Voir le bouclier de Sécurité Windows afficher un indicateur vert rassure, mais ce signal peut être trompeur. Un chercheur en sécurité vient de dévoiler un code de démonstration ciblant directement Microsoft Defender Antivirus. Connue sous le nom de BigDiskBuster, cette méthode permet à un simple compte invité ou utilisateur standard de paralyser la récupération des correctifs du moteur et des définitions de sécurité, sans jamais requérir de privilèges administrateur.
L’outil agit comme un leurre silencieux. Contrairement aux attaques classiques qui tentent de couper le service ou de désactiver la protection en temps réel (une action immédiatement signalée par la Protection contre les falsifications (Tamper Protection) ), BigDiskBuster laisse l’interface afficher un statut parfaitement opérationnel. En arrière-plan, le flux de données est pourtant interrompu : le logiciel antivirus ne reçoit plus aucune mise à jour de signatures.
Ce blocage ne modifie pas les fichiers de manière définitive. L’exploit doit continuer à s’exécuter en tâche de fond pour maintenir la coupure. Dès que son processus s’arrête, les flux de mise à jour redeviennent théoriquement opérationnels. Cette approche intéresse les cybercriminels cherchant à consolider leur présence sur une machine sans éveiller les soupçons des outils de télémétrie ni des administrateurs réseau.
Processus malveillant actif (Droits standard)
│
▼
Interruption des flux de mise à jour locaux
│
├─► Interface Sécurité Windows : Statut « Protégé » (Faux positif visuel)
└─► Signatures virales : Figées dans le temps (Détection obsolète)
BigDiskBuster ne permet pas de franchir les défenses d’un système à distance par lui-même. Pour déployer ce contournement, un pirate doit déjà disposer d’un accès initial à l’ordinateur, obtenu par exemple via un exécutable piégé ou une pièce jointe compromise.
L’intérêt opérationnel de la méthode repose sur l’affaiblissement progressif des lignes de défense. En figeant les définitions à leur version du jour, l’attaquant s’assure qu’une charge malveillante développée ultérieurement ne sera pas reconnue par les analyses locales par signatures. Même si la détection comportementale et l’analyse cloud restent actives, l’antivirus perd une part substantielle de sa réactivité face aux nouvelles menaces.
Cette faille rappelle directement UnDefend, une vulnérabilité similaire documentée plus tôt dans l’année par le même chercheur, Abdelhamid Naceri. Quelques jours après sa mise en ligne, des entreprises de cybersécurité comme Huntress Labs avaient repéré l’utilisation effective d’UnDefend au sein d’attaques réelles menées par des groupes de rançongiciels.
BigDiskBuster constitue le dernier épisode d’une longue série d’outils d’évasion rendus publics par le même auteur depuis le printemps. Les recherches se sont concentrées sur la façon dont un utilisateur avec des droits restreints peut détourner les mécanismes internes de l’antivirus.
| Nom de l’exploit | Type de vulnérabilité | Statut du correctif officiel |
|---|---|---|
| BlueHammer | Élévation de privilèges vers le compte SYSTEM | Corrigé (CVE-2026-33825) |
| RedSun | Élévation de privilèges locale | Pris en charge par l’éditeur |
| UnDefend | Blocage des mises à jour de définitions | Corrigé suite à des abus constatés |
| RoguePlanet | Détournement des fonctions de quarantaine | Corrigé |
| ShieldBreak / ShieldCrash | Contournements successifs des correctifs SYSTEM | Partiellement corrigé |
| BigDiskBuster | Gel des signatures antivirus et de la plateforme | Aucun correctif officiel disponible |
Pour l’heure, Microsoft n’a pas encore attribué de référence CVE ni diffusé de correctif spécifique à ce nouveau contournement.
Pour s’assurer que les définitions de menaces sont bien synchronisées, l’interface graphique standard ne suffit pas. Un contrôle direct via la console système donne une vision exacte de l’état des modules.
PowerShell et lancez l’application.Get-MpComputerStatus
Examinez attentivement les lignes suivantes :
AntivirusSignatureVersion : version des signatures actuellement chargées en mémoire.AntivirusSignatureLastUpdated : date et heure de la dernière synchronisation réussie.Si la date indiquée a plusieurs jours de retard alors que votre machine est connectée en permanence à Internet, tentez une mise à jour manuelle forcée avec la commande :
Update-MpSignature
Vous pouvez également lancer la synchronisation directement depuis l’utilitaire en ligne de commande de Defender :
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -SignatureUpdate
Si ces deux commandes se soldent par un échec systématique sans incident réseau avéré, ouvrez le Gestionnaire des tâches pour inspecter les processus suspects lancés sous votre session utilisateur, puis lancez une analyse hors ligne pour écarter toute compromission active.
Cet article a été modifié pour la dernière fois le 28 septembre 2026 18h05