Op 19 september is op GitHub een proof-of-concept gepubliceerd die BigDiskBuster Defender updates blokkeert. Het gaat om een zero-day tool zonder bijbehorende patch, CVE of Microsoft-advisory. De kern van de techniek: de tool vult de beschikbare schijfruimte, waardoor Defender zijn platform- en definitie-updates niet kan wegschrijven naar de updatepaden.
Hoewel de tool Defender laat doorlopen, groeit de updateachterstand: de detectie-inhoud wordt steeds ouder. Voor beheerders is dat vooral relevant omdat Defender zo wel actief blijft, maar gaandeweg minder actueel kan worden in zijn detecties.
Wat is BigDiskBuster precies?
BigDiskBuster is een PoC die de updateprocessen van Microsoft Defender verstoort door schijfruimte uit te putten. De auteur is Abdelhamid Naceri, een voormalig Microsoft security researcher. Volgens de publicatie is hij eerder betrokken geweest bij Defender-gerelateerde exploits die in de praktijk zijn gebruikt, voordat Microsoft en CISA maatregelen namen.
Belangrijk: er is geen onafhankelijke bevestiging van de volledige werking door andere onderzoekers. Dat neemt niet weg dat beheerders de beschreven signalen en detectieroutes wél kunnen gebruiken om risico’s te beperken.
Hoe blokkeert BigDiskBuster de Defender updates?
De tool monitort de C:\-schijf en let daarbij op nieuwe mappen die zich onder de updatepaden van Defender bevinden. Zodra Defender begint met het downloaden van een platform- of signatuurupdate, doet BigDiskBuster iets dat het updateproces saboteert: het maakt een verborgen tijdelijk bestand ter grootte van al het resterende vrije schijfruimte.
Omdat er dan onvoldoende ruimte overblijft om de updatebestanden op te slaan, faalt de update. Daarna verwijdert Defender zijn staging-directory. BigDiskBuster maakt vervolgens het eerder aangemaakte bestand weer leeg en wacht tot er opnieuw een updatepoging plaatsvindt.
Naast de opslagverstoring beschrijft de PoC ook een tweede component: de tool opent een handle op MRT.exe (de Windows Malicious Software Removal Tool) op een manier die Windows Update mogelijk verhindert om MRT.exe te vervangen.
Waarom is dit gevaarlijk, ook als Defender blijft draaien?
De onderzoekersetting lijkt vooral een denial-of-service-achtig effect op de updateketen te geven. Defender draait dan wel door, maar de inhoud voor detecties loopt achter doordat de platform- en signatuurupdates niet slagen.
Het gevolg is dat de bescherming na verloop van tijd veroudert. In de publicatie wordt ook een screenshot genoemd waarin Defender een generieke Windows-foutmelding teruggeeft bij een updatepoging. Of dit automatisch direct wordt opgepikt als alert is niet eenduidig uit de PoC-omschrijving af te leiden.
Voor Security Operations Centers (SOC’s) en IT-beheerders is dat een valkuil: “Defender staat aan” is dan niet hetzelfde als “Defender is actueel”.
Relatie met UnDefend en eerdere Defender exploits
De auteur beschrijft BigDiskBuster als vergelijkbaar met UnDefend, een andere Defender-denial-of-service techniek die in april was onthuld. UnDefend zou definition updates blokkeren via een ander mechanisme, terwijl BigDiskBuster de schijf doelbewust vult.
Volgens de bron is UnDefend in mei gepatcht en kreeg het de aanduiding CVE-2026-45498 binnen een specifieke Antimalware Platform versie. De beschrijving stelt dat het werkingsmechanisme verschilt: UnDefend gebruikt onbeheerde resource-consumptie, terwijl BigDiskBuster updatepaden niet kan laten groeien door schijfruimte te blokkeren.
Daarom is niet vastgesteld of de mei-patch ook deze nieuwe methode dekt. Omdat BigDiskBuster een andere route gebruikt, is het aannemelijk dat je niet blind kunt varen op “vorige patch is genoeg”.
Zijn er patch of workarounds?
Voor BigDiskBuster is er volgens de publicatie geen patch en ook geen vendor workaround beschikbaar. Dat betekent dat de focus verschuift naar controle, detectie en beheersing van de impact.
Wat kunnen beheerders nu doen?
Er zijn een paar praktische stappen die je direct kunt uitvoeren om te checken of Defender actueel is, en om verdachte gedragingen tijdig te signaleren.
1) Controleer of Defender-signatures en platform up-to-date zijn
In Windows Security kun je binnen Virus- en bedreigingsbeveiliging naar Protection updates gaan en vervolgens Check for updates uitvoeren. Daar kun je ook zien of de updates slagen.
Daarnaast kun je via PowerShell de actuele versies opvragen met Get-MpComputerStatus. Let op de velden AMEngineVersion en AMProductVersion; die geven indicaties of welk engine/platformniveau actief is.
2) Let op herhaalde update-fouten
Een belangrijk detectiesignaal is dat Defender updates herhaaldelijk niet lukken. Omdat het om een procesverstoring gaat, kan het zijn dat de omgeving vooral “achterblijven” ziet in plaats van een duidelijke crash of directe exploit-alert.
Door updatepogingen en foutmeldingen te correleren met de tijdlijn van schijfgebruik, krijg je sneller grip op wat er speelt.
3) Monitor schijfruimte en tijdelijke bestanden
De PoC draait op het uitputten van vrije ruimte. Daarom past het om actief te letten op langdurig lage vrije ruimte op de systeemschijf. Daarnaast worden verborgen tijdelijke bestanden in de update- en tijdelijke mappen genoemd als mogelijk herkenningspunt.
Combineer dit bij voorkeur met logging rondom updatepaden, zodat je niet alleen ziet dat de schijf volloopt, maar ook weet dat het samenhangt met Defender updatepogingen.
4) Beperk uitvoering van onbekende binaries
Omdat de tool draait als software die beheerders/gebruikersprocessen kan beïnvloeden, kan execution control helpen. De bron noemt dat WDAC (Windows Defender Application Control) of AppLocker het lastiger maakt voor een aanvaller om de PoC of varianten daarvan uit te voeren.
Let wel: dit is een beheersmaatregel, geen echte “patch” tegen de techniek zelf.
Detection tips voor SOC’s
Voor teams die centraal monitoren, is het nuttig om de signalen samen te brengen tot een klein “observatiepakket”. Denk aan een combinatie van: herhaalde Defender update failure events, een aanhoudend lage vrije schijfruimte op de systeemvolume en het verschijnen van (verborgen) bestanden in tijdelijke mappen tijdens updatevensters.
Omdat de PoC ook iets zegt over het openen/vasthouden van een handle op MRT.exe, kan het daarnaast relevant zijn om te kijken naar afwijkende toegangspatronen naar Windows-basiscomponenten die bij updates kunnen worden vervangen.
De bron geeft aan dat geen onafhankelijke partij de claims volledig heeft gevalideerd, dus zie dit als een startpunt om hypotheses te testen met je eigen telemetry.
Samenvatting: focus op actualiteit en schijfintegriteit
BigDiskBuster Defender updates werkt door schijfruimte op te vullen op het moment dat Defender platform- of definitie-updates probeert te schrijven. Het resultaat is dat Defender wel blijft draaien, maar updates niet afrondt, waardoor detecties kunnen verouderen.
Omdat er geen patch of workaround beschikbaar is, draait het nu om drie pijlers: controleer of Defender daadwerkelijk actueel is, monitor herhaalde update-fouten en lage vrije ruimte, en beperk uitvoering van onbekende software met beleidscontrole zoals WDAC of AppLocker.
Door die stappen te combineren, verklein je de kans dat een updateverstoring ongemerkt lang blijft doorgaan—juist in een tijd waarin “operationeel” niet genoeg is als je bescherming actueel moet blijven.
Wil je meer achtergrond over hoe Defender-gedrag en beveiligingsupdates kunnen worden verstoord? Lees ook de eerdere berichtgeving rond BigDiskBuster en vergelijk de impact met andere recente phishing- en misbruiktechnieken die zich richten op identiteiten en endpoints.
Bron: https://thehackernews.com/2026/09/researcher-drops-bigdiskbuster-zero-day.html
