BigDiskBuster : Analyse complète de la menace zero-day qui paralyse Microsoft Defender et guide de protection
Isidore Bellemare
Alors que Microsoft Defender est l’un des antivirus les plus déployés au monde, avec plus d’un milliard d’utilisateurs selon les chiffres de Microsoft, un nouvel outil de preuve de concept zero-day menace directement son mécanisme de mise à jour. BigDiskBuster, publié sur GitHub le 19 septembre 2026, empêche l’installation des mises à jour de la plateforme et des signatures de l’antivirus en saturant l’espace disque disponible. Aucun correctif officiel, aucun CVE, aucun avis de sécurité de Microsoft n’a été émis. L’auteur, Abdelhamid Naceri, est un ancien chercheur en sécurité du Microsoft Security Response Center (MSRC) qui a déjà divulgué plusieurs failles similaires. Cet article vous présente le fonctionnement de BigDiskBuster, son contexte de divulgation, les risques qu’il fait peser sur vos systèmes, et les mesures que vous pouvez mettre en œuvre dès maintenant pour vous protéger.
BigDiskBuster : un mécanisme d’attaque ingénieux mais dangereux
Le principe de BigDiskBuster repose sur une observation simple : pour installer une mise à jour, Microsoft Defender a besoin d’espace disque libre. L’outil surveille en permanence le lecteur C: à la recherche de nouveaux répertoires créés par Defender lors d’une tentative de mise à jour. Dès que l’activité est détectée, il génère un fichier temporaire masqué de taille maximale, occupant tout l’espace libre disponible. En conséquence, le processus de mise à jour échoue faute de pouvoir allouer l’espace nécessaire. Une fois que Defender a abandonné et supprimé son répertoire de préparation, l’outil efface le fichier temporaire et se remet en attente du prochain cycle. Ce procédé peut se répéter indéfiniment, maintenant Defender dans un état obsolète.
Selon l’auteur, l’outil est “un peu bogué et nécessite une réécriture”, mais il semble fonctionner sur toutes les versions prises en charge de Windows.
Outre la saturation du disque, BigDiskBuster ouvre également un handle sur MRT.exe (Windows Malicious Software Removal Tool) de manière à bloquer son remplacement par Windows Update, renforçant ainsi l’impact sur les capacités de mise à jour du système.
Un détail technique important
L’outil utilise les appels système Windows pour vérifier les modifications du système de fichiers. Il se sert de la fonction ReadDirectoryChangesW pour surveiller les répertoires cibles de Defender. Lorsqu’une modification est détectée, il alloue un fichier à l’aide de SetFileValidData ou SetEndOfFile pour occuper l’espace rapidement avant que Defender n’ait fini d’écrire ses fichiers. Cette approche le rend particulièrement efficace sur tous les systèmes de fichiers NTFS.
Contexte : un chercheur en conflit ouvert avec Microsoft
Des exploits précédents déjà utilisés en attaque
Abdelhamid Naceri n’en est pas à son premier outil ciblant Defender. Ancien membre du MSRC, il a été licencié en 2024 et a adopté une politique de divulgation non coordonnée. Depuis avril 2025, il publie environ un exploit par mois. Trois de ses outils précédents ont déjà été observés dans des attaques réelles :
- BlueHammer (mars 2025) : un déni de service sur le service de protection de Microsoft Defender.
- RedSun (avril 2025) : une technique de contournement de la protection en temps réel.
- UnDefend (avril 2026) : un bloqueur de mises à jour de signatures, corrigé en mai 2026 sous le CVE-2026-45498.
La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté ces trois vulnérabilités à son catalogue Known Exploited Vulnerabilities (KEV), preuve de leur exploitation active. Selon le rapport de l’ANSSI sur les menaces 2026, ce type de divulgation non coordonnée complique la tâche des équipes de sécurité, qui doivent souvent improviser des contre-mesures avant qu’un correctif officiel ne soit disponible.
Un rythme de publication prévisible
Depuis son départ, Naceri a maintenu un calendrier de publication quasi mensuel, rendant publique chaque nouvelle faille sans coordination préalable avec Microsoft. BigDiskBuster s’inscrit dans cette série, ciblant à nouveau le processus de mise à jour. Cette cadence régulière souligne un risque persistant pour les organisations utilisant Defender. En septembre 2026, aucun signe d’essoufflement n’est visible, laissant présager d’autres publications à venir. Les experts en sécurité recommandent donc de suivre de près les publications de l’auteur pour anticiper les futures menaces.
BigDiskBuster vs UnDefend : deux méthodes pour un même objectif
Bien que BigDiskBuster soit présenté par son auteur comme “similaire à UnDefend”, les mécanismes sont différents. Le tableau ci-dessous récapitule les principales différences.
| Caractéristique | UnDefend (CVE-2026-45498) | BigDiskBuster |
|---|---|---|
| Date de publication | Avril 2026 | Septembre 2026 |
| Méthode d’attaque | Consommation incontrôlée de ressources | Saturation de l’espace disque |
| Correctif disponible | Patché en mai 2026 (version 4.18.26040.7) | Aucun |
| CVE attribué | CVE-2026-45498 | Aucun |
| Exploitation connue | Oui (inscrit au catalogue KEV de la CISA) | Non confirmée à ce jour |
| Impact | Bloque les mises à jour de signatures | Bloque les mises à jour de plateforme et signatures |
| Condition préalable | Accès aux API de Defender | Accès en écriture au volume système |
Il est important de noter que le correctif d’UnDefend ne couvre pas BigDiskBuster en raison de la différence fondamentale du vecteur d’attaque. Les organisations ayant appliqué le patch de mai 2026 restent donc vulnérables à ce nouvel outil. De plus, l’absence de CVE pour BigDiskBuster complique le suivi dans les outils de gestion de vulnérabilités.
Quels sont les risques concrets pour les entreprises ?
Un antivirus devenu inefficace
Sans mises à jour de signatures, la protection offerte par Microsoft Defender se dégrade rapidement. Selon un test d’AV-TEST réalisé en 2025, un antivirus non mis à jour perd en moyenne 30 % de son efficacité après un mois. Pendant ce temps, les nouvelles souches de ransomwares et autres menaces zero-day peuvent pénétrer le système sans être détectées. En outre, le Microsoft Defender étant profondément intégré à Windows, un attaquant pourrait exploiter son état obsolète pour désactiver d’autres protections système, telles que BitLocker ou Device Guard.
Scénario d’intrusion réaliste
Prenons l’exemple d’une PME française de 50 salariés, utilisant Defender comme unique solution antivirus sur ses postes Windows. Un attaquant envoie un email de phishing contenant un document malveillant. L’employé ouvre la pièce jointe, ce qui déclenche l’exécution de BigDiskBuster en arrière-plan. L’outil bloque immédiatement la mise à jour des signatures. Le lendemain, un ransomware exploitant une vulnérabilité récente infecte le réseau. Defender, qui n’a pas reçu la signature correspondante, ne détecte pas le malware. Les données sont chiffrées, et l’entreprise doit faire face à une demande de rançon de plusieurs milliers d’euros. Ce scénario, bien que fictif, illustre un risque bien réel. Selon le Verizon Data Breach Investigations Report 2026, les attaques par ransomware sont en hausse de 40 % sur les PME qui n’ont pas de correctif de sécurité à jour.
Absence de correctif
À ce jour, Microsoft n’a publié aucun correctif ni contournement officiel pour BigDiskBuster. La vulnérabilité n’a pas de CVE, ce qui la rend invisible pour les scanners de vulnérabilités traditionnels. Il n’existe pas non plus de mise à jour de la plateforme antimalware qui corrigerait ce comportement. Les équipes sécurité doivent donc s’appuyer sur des mesures compensatoires. Les administrateurs doivent redoubler d’inventivité pour compenser ce manque.
Stratégies défensives pour atténuer le risque BigDiskBuster
Vérifier l’état de Microsoft Defender
Avant toute chose, assurez-vous que Defender reçoit bien ses mises à jour. Dans Windows Security, accédez à “Protection contre les virus et menaces” > “Mises à jour de protection” > “Vérifier les mises à jour”. En PowerShell, vous pouvez utiliser la commande suivante pour obtenir les versions actuelles :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
Comparez ces versions avec les dernières publiées sur le portail Microsoft Update. Un écart important doit alerter. Vous pouvez également vérifier la date de la dernière mise à jour avec Get-MpComputerStatus | Select-Object AntivirusSignatureLastUpdated.
Mettre en place une surveillance continue
Les signes suivants peuvent indiquer la présence de BigDiskBuster ou d’un outil similaire :
- Multiples échecs de mise à jour de Defender (identifiés dans le journal Windows sous Microsoft-Windows-Windows Defender/Operational avec l’ID d’événement 2001 ou 2003).
- Espace disque anormalement bas sur le volume système sans raison apparente.
- Présence de fichiers cachés de très grande taille dans les répertoires temporaires (par exemple, sous
C:\ProgramData\Microsoft\Windows Defender\Staging\). - Activité inhabituelle du processus MsMpEng.exe dans le gestionnaire de tâches.
Mettez en place des alertes via votre SIEM pour ces événements. Des outils comme Sysmon ou Winlogbeat peuvent faciliter la collecte. Vous pouvez également utiliser une tâche planifiée PowerShell pour vérifier périodiquement l’espace disque :
Get-WmiObject Win32_LogicalDisk -Filter "DriveType=3" | Select-Object DeviceID, @{Name="FreeSpace(GB)";Expression={$_.FreeSpace/1GB}}
Restreindre l’exécution de code non signé
BigDiskBuster étant un exécutable non signé, l’application de règles de restriction d’applications peut bloquer son exécution. Configurez Windows Defender Application Control (WDAC) ou AppLocker pour n’autoriser que les applications et scripts signés par des éditeurs de confiance. Cette mesure, couplée à une politique de moindre privilège, réduit considérablement la surface d’attaque. Par ailleurs, l’utilisation d’une solution EDR (Endpoint Detection and Response) peut détecter le comportement anormal de création de fichiers volumineux ou de manipulation des répertoires de Defender.
En l’absence de correctif officiel, la prévention reste la seule arme efficace contre BigDiskBuster. Comme le rappelle l’ANSSI, la défense en profondeur et la surveillance active sont les clés de la résilience face aux menaces zero-day.
Former les utilisateurs
Le vecteur d’attaque principal restant le phishing, une sensibilisation régulière des collaborateurs aux risques cyber est indispensable. Encouragez le signalement de tout message suspect et limitez les droits d’administration locale pour réduire les risques d’exécution de code malveillant.
Conclusion : une menace zero-day qui rappelle l’importance de la vigilance
BigDiskBuster illustre parfaitement les défis posés par les divulgations non coordonnées et les vulnérabilités zero-day dans l’écosystème Windows. Alors que Microsoft n’a pas encore réagi officiellement, les entreprises doivent compter sur leurs propres capacités de détection et de protection. Vérifiez régulièrement que Defender est à jour, surveillez les signes d’une attaque et appliquez des restrictions strictes sur l’exécution des binaires. En complément, n’hésitez pas à consulter les guides de l’ANSSI et les recommandations du référentiel ISO 27001 pour renforcer votre posture de sécurité. BigDiskBuster n’est peut-être que la dernière d’une série : l’anticipation et la défense en profondeur restent vos meilleurs alliés.
Article rédigé en septembre 2026, basé sur les informations disponibles à cette date. Les recommandations peuvent évoluer avec les mises à jour de Microsoft.