Researcher Drops BigDiskBuster Zero-Day PoC That Blocks Microsoft Defender Updates
What it means
Un zero-day PoC, BigDiskBuster, è stato pubblicato su GitHub il 19 settembre. Questo strumento blocca gli aggiornamenti di Microsoft Defender riempiendo lo spazio disco. Non esiste una patch o un CVE. L'autore, ex ricercatore di Microsoft, ha precedentemente rilasciato exploit utilizzati in attacchi. Il tool osserva il C:\ drive e crea file nascosti per bloccare gli aggiornamenti. Non è chiaro se il patch di maggio copra questa tecnica.
Why it matters
Per le PMI italiane, il rischio è alto poiché il tool può compromettere la protezione antivirus, lasciando i sistemi vulnerabili. Senza patch, le aziende potrebbero subire attacchi di DoS o furti di dati. La mancanza di un'adeguata gestione degli aggiornamenti e della sicurezza del sistema operativo potrebbe portare a gravi conseguenze operazionali.
Recommended actions
- Applicare patch e aggiornamenti per Microsoft Defender
- Configurare WDAC o AppLocker per limitare l'esecuzione di binari sconosciuti
- Verificare regolarmente lo stato degli aggiornamenti di Defender tramite PowerShell
- Monitorare lo spazio disco e i file nascosti in directory di aggiornamento
- Implementare controlli di accesso per limitare l'esecuzione di strumenti sconosciuti
- Verificare la presenza di file anomali in directory temporanee
Potential operational benefits
- Riduzione della superficie esposta a attacchi di DoS
- Miglioramento della rilevazione di comportamenti anomali
- Aumento della resilienza contro exploit non patchati
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
A zero-day proof-of-concept tool that stops Microsoft Defender from installing platform and signature updates by filling all available disk space was published on GitHub on September 19. The tool, called BigDiskBuster, has no patch, no CVE, and no Microsoft advisory. Its author, Abdelhamid Naceri, is a former Microsoft security researcher whose earlier Defender exploits were used in
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 22/09/2026 18:14
- MITRE ATT&CK
- T1562, T1486, T1059.001