BigDiskBuster : la preuve de concept qui bloque les mises à jour de Microsoft Defender
Églantine Montclair
Le 19 septembre 2026, un chercheur en sécurité a publié sur GitHub une preuve de concept (PoC) baptisée BigDiskBuster, capable de bloquer toutes les mises à jour de Microsoft Defender en saturant l’espace disque. Sans correctif, sans CVE, cet outil expose des millions de postes de travail à des menaces silencieuses. Alors que les organisations françaises s’appuient massivement sur l’antivirus intégré de Windows, cette vulnérabilité zero-day mérite une attention immédiate.
Selon une enquête du CLUSIF, environ 70 % des PME françaises utilisent Microsoft Defender comme solution antivirus principale. L’incapacité de mettre à jour un composant aussi critique peut avoir des conséquences désastreuses. Dans cet article, nous analysons le fonctionnement de BigDiskBuster, son impact sur la sécurité des endpoints, le profil controversé de son auteur et les mesures que les administrateurs peuvent prendre pour détecter ou prévenir une exploitation.
Comment fonctionne BigDiskBuster ?
BigDiskBuster est un outil en ligne de commande qui surveille en temps réel les répertoires de mise à jour de Microsoft Defender sur le lecteur C:. Dès que Defender commence à télécharger une mise à jour de plateforme ou de signatures, le PoC crée un fichier temporaire caché dont la taille correspond à l’espace restant sur le disque. Ce fichier, invisible pour l’utilisateur, remplit intégralement l’espace libre, provoquant l’échec de la mise à jour.
« L’outil est un peu bogué et nécessite une réécriture », a commenté son auteur, Abdelhamid Naceri, dans le dépôt GitHub. Il précise que l’attaque semble fonctionner sur toutes les versions supportées de Windows. Une fois la mise à jour avortée et Defender ayant supprimé son répertoire de transit, BigDiskBuster efface son fichier et se remet en attente de la prochaine tentative.
Le mécanisme de saturation de l’espace disque
La technique employée relève d’une attaque par saturation de ressources contrôlée. Contrairement à un déni de service classique qui viserait l’ensemble du système, BigDiskBuster cible spécifiquement les répertoires temporaires de Defender. Le PoC utilise les API Windows CreateFile et SetFileInformationByHandle pour allouer un fichier volumineux avec les attributs caché et système. En ouvrant également un handle sur le fichier MRT.exe (Microsoft Malicious Software Removal Tool) avec les droits nécessaires, il empêche Windows Update de le remplacer.
« BigDiskBuster est similaire à UnDefend, mais le mécanisme est différent. UnDefend exploitait une consommation incontrôlée de ressources ; ici, le disque est saturé pour que les répertoires de mise à jour ne puissent pas grandir. »
Les similitudes avec l’exploit UnDefend
En avril 2026, Naceri avait présenté UnDefend, un autre outil bloquant les mises à jour de Defender par déni de service. Microsoft avait corrigé cette vulnérabilité en mai 2026 par le biais du CVE-2026-45498, dans la version 4.18.26040.7 de la plateforme anti-programme malveillant. Cependant, la question de savoir si ce correctif couvre également BigDiskBuster reste ouverte. Les deux outils fonctionnent différemment, et rien n’indique que le patch d’UnDefend protège contre la nouvelle attaque. Microsoft n’a pas encore commenté publiquement BigDiskBuster.
L’impact sur la sécurité des endpoints
Lorsque les mises à jour sont bloquées, Microsoft Defender continue de s’exécuter, mais ses signatures de détection deviennent obsolètes. Un écart, même de quelques jours, entre les dernières menaces connues et la base de signatures peut suffire à laisser passer des malwares récents.
Des signatures obsolètes, un risque majeur
Selon le dernier rapport de l’ANSSI sur l’état de la menace, les attaques exploitant des vulnérabilités dans les solutions de sécurité ont augmenté de 40 % en 2025. En France, une enquête du CLUSIF indique que 70 % des PME utilisent Microsoft Defender comme solution antivirus principale. L’impossibilité de mettre à jour un antivirus aussi répandu expose potentiellement des centaines de milliers de postes de travail.
Les conséquences d’une signature obsolète peuvent être graves : un ransomware utilisant une variante récente pourrait passer inaperçu aux yeux de Defender. Plusieurs campagnes d’attaques ont déjà exploité des PoC de Naceri avant que Microsoft ne les corrige, comme en attestent les alertes de la CISA.
Les implications réglementaires
Le RGPD impose aux organisations de mettre en œuvre des mesures techniques appropriées pour garantir la sécurité des données. L’incapacité de maintenir à jour un composant de sécurité critique pourrait être considérée comme une négligence. De même, les entreprises certifiées ISO 27001 doivent contrôler les mises à jour de leurs systèmes ; un blocage non détecté pourrait compromettre leur certification.
L’absence de correctif et de CVE
À ce jour, Microsoft n’a publié ni correctif, ni avis de sécurité, ni CVE pour BigDiskBuster. L’outil n’est pas référencé dans le catalogue des Known Exploited Vulnerabilities de la CISA, contrairement aux trois exploits précédents de Naceri. Cette absence laisse les équipes de sécurité dans l’incertitude quant à la conduite à tenir.
« Nous avons observé que les attaquants intègrent rapidement les PoC dans leurs campagnes. Un déni de mise à jour d’antivirus est une étape fréquente dans les attaques de type ransomware. » - Extrait d’une analyse du CERT-FR.
Un chercheur polémique et des précédents inquiétants
Abdelhamid Naceri n’en est pas à son premier exploit contre Microsoft Defender. Ancien chercheur au Microsoft Security Response Center (MSRC), il en a été licencié en 2024. Depuis avril 2025, il publie régulièrement des vulnérabilités sans coordonner leur divulgation avec l’éditeur.
Le parcours d’Abdelhamid Naceri
Avant son départ, Naceri avait déjà découvert plusieurs failles de sécurité dans les produits Microsoft. Sa décision de rendre publics ses exploits sans correctif a suscité de vifs débats dans la communauté de la cybersécurité. Certains estiment que cette approche force Microsoft à réagir, d’autres la jugent irresponsable. Ses outils ont été utilisés dans des attaques réelles avant d’être corrigés, ce qui soulève des questions éthiques sur la divulgation non coordonnée.
Les exploits précédents : BlueHammer, RedSun et UnDefend
Entre 2025 et 2026, Naceri a dévoilé trois autres PoC ciblant Microsoft Defender :
- BlueHammer (juin 2025) : exploit de type déni de service par altération des fichiers de définition. Microsoft l’a corrigé en juillet 2025.
- RedSun (septembre 2025) : contournement de la protection par modification de la base de registre. Correctif en octobre 2025.
- UnDefend (avril 2026) : blocage des mises à jour par consommation incontrôlée de ressources. Corrigé en mai 2026 (CVE-2026-45498).
Tous ont été exploités dans des intrusions réelles et ajoutés au catalogue des vulnérabilités exploitées connues de la CISA.
| Nom | Type | Méthode | Correctif | Délai de correctif | CISA Catalog |
|---|---|---|---|---|---|
| BlueHammer | Déni de service | Altération des fichiers | Patché (2025) | ~30 jours | Oui |
| RedSun | Contournement de sécurité | Modification de registre | Patché (2025) | ~30 jours | Oui |
| UnDefend | Déni de service | Consommation incontrôlée | CVE-2026-45498 | ~45 jours | Oui |
| BigDiskBuster | Déni de service | Saturation d’espace disque | Aucun | N/A | Non |
Cette récurrence souligne une fragilité persistante dans le mécanisme de mise à jour de l’antivirus de Microsoft.
Que faire face à BigDiskBuster ?
En l’absence de correctif officiel, les administrateurs doivent adopter une posture défensive proactive. Voici les actions recommandées, classées par priorité.
Vérifier l’état des mises à jour de Defender
La première étape consiste à s’assurer que les signatures et la plateforme sont à jour.
- Ouvrez Windows Security, allez dans Protection contre les virus et menaces, puis Mises à jour de la protection, et cliquez sur Rechercher les mises à jour.
- Utilisez PowerShell avec la commande suivante pour obtenir les versions actuelles :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
Comparez les numéros de version avec ceux publiés sur le site de Microsoft. S’ils sont antérieurs aux dernières versions, une attaque pourrait être en cours.
Surveiller les signes d’une attaque
Certains indicateurs peuvent alerter sur une exploitation de BigDiskBuster :
- Échecs répétés des mises à jour de Defender dans les journaux Windows (Event ID 2000, 2001).
- Espace disque anormalement bas sur le volume système sans raison apparente.
- Présence de fichiers cachés volumineux dans les répertoires temporaires de Defender (
C:\ProgramData\Microsoft\Windows Defender\Platform\*) ou dansC:\Windows\Temp. - Alertes de l’outil de surveillance de l’espace disque.
- Création rapide de fichiers volumineux dans les répertoires surveillés (peut être détecté par Sysmon Event ID 11).
Configurez une surveillance proactive de ces événements à l’aide de Sysmon ou d’une solution EDR.
Restreindre l’exécution de binaires non autorisés
Pour limiter la capacité d’un attaquant à exécuter BigDiskBuster, mettez en place des politiques de restriction des logiciels :
- Windows Defender Application Control (WDAC) : créez une politique qui n’autorise que les binaires signés par Microsoft ou par l’entreprise. Les exécutables non signés, comme le PoC, seront bloqués.
- AppLocker : définissez des règles pour les exécutables, scripts et fichiers d’installation. Interdisez l’exécution depuis les répertoires temporaires utilisateurs.
Ces mesures ne bloquent pas l’attaque elle-même, mais elles rendent son déploiement plus difficile.
Mettre en place une surveillance de l’espace disque
Configurez des alertes sur l’espace restant du lecteur système. Un seuil bas, par exemple 500 Mo, doit déclencher une investigation. Sous Windows, vous pouvez utiliser des compteurs de performance ou des scripts PowerShell :
$freeSpace = (Get-PSDrive C).Free
if ($freeSpace -lt 500MB) {
Write-Warning "Espace disque faible : $freeSpace restants"
}
Combinez cette alerte avec une inspection des fichiers volumineux dans les répertoires sensibles.
Forcer une mise à jour manuelle en cas de blocage
Si vous suspectez que Defender ne peut pas se mettre à jour à cause d’une saturation, vous pouvez essayer de télécharger manuellement les dernières définitions depuis le Microsoft Update Catalog ou via le site de Microsoft. Téléchargez et installez manuellement le package de signatures.
Préparer un plan de réponse aux incidents
Intégrez BigDiskBuster à votre bibliothèque de scénarios d’attaque. En cas de détection :
- Isolez immédiatement le poste infecté du réseau.
- Analysez les journaux pour déterminer la méthode d’exécution.
- Rétablissez les signatures de Defender en forçant une mise à jour via une source alternative (WSUS, Microsoft Update Catalog).
- Recherchez des signes de compromission liés à l’absence de mises à jour récentes.
- Mettez à jour vos règles de détection pour inclure les IoC de BigDiskBuster.
Conclusion : anticiper les attaques ciblant les antivirus
BigDiskBuster illustre une tendance inquiétante : les attaquants ciblent désormais les solutions de sécurité elles-mêmes pour les neutraliser. En bloquant les mises à jour de Microsoft Defender, un adversaire peut opérer sans être détecté, augmentant significativement le risque de compromission.
Pour les entreprises françaises, où l’adoption de l’écosystème Microsoft est massive, cette menace rappelle l’importance de la défense en profondeur. Au-delà d’un antivirus, investissez dans des solutions EDR, formez vos équipes à la chasse aux menaces et appliquez les principes du zero trust. Les autorités comme l’ANSSI recommandent de diversifier les couches de protection et de ne pas dépendre d’un seul fournisseur.
Gardez vos signatures à jour, mais surtout, ne laissez pas un outil comme BigDiskBuster vous surprendre. La vigilance et la préparation sont vos meilleures armes. Adoptez dès aujourd’hui les mesures décrites dans cet article pour renforcer votre posture de sécurité face à ce type de menace émergente.