NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrôle de la base SQL

🔍 Contexte Publié le 5 août 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une série de recherches intitulée Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas à pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙️ Mécanisme d’attaque L’attaque repose sur une chaîne de compromission en plusieurs étapes : Prérequis : le serveur WSUS doit être configuré avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas être activée sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisé pour forcer le compte machine du serveur WSUS (WSUS1$) à s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, établissant une session SQL en tant que compte machine WSUS. Accès à la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifié, l’attaquant accède à la base SUSDB. Création de fausses mises à jour : NotWSUSpicious.py génère automatiquement les requêtes SQL nécessaires pour injecter une mise à jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spécifique. 🛠️ Fonctionnement de NotWSUSpicious Génère deux GUIDs pour les mises à jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les métadonnées dans les procédures stockées WSUS (spImportUpdate, spSaveXmlFragment) Paramètres clés : URL d’hébergement du payload, nom de la mise à jour, chemin local, arguments CLI, groupe cible, machine cible 📦 Outils impliqués NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifié (gestion des procédures stockées multi-résultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive à vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 août 2026 · 3 min
Dernière mise à jour le: 10 août 2026 📝