Les définitions de malware devenant obsolètes, les dernières variantes de ransomwares, de chevaux de Troie ou de botnets ne seront plus détectées par Defender.
Prenons un exemple concret dans le contexte français. Une PME industrielle, cliente d’un MSSP (Managed Security Service Provider), possède un parc de 200 postes Windows. Un employé ouvre une pièce jointe malveillante contenant un loader. Defender ne détecte rien car ses signatures datent de plusieurs semaines (bloquées par BigDiskBuster déployé en amont). Le loader télécharge un rançongiciel. Le SOC du MSSP ne voit pas l’alerte car Defender affiche un statut Actif dans la console Intune, masquant le fait que ses mises à jour sont bloquées.
BigDiskBuster n’est pas une attaque directe, c’est un facilitateur de première classe. Il s’inscrit parfaitement dans la chaîne d’attaque Cyber Kill Chain à l’étape de Weaponization. En France, l’ANSSI insiste sur l’importance du Maintien en Condition de Sécurité (MCS). Un outil qui bloque les mises à jour de l’antivirus est une faille critique dans le dispositif de sécurité, capable de compromettre la certification ISO 27001 ou la conformité NIS 2 pour les Opérateurs de Services Essentiels (OSE).
Selon le framework MITRE ATT&CK, cette technique se rapproche des catégories T1499 (Endpoint Denial of Service). Une étude récente de l’ENISA estime que 78 % des attaques de ransomware réussies ciblent des endpoints dont les signatures de sécurité dataient de plus de 14 jours, un scénario que BigDiskBuster reproduit à la perfection à grande échelle.
Stratégies de détection, de prévention et de réponse
Face à l’absence de correctif officiel de la part de Microsoft, la défense contre BigDiskBuster repose sur trois piliers : la surveillance proactive, le durcissement préventif et une réponse rapide.
Surveillance proactive via PowerShell et SIEM
La première ligne de défense est la détection. Il est impératif de ne pas se fier uniquement à l’interface graphique de Windows Security. Auditez régulièrement vos endpoints.
Utilisez PowerShell pour vérifier l’état des signatures :
Get-MpComputerStatus | Select-Object AMProductVersion, AMEngineVersion, AntivirusSignatureVersion, AntispywareSignatureVersion
Mettez en place des alertes SIEM sur les événements suivants :
- Échecs de mise à jour Defender : Surveillez les Event ID 2001 (Mise à jour de sécurité), 2005 (Mise à jour de plateforme) et 2010 (Signature de malware) dans les logs Windows.
- Niveaux d’espace disque anormaux : Créez une alerte si l’espace libre passe en dessous de 500 Mo, puis remonte brutalement au-dessus de 5 Go dans un intervalle de 5 minutes.
- Fichiers cachés volumineux : Scannez les répertoires temporaires (
C:\Windows\Temp,C:\Users\*\AppData\Local\Temp) pour des fichiers créés par des processus non signés. - Modification des handles sur MRT.exe : Un processus autre que
TrustedInstallerqui ouvre un handle surC:\Windows\System32\MRT.exeest un indicateur fort de compromission.
Durcissement et contrôle des applications
La meilleure protection contre un outil comme BigDiskBuster est de l’empêcher de s’exécuter en premier lieu.
- Windows Defender Application Control (WDAC) : Déployez une politique WDAC en mode Audit puis Enforce pour bloquer l’exécution de binaires et de scripts non signés ou non approuvés.
- AppLocker : Utilisez AppLocker pour créer des règles empêchant l’exécution de scripts PowerShell, Python ou Batch dans les répertoires utilisateurs.
- Blocage des scripts non signés : Configurez la stratégie d’exécution PowerShell en
AllSigned. Bien que contournable, cela élève significativement le coût de l’attaque. - Principe de moindre privilège : Limitez les droits administrateur local. Un utilisateur standard ne peut pas créer de handle sur
MRT.exeni saturer le disque système via un script non approuvé selon la configuration UAC.
Plan d’action immédiat pour le RSSI
- Identifier : Auditez manuellement les dernières dates de mise à jour de Defender sur l’ensemble de votre parc. Utilisez Microsoft Defender for Endpoint ou votre EDR pour identifier les postes qui n’ont pas reçu de mise à jour depuis la publication du PoC.
- Isoler : Si un poste présente un comportement suspect (échecs de mise à jour + fichiers cachés), isolez-le du réseau et conservez une image forensique.
- Analyser : Cherchez des traces d’exécution de l’outil (logs PowerShell, création de fichiers, handles).
- Durcir : Appliquez les mesures de durcissement (WDAC, AppLocker) immédiatement.
- Surveiller : Maintenez une vigilance accrue sur les signatures Defender et l’espace disque pendant les prochaines semaines.
L’absence de correctif ne dédouane pas le responsable de traitement. Selon l’article 32 du RGPD, le responsable du traitement doit mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. L’impossibilité de maintenir à jour un composant de sécurité critique est une non-conformité potentielle face à la CNIL.
Conclusion : l’ère de la vérification constante
BigDiskBuster illustre parfaitement le tournant actuel de la menace cyber. Nous ne sommes plus seulement face à des exploits techniques, mais face à des armes logicielles conçues par des initiés, visant spécifiquement à désarmer les défenses de base pour faciliter des attaques plus massives.
La publication de BigDiskBuster nous rappelle une leçon fondamentale : la confiance dans un composant de sécurité ne doit jamais être aveugle. Un antivirus doit être vérifié, audité, et ses mises à jour confirmées. Les solutions de Endpoint Detection and Response (EDR) et de Managed Detection and Response (MDR) prennent ici tout leur sens, en offrant une visibilité indépendante des signatures antimalware.
Le moment est venu de repenser votre stratégie de sécurité. Agissez dès maintenant.
La cybersécurité ne se résume plus à installer un antivirus. Elle exige une vérification constante que cet antivirus fonctionne et se met correctement à jour. BigDiskBuster nous le rappelle de la manière la plus brutale qui soit.