NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrĂŽle de la base SQL

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une sĂ©rie de recherches intitulĂ©e Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas Ă  pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙ MĂ©canisme d’attaque L’attaque repose sur une chaĂźne de compromission en plusieurs Ă©tapes : PrĂ©requis : le serveur WSUS doit ĂȘtre configurĂ© avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas ĂȘtre activĂ©e sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisĂ© pour forcer le compte machine du serveur WSUS (WSUS1$) Ă  s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, Ă©tablissant une session SQL en tant que compte machine WSUS. AccĂšs Ă  la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifiĂ©, l’attaquant accĂšde Ă  la base SUSDB. CrĂ©ation de fausses mises Ă  jour : NotWSUSpicious.py gĂ©nĂšre automatiquement les requĂȘtes SQL nĂ©cessaires pour injecter une mise Ă  jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spĂ©cifique. đŸ› ïž Fonctionnement de NotWSUSpicious GĂ©nĂšre deux GUIDs pour les mises Ă  jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les mĂ©tadonnĂ©es dans les procĂ©dures stockĂ©es WSUS (spImportUpdate, spSaveXmlFragment) ParamĂštres clĂ©s : URL d’hĂ©bergement du payload, nom de la mise Ă  jour, chemin local, arguments CLI, groupe cible, machine cible 📩 Outils impliquĂ©s NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifiĂ© (gestion des procĂ©dures stockĂ©es multi-rĂ©sultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive Ă  vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 aoĂ»t 2026 Â· 3 min

Conpet (Roumanie) victime de Qilin : une infection infostealer a ouvert la voie via des identifiants WSUS

Source: Hudson Rock — Analyse publiĂ©e en fĂ©vrier 2026 dĂ©taillant le lien entre une infection infostealer (11 janv. 2026) sur un poste personnel d’un employĂ© IT de Conpet et le dĂ©ploiement ultĂ©rieur du ransomware Qilin, revendiquĂ© avec prĂšs de 1 To de donnĂ©es volĂ©es. Conpet, opĂ©rateur national roumain d’olĂ©oducs, a confirmĂ© une cyberattaque majeure. Le groupe de ransomware Qilin revendique le vol d’environ 1 To de donnĂ©es (documents internes, financiers). Hudson Rock identifie un « Patient Zero » via sa plateforme Cavalier : une machine personnelle nommĂ©e DESKTOP-TCR5GQM utilisĂ©e par un employĂ© IT de Conpet et infectĂ©e par un infostealer le 11 janvier 2026 (dĂ©tectĂ©e le 12 janvier par Hudson Rock). 🔍 ...

8 fĂ©vrier 2026 Â· 3 min

CVE-2025-59287 : une faille WSUS exploitée pour déployer le malware ShadowPad

Selon l’AhnLab Security Intelligence Center (ASEC), dans un rapport publiĂ© la semaine derniĂšre, des acteurs malveillants ont profitĂ© d’une vulnĂ©rabilitĂ© rĂ©cemment corrigĂ©e dans Microsoft Windows Server Update Services (WSUS), identifiĂ©e comme CVE-2025-59287, pour distribuer le malware ShadowPad. Cible et vecteur initial : des serveurs Windows avec WSUS activĂ© ont Ă©tĂ© visĂ©s, l’exploitation de CVE-2025-59287 servant Ă  l’accĂšs initial. Outils et charges : aprĂšs l’intrusion, les attaquants ont utilisĂ© PowerCat (outil open-source) et ont dĂ©ployĂ© ShadowPad. ...

25 novembre 2025 Â· 1 min

CVE-2025-59287: WSUS exploité pour RCE non authentifiée, C2 sur workers.dev et déploiement de Skuld Stealer

Selon Darktrace, l’exploitation de la vulnĂ©rabilitĂ© critique CVE-2025-59287 affectant WSUS (Windows Server Update Services) s’est intensifiĂ©e aprĂšs une correction initiale insuffisante par Microsoft suivie d’un correctif hors bande, avec une inscription par la CISA au catalogue KEV le 24 octobre. Contexte et impact 🚹: La vulnĂ©rabilitĂ© permet une exĂ©cution de code Ă  distance non authentifiĂ©e sur des serveurs WSUS exposĂ©s Ă  Internet. Darktrace fait Ă©tat de multiples cas aux États‑Unis, touchant les secteurs information/communication et Ă©ducation. L’exploitation a commencĂ© immĂ©diatement aprĂšs les correctifs, soulignant l’attrait de la faille pour les attaquants. ...

30 octobre 2025 Â· 2 min

Microsoft publie un correctif d’urgence pour CVE-2025-59287 : RCE critique non authentifiĂ©e dans WSUS

Selon Picus Security, Microsoft a publiĂ© un correctif hors bande pour CVE-2025-59287, une vulnĂ©rabilitĂ© critique d’exĂ©cution de code Ă  distance affectant Windows Server Update Services (WSUS), dĂ©jĂ  exploitĂ©e dans la nature. Nature de la faille: dĂ©sĂ©rialisation .NET non sĂ©curisĂ©e dans la mĂ©thode Microsoft.UpdateServices.Internal.Authorization.EncryptionHelper.DecryptData() qui appelle BinaryFormatter.Deserialize() sur des donnĂ©es d’AuthorizationCookie contrĂŽlables par l’utilisateur, sans validation de type. Impact: RCE avec privilĂšges SYSTEM de maniĂšre non authentifiĂ©e via des requĂȘtes SOAP malveillantes envoyĂ©es aux services web de reporting WSUS. Produits/Composants concernĂ©s: WSUS (ports par dĂ©faut 8530/8531), endpoint /ClientWebService/Client.asmx (mĂ©thode GetCookie). Technique d’exploitation (rĂ©sumĂ©) 🚹: ...

26 octobre 2025 Â· 2 min

Exploitation active d’une vulnĂ©rabilitĂ© RCE dans WSUS (CVE-2025-59287)

Source: Huntress — Le billet dĂ©taille l’exploitation active de la vulnĂ©rabilitĂ© CVE-2025-59287 dans Windows Server Update Services (WSUS), une exĂ©cution de code Ă  distance (RCE) via dĂ©sĂ©rialisation de l’AuthorizationCookie, observĂ©e dĂšs 2025-10-23 23:34 UTC. Microsoft a publiĂ© un correctif hors cycle le 23 octobre, et Huntress a constatĂ© des attaques chez quatre clients. Produits/portĂ©e: WSUS exposĂ© publiquement sur les ports par dĂ©faut 8530/TCP (HTTP) et 8531/TCP (HTTPS). VulnĂ©rabilitĂ©: DĂ©sĂ©rialisation sur l’AuthorizationCookie menant Ă  RCE (CVE-2025-59287). Un billet de Hawktrace fournit un PoC. Impact observĂ©: Environ 25 hĂŽtes susceptibles dans la base de partenaires de Huntress; exploitation attendue comme limitĂ©e car WSUS est rarement exposĂ©. đŸ› ïž Comportements et chaĂźne d’exĂ©cution observĂ©s: ...

25 octobre 2025 Â· 2 min

CVE-2025-59287 : RCE non authentifiée avec privilÚges SYSTEM dans Microsoft WSUS via désérialisation non sécurisée

Selon HawkTrace, une faille critique CVE-2025-59287 affecte Microsoft Windows Server Update Services (WSUS), permettant une exĂ©cution de code Ă  distance non authentifiĂ©e avec privilĂšges SYSTEM via la dĂ©sĂ©rialisation non sĂ©curisĂ©e d’objets AuthorizationCookie. ⚠ Impact principal: exĂ©cution de code Ă  distance (RCE) non authentifiĂ©e conduisant Ă  une compromission complĂšte du systĂšme. Le problĂšme rĂ©side dans le flux GetCookie() oĂč des donnĂ©es de cookie chiffrĂ©es sont dĂ©cryptĂ©es (AES-128-CBC) puis dĂ©sĂ©rialisĂ©es via BinaryFormatter sans contrĂŽle strict de type. ...

19 octobre 2025 Â· 2 min

Relais NTLM via WSUS : détournement des mises à jour pour capter des identifiants et escalader les privilÚges

Source : TrustedSec — Dans une analyse technique, les chercheurs dĂ©crivent une mĂ©thode d’exploitation de Windows Server Update Services (WSUS) par relais NTLM permettant de capter des identifiants de machines (et parfois d’utilisateurs) et de les relayer vers d’autres services d’entreprise. L’attaque s’appuie sur un attaquant prĂ©sent sur le rĂ©seau local rĂ©alisant de l’ARP/DNS spoofing pour intercepter le trafic WSUS. Les communications des clients WSUS sont redirigĂ©es vers un listener ntlmrelayx contrĂŽlĂ© par l’attaquant, ce qui expose les flux d’authentification NTLM. ...

15 septembre 2025 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝