<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>NotWSUSpicious on CyberVeille</title>
    <link>https://cyberveille.ch/tags/notwsuspicious/</link>
    <description>Recent content in NotWSUSpicious on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/notwsuspicious/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrôle de la base SQL</title>
      <link>https://cyberveille.ch/posts/2026-08-10-notwsuspicious-weaponisation-des-serveurs-wsus-via-prise-de-controle-de-la-base-sql/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-10-notwsuspicious-weaponisation-des-serveurs-wsus-via-prise-de-controle-de-la-base-sql/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 août 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d&amp;rsquo;une série de recherches intitulée &lt;em&gt;Turning Enterprise Update Servers Into Backdoor Factories&lt;/em&gt;. Il documente pas à pas l&amp;rsquo;utilisation de &lt;strong&gt;NotWSUSpicious&lt;/strong&gt;, un outil Python open source disponible sur GitHub.&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque&#34;&gt;⚙️ Mécanisme d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;attaque repose sur une chaîne de compromission en plusieurs étapes :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Prérequis&lt;/strong&gt; : le serveur WSUS doit être configuré avec une base &lt;strong&gt;MSSQL externe&lt;/strong&gt; et l&amp;rsquo;Extended Protection for Authentication (EPA) ne doit pas être activée sur le serveur SQL.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Coercition d&amp;rsquo;authentification&lt;/strong&gt; : l&amp;rsquo;outil &lt;strong&gt;PetitPotam&lt;/strong&gt; est utilisé pour forcer le compte machine du serveur WSUS (&lt;code&gt;WSUS1$&lt;/code&gt;) à s&amp;rsquo;authentifier vers la machine de l&amp;rsquo;attaquant via MS-EFSRPC.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Relais NTLM&lt;/strong&gt; : &lt;strong&gt;Ntlmrelayx&lt;/strong&gt; (Impacket) relaie l&amp;rsquo;authentification NTLM vers le serveur MSSQL cible, établissant une session SQL en tant que compte machine WSUS.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Accès à la base SUSDB&lt;/strong&gt; : via un proxy SOCKS (proxychains) et un &lt;code&gt;mssqlclient.py&lt;/code&gt; modifié, l&amp;rsquo;attaquant accède à la base &lt;code&gt;SUSDB&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Création de fausses mises à jour&lt;/strong&gt; : &lt;strong&gt;NotWSUSpicious.py&lt;/strong&gt; génère automatiquement les requêtes SQL nécessaires pour injecter une mise à jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spécifique.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-fonctionnement-de-notwsuspicious&#34;&gt;🛠️ Fonctionnement de NotWSUSpicious&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Génère deux &lt;strong&gt;GUIDs&lt;/strong&gt; pour les mises à jour parent et enfant&lt;/li&gt;
&lt;li&gt;Calcule la &lt;strong&gt;taille&lt;/strong&gt;, le &lt;strong&gt;hash SHA1&lt;/strong&gt; et le &lt;strong&gt;hash SHA256&lt;/strong&gt; du payload&lt;/li&gt;
&lt;li&gt;Injecte les métadonnées dans les procédures stockées WSUS (&lt;code&gt;spImportUpdate&lt;/code&gt;, &lt;code&gt;spSaveXmlFragment&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Paramètres clés : URL d&amp;rsquo;hébergement du payload, nom de la mise à jour, chemin local, arguments CLI, groupe cible, machine cible&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-outils-impliqués&#34;&gt;📦 Outils impliqués&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;NotWSUSpicious&lt;/strong&gt; (outil custom, Python 3.11)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PetitPotam&lt;/strong&gt; (coercition MS-EFSRPC)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ntlmrelayx&lt;/strong&gt; / &lt;strong&gt;Impacket v0.13.0&lt;/strong&gt; (relais NTLM + proxy SOCKS)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;mssqlclient.py&lt;/strong&gt; modifié (gestion des procédures stockées multi-résultats)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;proxychains&lt;/strong&gt; (tunneling via SOCKS)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📌 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;publication de recherche offensive&lt;/strong&gt; à vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l&amp;rsquo;exploitation des serveurs WSUS en environnement Active Directory d&amp;rsquo;entreprise.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
