🔍 Contexte

Publié le 5 août 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une série de recherches intitulée Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas à pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub.

⚙️ Mécanisme d’attaque

L’attaque repose sur une chaîne de compromission en plusieurs étapes :

  1. Prérequis : le serveur WSUS doit être configuré avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas être activée sur le serveur SQL.
  2. Coercition d’authentification : l’outil PetitPotam est utilisé pour forcer le compte machine du serveur WSUS (WSUS1$) à s’authentifier vers la machine de l’attaquant via MS-EFSRPC.
  3. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, établissant une session SQL en tant que compte machine WSUS.
  4. Accès à la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifié, l’attaquant accède à la base SUSDB.
  5. Création de fausses mises à jour : NotWSUSpicious.py génère automatiquement les requêtes SQL nécessaires pour injecter une mise à jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spécifique.

🛠️ Fonctionnement de NotWSUSpicious

  • Génère deux GUIDs pour les mises à jour parent et enfant
  • Calcule la taille, le hash SHA1 et le hash SHA256 du payload
  • Injecte les métadonnées dans les procédures stockées WSUS (spImportUpdate, spSaveXmlFragment)
  • Paramètres clés : URL d’hébergement du payload, nom de la mise à jour, chemin local, arguments CLI, groupe cible, machine cible

📦 Outils impliqués

  • NotWSUSpicious (outil custom, Python 3.11)
  • PetitPotam (coercition MS-EFSRPC)
  • Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS)
  • mssqlclient.py modifié (gestion des procédures stockées multi-résultats)
  • proxychains (tunneling via SOCKS)

📌 Type d’article

Il s’agit d’une publication de recherche offensive à vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise.

🧠 TTPs et IOCs détectés

TTP

  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
  • T1187 — Forced Authentication (Credential Access)
  • T1072 — Software Deployment Tools (Execution)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1505.003 — Server Software Component: SQL Stored Procedures (Persistence)

Malware / Outils

  • NotWSUSpicious (tool)
  • PetitPotam (tool)
  • Impacket (framework)
  • ntlmrelayx (tool)
  • proxychains (tool)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ specterops.io — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/2 IOCs confirmés externellement (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://specterops.io/blog/2026/08/05/weaponizing-windows-updates-with-notwsuspicious/