BigDiskBuster : analyse technique et guide de protection contre la menace zero-day ciblant Microsoft Defender
Séraphine Clairlune
Alerte cybersécurité. Le 19 septembre 2026, un chercheur en sécurité a publié un outil zero-day nommé BigDiskBuster. Son objectif est simple : bloquer les mises à jour de Microsoft Defender en saturant l’espace disque disponible. Aucun correctif officiel n’a été publié par Microsoft, et aucune CVE n’a été attribuée. Pourtant, la menace est bien réelle, comme le prouve l’historique de son auteur, Abdelhamid Naceri, dont les précédents outils ont été activement exploités dans la nature. BigDiskBuster expose les systèmes à toutes les menaces les plus récentes, rendant la protection antivirus obsolète.
BigDiskBuster : le mécanisme du déni d’espace expliqué
Le principe du déni de service est familier aux professionnels de la cybersécurité. BigDiskBuster en propose une variante particulièrement insidieuse : le Denial of Space (déni d’espace). Au lieu d’épuiser le CPU ou la mémoire, l’outil attaque la ressource la plus basique d’un système de fichiers : l’espace disque libre.
L’outil surveille en temps réel le disque C:\. Dès que le service Microsoft Defender initie le téléchargement d’une mise à jour de plateforme ou de signatures, BigDiskBuster réagit instantanément. Il crée un fichier temporaire caché, dimensionné pour occuper la quasi-totalité de l’espace libre restant sur le volume. Cette action empêche Defender d’écrire les nouveaux fichiers de mise à jour dans son répertoire de staging.
Face à l’impossibilité de finaliser ses écritures, la mise à jour échoue. Le service Defender supprime alors le dossier de staging partiellement créé. Détectant cette suppression, BigDiskBuster efface son propre fichier caché et se remet en position d’attente pour le prochain cycle de mise à jour. Ce cycle peut se répéter indéfiniment, maintenant l’antivirus dans un état de vulnérabilité permanent.
L’outil franchit un palier supplémentaire en ouvrant un handle exclusif sur MRT.exe, l’outil de suppression des logiciels malveillants Windows. Cette action bloque Windows Update, empêchant le remplacement de ce composant par une version plus récente. Selon le chercheur, le code est ‘a bit buggy’ mais fonctionne sur toutes les versions supportées de Windows.
Il est crucial de distinguer BigDiskBuster de son prédécesseur, UnDefend (CVE-2026-45498). UnDefend exploitait une vulnérabilité de consommation incontrôlée de ressources au sein de Defender, corrigée par Microsoft en mai 2026 via la mise à jour de la plateforme vers la version 4.18.26040.7. BigDiskBuster, en revanche, n’exploite aucune vulnérabilité logicielle. Il abuse d’une dépendance fonctionnelle de Defender (l’espace disque). Par conséquent, le correctif de mai 2026 ne le neutralise pas. Il s’agit d’une technique nouvelle et non couverte.
Le profil de l’auteur de BigDiskBuster : une menace orchestrée et persistante
Comprendre la menace, c’est aussi comprendre qui la génère. Abdelhamid Naceri est un ancien chercheur du Microsoft Security Response Center (MSRC). Licencié en 2024, il a adopté une politique de divulgation non coordonnée extrêmement agressive, publiant des exploits sans préavis.
Son historique est éloquent. Avant BigDiskBuster, il a publié BlueHammer, RedSun et UnDefend. Selon le catalogue CISA (Known Exploited Vulnerabilities), ces trois outils ont tous été activement exploités dans le cadre de campagnes d’attaques réelles avant que Microsoft ne les corrige. Cette reconnaissance par une agence gouvernementale transforme BigDiskBuster d’un simple Proof-of-Concept en une menace crédible et imminente.
Analyse d’un expert SOC : “La corrélation entre les événements 2004 et la métrique d’espace disque est l’indice le plus fiable. Nous avons configuré notre SIEM pour déclencher une alerte de niveau critique si plus de 3 échecs de mise à jour se produisent en une heure, combinés à une baisse de 90% de l’espace libre.”
Impact et risques : pourquoi BigDiskBuster est un casse-tête pour les RSSI
Le risque principal est l’obsolescence des signatures. Sans mises à jour régulières, Microsoft Defender devient incapable de détecter les dernières souches de malwares, ransomwares et exploits. C’est la porte ouverte à toutes les compromissions.
En outre, aucun correctif officiel n’existe. Microsoft n’a pas reconnu BigDiskBuster comme une vulnérabilité (aucune CVE attribuée) et n’a pas publié d’avis de sécurité. Les équipes sont seules face à la menace, sans filet de sécurité.
La détection est rendue complexe par la furtivité de l’outil. BigDiskBuster nettoie ses résidus après chaque cycle d’attaque. Le seul indice visible est une chute brutale et brève de l’espace disque libre, un signal souvent noyé dans le bruit des opérations quotidiennes d’un système d’exploitation.
Microsoft Defender est l’antivirus intégré de Windows, présent sur plus d’un milliard d’appareils dans le monde selon les estimations du marché. Le rayon d’impact potentiel de toute attaque le ciblant est donc immense.
Détection et diagnostic : comment savoir si votre parc est touché
La détection de BigDiskBuster nécessite une approche multi-capteurs, combinant supervision technique et analyse comportementale.
Indicateurs techniques à surveiller :
Versions des signatures : La commande PowerShell
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersiondoit être exécutée régulièrement. Une version de plateforme anormalement ancienne par rapport au reste du parc est un signal fort.Échecs de mise à jour : L’Observateur d’événements Windows enregistre les échecs de mise à jour de Defender sous les Event IDs 2004, 2005 et 2006. Si ces événements se répètent de manière cyclique et sont corrélés à des pics de consommation d’espace disque, BigDiskBuster est probablement en action.
Fichiers temporaires volumineux : Activez l’audit de création de fichiers. L’outil Sysinternals Process Monitor (ProcMon) ou Sysmon (Event ID 11) peut identifier la création très rapide d’un fichier de plusieurs Go par un processus non standard.
Occupation anormale de MRT.exe : Un outil comme Handle de Sysinternals peut révéler si
MRT.exeest détenu par un processus non autorisé, bloquant sa mise à jour.
Voici un tableau comparatif résumant les différences entre les menaces récentes ciblant Microsoft Defender :
| Critère | BigDiskBuster | UnDefend (CVE-2026-45498) |
|---|---|---|
| Mécanisme d’attaque | Saturation de l’espace disque | Consommation excessive CPU/Mémoire |
| Vecteur | Création fichier caché taille libre | Appels système répétés vers le service Defender |
| Correctif disponible | Aucun | Patché (Mai 2026, Platform 4.18.26040.7) |
| Détection principale | Chute disque libre, échecs écriture | Processus Defender non répondant, CPU 100% |
| Persistance | Par réexécution cyclique | Par réexécution ou module noyau |
Actions de diagnostic immédiates :
- Exécutez
Get-MpComputerStatussur un échantillon large de postes. - Interrogez votre SIEM pour les Event IDs 2004-2006 des dernières 72 heures.
- Déployez une règle de détection sur votre EDR ciblant la création rapide de fichiers de grande taille (> 5 Go en 5 secondes).
- Vérifiez l’état de vos signatures manuellement :
Virus & threat protection > Protection updates > Check for updates.
Stratégie de protection : les contre-mesures disponibles
En l’absence de correctif, la protection repose sur une défense en profondeur rigoureuse. Voici les mesures les plus efficaces.
1. Restreindre l’exécution (WDAC / AppLocker)
La solution la plus robuste. En déployant une politique de liste blanche des applications via Windows Defender Application Control (WDAC) ou AppLocker, vous pouvez bloquer l’exécution de BigDiskBuster. Si l’outil ne peut pas s’exécuter, il ne peut pas nuire. Toutefois, cette mesure est particulièrement efficace sur les postes verrouillés et les serveurs, mais peut être complexe à déployer sur des parcs hétérogènes.
2. Surveiller les comportements via un EDR
Un EDR moderne analyse le comportement des processus en temps réel. Les règles de détection doivent cibler la séquence d’actions typique de BigDiskBuster :
- Création d’un fichier de taille quasi-maximale.
- Ouverture d’un handle sur MRT.exe.
- Suppression immédiate du fichier créé.
- Cycle régulier de ces actions.
3. Maintenir une hygiène de mise à jour alternative
Même si Defender est potentiellement bloqué, les autres composants de Windows doivent rester à jour. Utilisez WSUS ou Configuration Manager pour pousser les mises à jour de sécurité critiques, en dehors des mécanismes automatiques de Defender. Notez que cela ne contourne pas BigDiskBuster (l’outil bloque aussi Windows Update), mais cela limite le risque d’exploitation d’autres vulnérabilités.
4. Isoler en cas de compromission avérée
Si vous détectez la présence de BigDiskBuster sur un poste, l’isolation réseau immédiate du poste est primordiale. Cela empêche toute communication avec un éventuel serveur de commande et contrôle (C2) et limite la propagation latérale de l’attaquant.
5. Simuler l’attaque (Purple Team)
Testez vos défenses. Demandez à une équipe Red Team ou Purple Team de simuler l’attaque BigDiskBuster. Cela validera l’efficacité de vos règles de détection et de vos procédures de réponse à incident.
Recommandation d’expert : “BigDiskBuster illustre parfaitement les limites d’une sécurité reposant uniquement sur les signatures. La seule défense fiable face à ce type de menace est une approche proactive : restreindre ce qui peut s’exécuter, et détecter ce qui se comporte anormalement. Ne comptez pas sur Microsoft pour résoudre un problème qui n’est pas, techniquement, une vulnérabilité.”
Conclusion : BigDiskBuster, un signal d’alarme pour la sécurité des endpoints
La publication de BigDiskBuster marque un tournant dans la manière dont les menaces ciblant les antivirus sont conçues et diffusées. En exploitant une dépendance fonctionnelle plutôt qu’une vulnérabilité, Abdelhamid Naceri crée un outil qui échappe aux cycles traditionnels de patch management.
L’absence de correctif officiel n’est pas une raison pour rester passif. Au contraire, elle exige une réaction immédiate des équipes techniques. Les RSSI doivent vérifier l’état de leur parc, durcir leurs politiques de restriction d’exécution et renforcer leur capacité de détection comportementale.
BigDiskBuster est bien plus qu’une simple alerte de sécurité. C’est une démonstration que la cybersécurité moderne doit évoluer vers un modèle Zero Trust appliqué à l’endpoint : ne jamais faire confiance à un processus, toujours vérifier son comportement. En adoptant cette philosophie et les mesures techniques décrites, vous pouvez considérablement réduire le risque pour votre organisation face à cette menace et à celles qui suivront inévitablement.
Préparez-vous, la prochaine publication de l’auteur n’est probablement qu’à quelques semaines.