NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrĂŽle de la base SQL
đ Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage dâune sĂ©rie de recherches intitulĂ©e Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas Ă pas lâutilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. âïž MĂ©canisme dâattaque Lâattaque repose sur une chaĂźne de compromission en plusieurs Ă©tapes : PrĂ©requis : le serveur WSUS doit ĂȘtre configurĂ© avec une base MSSQL externe et lâExtended Protection for Authentication (EPA) ne doit pas ĂȘtre activĂ©e sur le serveur SQL. Coercition dâauthentification : lâoutil PetitPotam est utilisĂ© pour forcer le compte machine du serveur WSUS (WSUS1$) Ă sâauthentifier vers la machine de lâattaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie lâauthentification NTLM vers le serveur MSSQL cible, Ă©tablissant une session SQL en tant que compte machine WSUS. AccĂšs Ă la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifiĂ©, lâattaquant accĂšde Ă la base SUSDB. CrĂ©ation de fausses mises Ă jour : NotWSUSpicious.py gĂ©nĂšre automatiquement les requĂȘtes SQL nĂ©cessaires pour injecter une mise Ă jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spĂ©cifique. đ ïž Fonctionnement de NotWSUSpicious GĂ©nĂšre deux GUIDs pour les mises Ă jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les mĂ©tadonnĂ©es dans les procĂ©dures stockĂ©es WSUS (spImportUpdate, spSaveXmlFragment) ParamĂštres clĂ©s : URL dâhĂ©bergement du payload, nom de la mise Ă jour, chemin local, arguments CLI, groupe cible, machine cible đŠ Outils impliquĂ©s NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifiĂ© (gestion des procĂ©dures stockĂ©es multi-rĂ©sultats) proxychains (tunneling via SOCKS) đ Type dâarticle Il sâagit dâune publication de recherche offensive Ă vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter lâexploitation des serveurs WSUS en environnement Active Directory dâentreprise. ...