Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WSUSResponder — Modul PowerShell zur Reaktion auf den Vorfall CVE-2025-59287 — WSUS Remote Code Execution (RCE) | Kitploit
Tools/GitHubGitHub/radzarr/wsusresponder
Cloud-Infrastruktur-SicherheitSchwachstellenscannerKonfigurationsprüfungNetzwerksicherheitIncident Response
GitHubradzarr/wsusresponder

WSUSResponder

Modul PowerShell zur Reaktion auf den Vorfall CVE-2025-59287 — WSUS Remote Code Execution (RCE)

Repository anzeigen
8vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧰 WSUSResponder

Version: 1.0.1
Autor: RZA / IT Operations
Lizenz: MIT


🎯 Ziel

Das Modul WSUSResponder stellt eine Reihe von PowerShell-Tools bereit, um schnell auf die kritische Schwachstelle CVE-2025-59287 zu reagieren, eine Remote-Codeausführung (RCE)-Sicherheitslücke, die Windows Server Update Services (WSUS) betrifft.

Es ermöglicht:

  • 🔍 Scannen einer Active-Directory-Umgebung oder einer Liste gezielter Server
  • 🧩 Identifizieren verwundbarer WSUS-Server
  • 🛡️ Überprüfen des Vorhandenseins der von Microsoft veröffentlichten Out-of-Band (OOB)-Patches
  • 🚧 Anwenden eines Firewall-Workarounds (Blockierung der Ports 8530/8531)
  • ♻️ Entfernen dieses Workarounds, sobald die Server gepatcht sind
  • 📊 Generieren vollständiger Audit-Berichte (CSV, JSON, XLSX)

⚙️ Voraussetzungen

Erforderliche PowerShell-Module

ModulRolleInstallation
ActiveDirectoryAutomatische Servererkennung über ADAdd-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'
ImportExcelGenerierung von Excel-Berichten (.xlsx)Install-Module ImportExcel -Scope CurrentUser

Erforderliche Umgebung

  • PowerShell 5.1+
  • WinRM auf den Zielservern aktiviert (Enable-PSRemoting)
  • Lokale Administratorrechte auf den entfernten Hosts

📦 Installation

  1. Erstellen Sie einen Ordner namens WSUSResponder in einem Ihrer PowerShell-Modulverzeichnisse:

    root@kitploit:~
    $Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
    New-Item -ItemType Directory -Path $Path -Force
    
  2. Kopieren Sie die Moduldateien:

    • WSUSResponder.psm1
    • WSUSResponder.psd1
  3. Importieren Sie das Modul:

    root@kitploit:~
    Import-Module WSUSResponder
    Get-Command -Module WSUSResponder
    
  4. Überprüfen Sie das Laden:

    root@kitploit:~
    Get-Module WSUSResponder -ListAvailable
    

🧩 Exportierte Funktionen

FunktionBeschreibung
Get-WSUSCveStatusScannt Server auf das Vorhandensein der WSUS-Rolle und der OOB-Patches.
Set-WSUSCveWorkaroundWendet den Workaround an (Firewall-Regeln, die die Ports 8530/8531 blockieren).
Remove-WSUSCveWorkaroundEntfernt die vom Workaround erstellten Firewall-Regeln.
Export-WSUSCveReportExportiert die Scan-Ergebnisse in mehrere Formate (CSV, JSON, XLSX, TXT).

🚀 Anwendungsbeispiele

🔎 Vollständiger Audit der AD-Domäne

root@kitploit:~
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath

🛡️ Scan + Anwendung des Workarounds

root@kitploit:~
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"

🔁 Entfernung des Workarounds nach dem Patchen

root@kitploit:~
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'

📊 Generierte Berichte

Die Berichte werden im über -ExportPath definierten Ordner gespeichert:

DateiFormatInhalt
WSUS_CVE59287_Report.csvCSVVollständige Scan-Ergebnisse
WSUS_CVE59287_Report.jsonJSONStrukturierter Export für API/Automatisierung
WSUS_CVE59287_Report.xlsxXLSXFormatierter Bericht mit automatischen Filtern
Vulnerable_Hosts.txtTXTEinfache Liste der verwundbaren Hosts

🧱 Technische Architektur

  • Verwendung von Invoke-Command und WinRM für die Remote-Ausführung
  • Natives PS7-Parallelität (ForEach-Object -Parallel) zur Beschleunigung der Vorabtests
  • Konfigurierbares Timeout über -OperationTimeoutSec
  • Idempotenter Workaround (keine Duplizierung von Regeln)
  • Automatisierter Multi-Format-Export (CSV, JSON, XLSX über ImportExcel)

🔐 Sicherheit und Modulsignatur

Wenn Ihre Ausführungsrichtlinie AllSigned ist, können Sie das Modul signieren:

root@kitploit:~
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert

🧾 Changelog

v1.0.1 – (27.10.2025)

  • Vollständiges Refactoring als PowerShell-Modul (.psm1 / .psd1)
  • Hinzufügen der PS7-Parallelunterstützung (-UsePS7Parallel)
  • Neue Export-Engine (CSV, JSON, XLSX)
  • Korrektur der WinRM-Timeout-Verwaltung
  • Idempotenter Rollback der Firewall-Regeln

🧑‍💻 Autoren

  • (RZA) — IT Operations
  • Interne Mitwirkende Security Microsoft / DOT_SU_KIOSQUE_CENTER

📜 Lizenz

Verteilt unter der MIT-Lizenz. © 2025 RZA / IT Operations – Alle Rechte vorbehalten.

Tool herunterladen