BigDiskBuster Zero-Day : Analyse de l'Exploit qui Bloque les Mises à Jour de Microsoft Defender
Célestine Rochefour
Le 19 septembre 2026, un nouvel outil zero-day nommé BigDiskBuster a été publié sur GitHub. Cet exploit, conçu par l’ancien chercheur Microsoft Abdelhamid Naceri, a une particularité inquiétante : il bloque les mises à jour de Microsoft Defender en saturant l’espace disque disponible.
Imaginez un antivirus qui tourne, qui semble actif, mais qui est incapable de charger les dernières définitions de virus. C’est exactement le scénario que permet BigDiskBuster. Aucun correctif officiel, aucun CVE attribué, et aucun avis de sécurité de la part de Microsoft n’ont été publiés à ce jour. Pour les entreprises françaises qui reposent massivement sur la solution intégrée à Windows, ce PoC soulève des questions cruciales sur la résilience de leur défense. Décortiquons en détail cette menace, son fonctionnement, et surtout, comment les équipes sécurité peuvent s’en protéger.
Qu’est-ce que BigDiskBuster ?
BigDiskBuster est un Proof-of-Concept (PoC) zero-day développé par Abdelhamid Naceri, un ancien chercheur en sécurité du Microsoft Security Response Center (MSRC). L’outil a été publié sur GitHub le 19 septembre 2026 sans aucun correctif ni coordination préalable avec Microsoft. Son objectif est simple mais dévastateur : empêcher Microsoft Defender de recevoir ses mises à jour de plateforme et de signatures de détection.
« L’outil est un peu bogué et nécessite une réécriture », a indiqué l’auteur sur GitHub, sans que cela ne rassure pour autant les experts en sécurité. Le précédent des outils BlueHammer, RedSun et UnDefend montre que le passage du PoC à l’exploitation active peut être très court.
Fonctionnement Technique d’un Bloqueur de Mises à Jour
Le mécanisme est à la fois élégant et brutal. BigDiskBuster surveille le lecteur système C:\ pour détecter la création de nouveaux répertoires par Defender lors de ses tentatives de mise à jour. Dès qu’une mise à jour est détectée, l’outil crée un fichier temporaire caché d’une taille équivalente à l’espace disque restant.
Mécanisme de Saturation du Disque
La création de ce fichier géant fait échouer la mise à jour, car Defender ne peut plus écrire dans son répertoire de travail. Une fois l’échec constaté et le répertoire de staging supprimé par Defender, BigDiskBuster supprime son fichier et se remet en embuscade pour la prochaine tentative. Ce cycle se répète indéfiniment, rendant Defender obsolète en temps réel.
Le Maintien de l’Illusion
Ce qui rend cette menace particulièrement insidieuse, c’est ce que les experts appellent un échec silencieux (silent failure). Defender semble fonctionner. L’icône dans la barre des tâches reste verte, aucun message d’alerte critique n’est affiché à l’utilisateur. Pourtant, le moteur de détection est figé dans le temps. Un attaquant pourrait ainsi déployer un rançongiciel moderne sans que la couche de base ne réagisse, ses signatures étant périmées.
Un Chercheur en Guerre Contre Microsoft
Pour comprendre l’ampleur et la récurrence de cette menace, il faut s’intéresser à son créateur.
Du MSRC à la Divulgation Sans Filet
Abdelhamid Naceri est un ancien chercheur du Microsoft Security Response Center (MSRC). Licencié en 2024, il a adopté une stratégie de divulgation non coordonnée, parfois qualifiée de partial disclosure. Depuis avril 2024, il publie régulièrement des exploits ciblant spécifiquement le moteur antimalware de Microsoft, sans laisser le temps à l’éditeur de préparer un correctif.
BlueHammer, RedSun et UnDefend : Un Passé Révélateur
« Selon le catalogue KEV de la CISA, BlueHammer, RedSun et UnDefend ont tous été exploités dans des attaques réelles avant que Microsoft ne les corrige », démontrant que la fenêtre de vulnérabilité est extrêmement réduite. Ces failles ont été corrigées sous la pression des attaques, mais le correctif d’UnDefend ne couvre pas BigDiskBuster.
Pour mieux comprendre, voici un tableau comparatif des outils publiés par Naceri :
| Outil | Type de Faille | Correctif | Exploitation Active |
|---|---|---|---|
| BlueHammer | Contournement de sécurité | Corrigé | Oui (CISA KEV) |
| RedSun | Contournement de sécurité | Corrigé | Oui (CISA KEV) |
| UnDefend | DoS (Consommation de ressources) | Corrigé (CVE-2026-45498, Mai 2026) | Oui (CISA KEV) |
| BigDiskBuster | DoS (Saturation de l’espace disque) | Aucun | PoC (Non confirmé à ce jour) |
BigDiskBuster vs UnDefend : Deux Mécanismes, un Même Objectif
L’auteur lui-même qualifie BigDiskBuster de « similaire à UnDefend » mais avec un mécanisme totalement différent. Là où UnDefend exploitait une consommation incontrôlée de ressources (patché en mai 2026 sous le CVE-2026-45498 dans la version 4.18.26040.7 de la plateforme Antimalware), BigDiskBuster se contente de saturer l’espace disque. Le correctif d’UnDefend est donc, selon toute vraisemblance, inefficace contre cette nouvelle variante.
Implications Stratégiques pour les Entreprises Françaises
L’impact de BigDiskBuster dépasse le simple cadre technique. Il a des répercussions directes sur la stratégie de sécurité des organisations françaises.
Un Risque pour la Conformité RGPD
Le RGPD exige des mesures techniques appropriées pour garantir la sécurité des données. Un antivirus dont les signatures sont obsolètes de plusieurs jours ne constitue plus une mesure appropriée. En cas d’incident de sécurité exploitant cette obsolescence, la CNIL pourrait considérer cela comme un manquement grave à l’obligation de sécurité. « La jurisprudence commence à se construire sur ces sujets », alertent les experts juridiques en cybersécurité.
L’ANSSI et la Doctrine de la Défense en Profondeur
L’ANSSI rappelle dans ses guides de configuration que la sécurité ne repose jamais sur un seul outil. BigDiskBuster est la démonstration vivante de cette doctrine. « Nous avons observé que la majorité des TPE/PME françaises n’ont pas de couche de sécurité au-delà de Defender. Elles constituent donc la cible idéale pour ce type de menace », analyse un consultant en sécurité.
Exemple Concret : Le Scénario de l’Attaque en France
Prenons l’exemple d’un cabinet d’expertise-comptable français de 150 postes. Un employé reçoit un courriel de phishing avec une pièce jointe macro. En ouvrant le document, un script PowerShell s’exécute, télécharge et lance BigDiskBuster. Désormais, les postes de l’ensemble du cabinet ne reçoivent plus les mises à jour de Defender. Le lendemain, l’attaquant déclenche un rançongiciel. Defender n’ayant pas les signatures du jour, il ne détecte rien. Les données comptables sont chiffrées. Sans sauvegarde robuste, l’entreprise est paralysée. Ce scénario illustre parfaitement le danger d’une dépendance unique.
Guide de Détection et de Protection Actionnable
Face à l’absence de correctif officiel, la proactivité est la seule réponse viable. Voici les mesures immédiates que vous devez prendre.
Étape 1 : Vérifier l’Intégrité des Mises à Jour de Defender
La première action consiste à auditer l’état de vos endpoints.
- Ouvrez PowerShell en tant qu’administrateur.
- Exécutez la commande suivante :
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion, AMServiceEnabled, AntivirusEnabled, IsTamperProtected
- Comparez les valeurs d’
AMEngineVersion(moteur) et d’AMProductVersion(plateforme) avec les dernières versions publiées sur le Microsoft Update Catalog ou le site de Microsoft. Un retard de plus d’un ou deux jours est un signal d’alarme fort.
Étape 2 : Restreindre l’Exécution
Le PoC BigDiskBuster n’étant pas signé numériquement, les solutions de restriction logicielles sont très efficaces.
- AppLocker ou Windows Defender Application Control (WDAC) : Mettez en place des règles qui n’autorisent l’exécution que des exécutables signés par des éditeurs de confiance. Bloquez les scripts PowerShell non signés.
- Tamper Protection : Activez cette fonctionnalité dans Windows Security. Elle empêche la modification des paramètres de Defender, y compris par des outils en ligne de commande.
- Réduction de la surface d’attaque (ASR) : Les règles ASR de Defender for Endpoint peuvent bloquer les comportements suspects comme la création de fichiers dans des dossiers temporaires par des processus Office.
Étape 3 : Surveiller les Signes de Compromission
Sans correctif, la détection rapide est cruciale.
- Journaux d’événements : Surveillez les Event ID 2003 (échec de mise à jour de Defender) et 3002 (erreur de l’antimalware). Une répétition anormale de ces événements sur une même machine doit immédiatement attirer l’attention.
- Espace disque : Mettez en place des alertes sur les variations soudaines de l’espace libre sur le volume système
C:. Une chute brutale suivie d’une remontée rapide est un indicateur quasi certain du fonctionnement de BigDiskBuster. - Fichiers cachés : Recherchez la présence de fichiers volumineux et éphémères dans les dossiers temporaires (
%TEMP%,C:\Windows\Temp) ou les caches de Defender (C:\ProgramData\Microsoft\Windows Defender\Scans\).
Étape 4 : Investir dans un EDR Complémentaire
Microsoft Defender for Endpoint (MDE) est la version EDR de Defender. Il est capable de détecter des comportements anormaux, comme la création massive de fichiers ou la manipulation des handles système par un processus non standard. Si votre budget le permet, un EDR complémentaire (ou MDE en mode autonome) offre la visibilité nécessaire pour détecter ce type d’attaque furtive. « Dans la pratique, les clients utilisant un EDR ont un temps de détection mesuré en minutes, contre des jours pour ceux qui n’en ont pas », souligne un expert.
Conclusion : Tirer les Leçons de l’Affaire BigDiskBuster
BigDiskBuster n’est pas une simple vulnérabilité de plus. C’est un signal d’alarme qui démontre que la couche de sécurité la plus basique de Windows peut être rendue aveugle de manière furtive et persistante. En l’absence de correctif Microsoft, la responsabilité retombe entièrement sur les équipes sécurité.
L’application rigoureuse d’une stratégie de défense en profondeur, couplée à une surveillance active des logs et à une hygiène irréprochable des endpoints (restriction des exécutables, contrôle des espaces disques), est la seule voie pour traverser cette tempête sans dommage. L’histoire des exploits de Naceri nous a appris que le PoC d’aujourd’hui est souvent l’arme du cybercriminel de demain. Ne sous-estimez pas BigDiskBuster. Auditez vos postes dès maintenant et préparez-vous à un monde où même votre antivirus peut vous trahir.