Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Find-WSUS — Hilft Verteidigern, ihre WSUS-Konfigurationen im Nachgang zu CVE-2025-59287 zu finden. | Kitploit
Tools/GitHubGitHub/mubix/find-wsus
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungInformationsbeschaffungLieferkettensicherheit
GitHubmubix/find-wsus

Find-WSUS

Hilft Verteidigern, ihre WSUS-Konfigurationen im Nachgang zu CVE-2025-59287 zu finden.

Repository anzeigen
463vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧭 Find-WSUS

Entdecken Sie WSUS-Serverkonfigurationen in Gruppenrichtlinienobjekten (GPOs) – einschließlich versteckter Gruppenrichtlinienpräferenzen (GPP).

Find-WSUS ist ein PowerShell-Skript, das für Sicherheitsexperten und Systemadministratoren entwickelt wurde, um alle über GPOs konfigurierten WSUS-Server-URLs (Windows Server Update Services) zu identifizieren. Es erkennt Konfigurationen aus:

  • Administrative Vorlagenrichtlinien (HKLM\Software\Policies)
  • Gruppenrichtlinienpräferenzen (GPP) – Registrierungseinstellungen, die in XML-Berichten verborgen sind

⚠️ Warum das wichtig ist

WSUS-Server sind Infrastrukturwerte von hohem Wert. Wenn sie kompromittiert werden, kann ein Angreifer bösartige „Updates“ auf alle in der Domäne eingebundenen Systeme ausrollen, was zu einer vollständigen Domänenkompromittierung führt.

🧨 Schwachstellen wie CVE-2025-59287 zeigen, dass ein einziger WSUS-Exploit Angreifern die Kontrolle über die gesamte Domäne verschaffen kann.

Find-WSUS hilft Organisationen, jede WSUS-Konfigurationsquelle zu finden, bevor Angreifer es tun.


🔍 Das Problem des „versteckten WSUS“

Die meisten Scans prüfen nur:

root@kitploit:~
HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate

Viele Organisationen stellen WSUS-Konfigurationen jedoch über Gruppenrichtlinienpräferenzen (GPP) bereit, die Registrierungsschlüssel direkt ändern. Diese Einstellungen erscheinen nicht in standardmäßigen GPMC-Berichten.

✅ Find-WSUS erkennt sowohl standardmäßige als auch GPP-basierte Konfigurationen und verschafft Ihnen vollständige Transparenz in Ihrer Umgebung.


🧩 Voraussetzungen


⚙️ Verwendung

1. Skript importieren

Laden Sie das Skript in Ihre PowerShell-Sitzung:

root@kitploit:~
. .\Find-WSUS.ps1

2. Den Scan ausführen

Nach dem Import steht die Funktion Find-WSUS zur Verfügung.

Beispiel 1: Aktuelle Domäne scannen

root@kitploit:~
Find-WSUS | Format-Table -AutoSize

Beispiel 2: Ausführliche Ausgabe

Detaillierte Fortschrittsmeldungen beim Scannen anzeigen:

root@kitploit:~
Find-WSUS -Verbose

Beispiel 3: Andere Domäne scannen

root@kitploit:~
Find-WSUS -Domain "child.mydomain.com" | Format-Table -AutoSize

Beispiel 4: GPOs nach Namen filtern

root@kitploit:~
Find-WSUS -Name "*Server*" -Verbose

Beispiel 5: Eine eindeutige Liste der WSUS-Hosts abrufen

root@kitploit:~
$results = Find-WSUS -Domain "mydomain.com"
$results.Hostname | Where-Object { $_ } | Sort-Object -Unique

📦 Parameter


🧠 So funktioniert es

1. Umgebungsprüfung

  • Stellt sicher, dass PowerShell 64-Bit ist.
  • Überprüft, ob das GroupPolicy-Modul installiert ist.
  • Bestätigt, dass GPOs in der angegebenen Domäne zugänglich sind.

2. Richtlinienscan (STA-Runspace)

  • Verwendet Get-GPRegistryValue in einem STA-Runspace, um COM-Threading-Fehler zu vermeiden.

  • Scannt nach Werten WUServer und WUStatusServer in:

    root@kitploit:~
    HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate
    

3. Präferenzscan (GPP-XML)

  • Analysiert die XML-Ausgabe von Get-GPOReport -ReportType Xml.
  • Findet versteckte WSUS-URLs in Namensraum-Knoten (q2:Registry) und Fallback-Knoten (*[local-name()='Registry']).
  • Erfasst Werte, die unter HKLM geschrieben wurden, einschließlich ...\Windows\WindowsUpdate-Schlüsseln.

4. Ergebnisaggregation

  • Fasst alle Ergebnisse in einem einzigen Datensatz zusammen.
  • Extrahiert Hostnamen aus URLs zur einfachen Deduplizierung.
  • Gibt übersichtliche, sortierte Objekte zurück.

🧾 Beispielausgabe (realistische Formatierung)

Dies entspricht dem tatsächlichen Format-Table -AutoSize-Layout und den Kopfzeilen von Find-WSUS, jedoch mit realistischen Beispiel-Hosts/URLs sowie GPO-Namen/-GUIDs.

root@kitploit:~
PS C:\Users\Administrator\Documents> Find-WSUS | Format-Table -AutoSize
[OK] Environment check passed: 64-bit PowerShell, GroupPolicy module loaded, GPOs accessible.


GPOName               Scope                 Key                                                    ValueName      Value                                    Hostname              GPOGuid                              
-------               -----                 ---                                                    ---------      -----                                    --------              -------                              
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\Windows\Update WUStatusServer https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       http://wsus01.contoso.com:8530           wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus01.contoso.com:8531          wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Workstations - Windows Update (GPP) Preference (Registry) HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus-west.contoso.com:8531   wsus-west.contoso.com a1cde8b2-7f45-43f2-9db4-9c1e93a0e5c1

Hinweis: In realen Umgebungen finden Sie häufig SSL auf :8531 und älteres HTTP auf :8530. Die obigen Hostnamen sind Beispiele; ersetzen Sie sie durch Ihre tatsächliche Inventarliste.


🚫 Einschränkungen

[!WARNING] Dieses Skript ist ein Erkennungstool, kein vollständiges Inventarsystem.

Es findet nur WSUS-Server, die über Gruppenrichtlinien definiert wurden. Es erkennt nicht:

  • Nicht zur Domäne gehörende Clients oder manuell konfigurierte Registrierungen
  • Nicht autorisierte WSUS-Server ohne GPO-Anbindung
  • Systeme, die über Intune- oder SCCM-Richtlinien verwaltet werden

✅ Empfohlene nächste Schritte

  1. Führen Sie Find-WSUS in allen Domänen Ihrer Gesamtstruktur aus.
  2. Fassen Sie die Ausgabe in einem zentralen Inventar zusammen.
  3. Vergleichen Sie sie mit einem EDR- oder Asset-Scanner für Maschinen, auf denen der WSUSService ausgeführt wird.
  4. Untersuchen Sie alle abweichenden oder unerwarteten WSUS-Hosts.

🧑‍💻 Autor & Credits

Entwickelt von Sicherheitsingenieuren, um versteckte WSUS-Konfigurationen aufzudecken und die Transparenz der Patch-Infrastruktur zu verbessern.

📘 Beiträge sind willkommen! Reichen Sie Pull-Requests oder Issues ein, um die Kompatibilität zu verbessern oder neue Erkennungsmethoden hinzuzufügen.

Tool herunterladen
AnforderungBeschreibung
64-Bit-PowerShellErforderlich für die COM-Kompatibilität. Das Skript beendet sich automatisch, wenn es in 32-Bit-PowerShell ausgeführt wird.
RSAT: Gruppenrichtlinien-VerwaltungstoolsErforderlich für das GroupPolicy-Modul.

Windows 10/11: Einstellungen → Optionale Features → Feature hinzufügen → RSAT: Gruppenrichtlinien-Verwaltungstools
Windows Server: Server-Manager → Rollen und Features hinzufügen → Features → Gruppenrichtlinienverwaltung
BerechtigungenLesezugriff auf alle GPOs in der zu scannenden Domäne.
Optional: AdministratorrechteEinige Registrierungsrichtlinienabfragen können ohne erhöhte Rechte fehlschlagen.
ParameterBeschreibungStandard
-NameFiltert GPOs nach Anzeigename mit Platzhaltern. Verwendet -All bei *.* (alle GPOs)
-DomainGibt eine abzufragende Domäne an (nützlich in Multi-Domain-Gesamtstrukturen).Domäne des aktuellen Benutzers
-VerboseZeigt detaillierte Scan-Fortschritte und -Ergebnisse an.Aus