
# وحدة PowerShell للاستجابة للحوادث CVE-2025-59287 — تنفيذ التعليمات البرمجية عن بُعد (RCE) في WSUS
الإصدار: 1.0.1
المؤلف: RZA / عمليات تقنية المعلومات
الترخيص: MIT
توفر وحدة WSUSResponder مجموعة من أدوات PowerShell للاستجابة السريعة للثغرة الحرجة CVE-2025-59287، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Windows Server Update Services (WSUS).
تتيح الوحدة ما يلي:
| الوحدة | الدور | التثبيت |
|---|
| ActiveDirectory | الاكتشاف التلقائي للخوادم عبر AD | Add-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0' |
| ImportExcel | إنشاء تقارير Excel (.xlsx) | Install-Module ImportExcel -Scope CurrentUser |
Enable-PSRemoting)أنشئ مجلدًا باسم WSUSResponder في أحد أدلة وحدات PowerShell لديك:
$Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
New-Item -ItemType Directory -Path $Path -Force
انسخ ملفات الوحدة:
WSUSResponder.psm1WSUSResponder.psd1استورد الوحدة:
Import-Module WSUSResponder
Get-Command -Module WSUSResponder
تحقق من التحميل:
Get-Module WSUSResponder -ListAvailable
| الوظيفة | الوصف |
|---|---|
Get-WSUSCveStatus | يفحص الخوادم للكشف عن وجود دور WSUS والتصحيحات خارج النطاق (OOB). |
Set-WSUSCveWorkaround | يطبق الحل البديل (قواعد جدار الحماية التي تحظر المنفذين 8530/8531). |
Remove-WSUSCveWorkaround | يزيل قواعد جدار الحماية التي أنشأها الحل البديل. |
Export-WSUSCveReport | يصدّر نتائج الفحص إلى عدة صيغ (CSV, JSON, XLSX, TXT). |
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'
يتم حفظ التقارير في المجلد المحدد عبر -ExportPath:
| الملف | الصيغة | المحتوى |
|---|---|---|
WSUS_CVE59287_Report.csv | CSV | النتائج الكاملة للفحص |
WSUS_CVE59287_Report.json | JSON | تصدير منظم لواجهات API/الأتمتة |
WSUS_CVE59287_Report.xlsx | XLSX | تقرير منسق مع عوامل تصفية تلقائية |
Vulnerable_Hosts.txt | TXT | قائمة بسيطة بالمضيفين المعرضين للخطر |
Invoke-Command و WinRM للتنفيذ عن بُعدForEach-Object -Parallel) لتسريع الاختبارات المسبقة-OperationTimeoutSecإذا كانت سياسة التنفيذ لديك AllSigned، يمكنك توقيع الوحدة:
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert
-UsePS7Parallel)موزعة بموجب ترخيص MIT.
© 2025 RZA / عمليات تقنية المعلومات – جميع الحقوق محفوظة.