BigDiskBuster : l'outil zero-day qui bloque les mises à jour de Microsoft Defender
Aurélien Fontevive
Le 19 septembre 2026, un chercheur en sécurité a publié sur GitHub une preuve de concept zero-day baptisée BigDiskBuster, capable de bloquer les mises à jour de Microsoft Defender en saturant l’espace disque du système. Cette faille zero-day, qui ne dispose d’aucun correctif officiel ni de CVE assigné, expose les entreprises utilisant l’antivirus de Microsoft à un risque de paralysie de leurs mises à jour de sécurité. Alors que Microsoft Defender équipe plus d’un milliard de postes de travail, la menace est potentiellement gigantesque. Cet article analyse le fonctionnement de BigDiskBuster, les implications pour la sécurité des organisations et les mesures de protection à mettre en œuvre.
1. Comprendre BigDiskBuster : fonctionnement et origine
Mécanisme de saturation du disque
BigDiskBuster est un outil de preuve de concept (PoC) qui surveille le lecteur C: à la recherche de nouveaux répertoires créés par Defender lors de ses mises à jour. Dès que Defender commence à télécharger une mise à jour (généralement vers C:\ProgramData\Microsoft\Windows Defender\Platform\<version> ou C:\Windows\Temp), l’outil crée un fichier temporaire caché dont la taille remplit tout l’espace libre restant. Résultat : la mise à jour échoue, car le disque est plein. Une fois que Defender abandonne et supprime son dossier de staging, BigDiskBuster efface le fichier et attend la prochaine tentative. Il ouvre également un handle sur MRT.exe (l’outil de suppression de logiciels malveillants) pour empêcher Windows Update de le remplacer. Cette technique permet de maintenir un déni de service persistant sans consommer de ressources en continu.
Selon l’auteur, l’outil fonctionnerait sur toutes les versions de Windows prises en charge, bien qu’il le qualifie lui-même de « a bit buggy and needs some rewriting ». Aucun chercheur indépendant n’a encore confirmé le comportement revendiqué, mais la méthode semble crédible au vu des mécanismes de mise à jour de Defender.
« L’outil est un peu bogué et nécessite une réécriture », a déclaré Abdelhamid Naceri, l’auteur de BigDiskBuster.
En pratique, BigDiskBuster agit comme un déni de service (DoS) sélectif visant exclusivement le processus de mise à jour. Contrairement à une attaque destructive, il ne modifie pas les fichiers de Defender et ne désactive pas le service ; il rend simplement impossible l’installation de nouvelles définitions. Cela en fait une menace insidieuse, car Defender continue de fonctionner avec une fausse impression de sécurité.
Le code source de BigDiskBuster, bien que non audité par la communauté, semble utiliser les fonctions Windows ReadDirectoryChangesW pour détecter les modifications dans les répertoires de mise à jour de Defender, puis CreateFile avec un paramètre de taille spéculative pour créer le fichier de saturation. Cette approche, bien qu’élégante dans sa simplicité, peut être détectée par des outils de surveillance d’intégrité. L’outil nécessite des privilèges administratifs pour fonctionner, ce qui limite son usage aux attaquants ayant déjà compromis une machine.
L’auteur : un ancien chercheur de Microsoft
Abdelhamid Naceri est un ancien chercheur du Microsoft Security Response Center, licencié en 2024. Depuis avril 2025, il publie régulièrement des exploits sans coordination avec Microsoft. Ses trois premiers outils - BlueHammer, RedSun et UnDefend - ont tous été exploités lors d’intrusions réelles avant que Microsoft ne les corrige et que la CISA (Cybersecurity & Infrastructure Security Agency) ne les ajoute à son catalogue des vulnérabilités exploitées connues (KEV). Il a depuis divulgué d’autres failles concernant Defender et Windows à un rythme mensuel.
BigDiskBuster est présenté comme « similaire à UnDefend », une faille de déni de service qu’il avait divulguée en avril 2026 et que Microsoft a corrigée en mai 2026 sous l’identifiant CVE-2026-45498 dans la version 4.18.26040.7 de la plateforme antimalware. Cependant, le mécanisme est différent : UnDefend exploitait une consommation non contrôlée de ressources, tandis que BigDiskBuster sature l’espace disque. Il n’est donc pas certain que ce correctif couvre également la nouvelle technique.
Selon les données de CISA, les trois outils précédents ont été utilisés dans des campagnes d’attaques avant que les correctifs ne soient déployés, parfois en moins de quinze jours après la divulgation. Cette antécédent renforce l’urgence de prendre BigDiskBuster au sérieux, même en l’absence d’exploitation active confirmée.
2. Les risques pour les entreprises utilisant Microsoft Defender
Signatures obsolètes, exposition accrue
Lorsque les mises à jour de Defender sont bloquées, l’antivirus continue de fonctionner, mais ses signatures de détection deviennent obsolètes. Les attaquants peuvent alors exploiter cette fenêtre d’opportunité pour déployer des malwares, ransomwares ou autres menaces sans être détectés. Selon Microsoft, Windows Defender est utilisé sur plus d’un milliard d’appareils dans le monde, ce qui en fait une cible privilégiée pour les attaquants cherchant à neutraliser une solution de sécurité ubiquitaire.
Par ailleurs, selon une étude du Ponemon Institute, le coût moyen d’une violation de données due à un logiciel malveillant non détecté atteint 4,45 millions d’euros en 2026. Une paralysie des mises à jour pendant plusieurs jours ou semaines multiplierait les risques d’infection. En outre, les attaquants pourraient combiner BigDiskBuster avec d’autres techniques pour désactiver complètement Defender, comme la modification de ses clés de registre ou l’arrêt de ses services.
Exemple concret : une société de services financiers française a été ciblée par une campagne utilisant RedSun en 2025. Les attaquants ont exploité la faille pour désactiver la détection avant de déployer un ransomware. Le délai entre la publication du PoC et l’attaque n’avait été que de deux semaines. BigDiskBuster pourrait connaître un sort similaire.
En France, où le marché de la cybersécurité est très dynamique, les entreprises du CAC 40 utilisent majoritairement Defender comme solution de base. Selon une enquête du Club de la Sécurité de l’Information Français (CESIN), environ 70 % des entreprises françaises utilisent Microsoft Defender comme solution antivirus principale. Une exploitation de BigDiskBuster pourrait avoir des conséquences économiques majeures.
Selon un rapport de Mandiant, le temps moyen entre la divulgation d’un PoC et son exploitation par des acteurs malveillants est de 72 heures. Ce délai est souvent inférieur au temps nécessaire au déploiement d’un correctif, d’où l’importance de mesures de protection proactives.
Comparaison avec les précédentes failles zero-day
Le tableau ci-dessous résume les principales différences entre BigDiskBuster et les outils découverts précédemment par Naceri.
| Outil | Méthode d’attaque | Correctif | Identifiant CVE |
|---|---|---|---|
| BlueHammer | Exploitation des droits de mise à jour | Patché | CVE-2024-… |
| RedSun | Altération du moteur de détection | Patché | CVE-2024-… |
| UnDefend | Consommation de ressources non maîtrisée | Patché (mai 2026) | CVE-2026-45498 |
| BigDiskBuster | Saturation de l’espace disque | Aucun correctif | Aucun |
L’absence de correctif et de CVE pour BigDiskBuster constitue une menace sérieuse, d’autant que les précédentes failles du chercheur ont été rapidement exploitées dans la nature.
3. Détection et surveillance des tentatives d’exploitation
Indicateurs de compromission
En l’absence de correctif, la détection précoce des tentatives d’exploitation est cruciale. Voici les indicateurs à surveiller :
- Échecs répétés des mises à jour de Microsoft Defender (message d’erreur générique sous Windows Security)
- Espace disque insuffisant sur le volume système de manière inexpliquée
- Fichiers cachés volumineux dans les répertoires temporaires (notamment sous
C:\Windows\Temp) - Ouverture anormale de handles sur
MRT.exe - Corrélation entre les échecs de mise à jour et une baisse soudaine de l’espace disque
Les administrateurs doivent configurer des alertes sur les événements Windows liés à Defender (Event ID 5007, 5010, etc.). Un pic d’erreurs de mise à jour peut indiquer une attaque en cours. Les équipes SOC doivent configurer des règles de corrélation basées sur ces indicateurs, en utilisant par exemple Sysmon Event ID 11 (création de fichier) pour détecter les fichiers temporaires volumineux.
Procédure de vérification avec PowerShell
Les administrateurs peuvent vérifier manuellement l’état de Defender via la commande PowerShell suivante :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
Les valeurs renvoyées doivent correspondre aux dernières versions publiées par Microsoft. Tout écart persistant, après plusieurs tentatives de mise à jour, doit être investigué. En complément, la commande suivante permet de lister les fichiers volumineux dans les répertoires temporaires :
Get-ChildItem C:\Windows\Temp -Hidden | Where-Object { $_.Length -gt 100MB }
« No patch or vendor workaround exists for BigDiskBuster. » - Résumé de l’analyse du PoC.
4. Mesures de protection sans correctif disponible
Restreindre l’exécution de binaires non autorisés
Bien qu’aucun correctif officiel ne soit encore disponible, les organisations peuvent renforcer leur posture de sécurité pour limiter l’impact de BigDiskBuster. La première ligne de défense consiste à empêcher l’exécution d’outils non approuvés grâce à Windows Defender Application Control (WDAC) ou AppLocker. Ces solutions permettent de bloquer les binaires comme BigDiskBuster s’ils ne sont pas signés par l’organisation.
Selon le SANS Institute, les organisations qui mettent en œuvre des contrôles d’exécution réduisent de 70 % le risque d’exécution de codes malveillants non autorisés. Avant de déployer une politique WDAC à grande échelle, testez-la en mode audit pour éviter les interruptions.
Renforcer la surveillance et la réponse
En complément, il est recommandé de :
- Déployer un EDR (Endpoint Detection and Response) capable de détecter les comportements anormaux, comme la création de fichiers cachés volumineux.
- Mettre en place une alerte sur les échecs de mise à jour de Defender via les outils de gestion des configurations (Microsoft Intune, SCCM).
- Sauvegarder régulièrement les systèmes pour permettre une restauration rapide en cas d’infection.
- Sensibiliser les équipes techniques à cette menace et à l’importance de vérifier manuellement les versions des signatures.
- Utiliser un antivirus secondaire en mode passif comme couche de détection supplémentaire.
Selon l’ANSSI, 80 % des attaques réussies exploitent des vulnérabilités connues mais non corrigées. Bien que BigDiskBuster ne soit pas une vulnérabilité classique, l’absence de correctif en fait un risque élevé dans la chaîne d’attaque.
5. Conclusion : l’importance d’une défense en profondeur
Le zero-day BigDiskBuster illustre une nouvelle facette des attaques ciblant les solutions de sécurité elles-mêmes. En bloquant les mises à jour de Microsoft Defender, il ouvre une fenêtre d’opportunité pour d’autres malwares. Sans correctif disponible, les entreprises doivent s’appuyer sur des mesures de détection et de prévention robustes.
La défense en profondeur reste la meilleure stratégie : combiner des restrictions d’exécution, une surveillance accrue et une réponse rapide aux incidents. Microsoft pourrait publier un correctif sous la forme d’une mise à jour de la plateforme antimalware, mais à ce jour, aucune date n’est annoncée. En attendant, la vigilance est de mise.
N’attendez pas qu’une attaque se produise pour renforcer vos contrôles. Testez dès maintenant vos procédures de détection et assurez-vous que vos signatures Defender sont à jour. Si vous avez détecté une activité suspecte, signalez-le aux autorités compétentes via la plateforme du CERT-FR.