Nightmare Eclipse fait des misères à Microsoft Defender en mode bourrin

Le chercheur en sécurité connu sous le pseudonyme de Nightmare Eclipse a divulgué une PoC (proof-of-concept) pour empêcher l’antivirus Microsoft Defender d’installer ses mises à jour de signatures et de plateforme.
Cet exploit zero-day a été baptisé BigDiskBuster. Il s’inscrit dans une longue série de publications de vulnérabilités par Nightmare Eclipse, qui se dit en conflit avec Microsoft.
Comment fonctionne cet exploit BigDiskBuster ?
L’ingéniosité de BigDiskBuster ne réside pas dans la désactivation de Microsoft Defender, mais dans le blocage de son processus de mise à jour avec un principe qui ne fait pas dans la finesse.
L’outil attend que l’antivirus de Microsoft lance une mise à jour, puis il crée très rapidement des fichiers temporaires cachés pour saturer tout l’espace disque disponible. Face à un disque plein, la mise à jour de Defender échoue avec une erreur générique 0x80070643.
Une fois l’échec constaté, l’outil supprime les fichiers temporaires, libérant ainsi l’espace disque jusqu’à la prochaine tentative. Nightmare Eclipse précise que sa PoC présente des bugs, mais l’idée principale est là.
BigDiskBuster bloque également l’accès à l’exécutable de l’Outil de suppression de logiciels malveillants de Microsoft (MRT.exe).
Quel est le risque pour les utilisateurs de Windows ?
Le principal danger est de laisser Microsoft Defender avec des définitions de menaces obsolètes. Même si l’antivirus reste actif, il devient incapable de reconnaître et de bloquer les malwares les plus récents.
Sans les dernières informations sur les menaces, l’efficacité de la protection est considérablement réduite, exposant les systèmes à des attaques qui auraient normalement été déjouées.
Pour l’instant, il n’y a aucune preuve que BigDiskBuster ait été utilisé dans des attaques réelles, mais la publication du code le rend accessible à tous.
Pourquoi cet acharnement de Nightmare Eclipse ?
Depuis avril, Nightmare Eclipse (ou a divulgué une série d’exploits zero-day, dont BlueHammer, RoguePlanet ou encore UnDefend. Il affirme avoir été injustement licencié par Microsoft et critique ouvertement le processus de divulgation de vulnérabilités de l’entreprise.
La relation entre le chercheur et Microsoft est tendue. La société a d’abord menacé d’intenter une action en justice avant de se rétracter face à la réaction de la communauté de la sécurité.
Bien que Microsoft ait corrigé plusieurs des failles précédentes divulguées par Nightmare Eclipse, BigDiskBuster reste pour le moment sans patch officiel.
Un projet web ou mobile en tête ?
Démarrer un projet