
Modul PowerShell zur Reaktion auf den Vorfall CVE-2025-59287 — WSUS Remote Code Execution (RCE)
Version: 1.0.1
Autor: RZA / IT Operations
Lizenz: MIT
Das Modul WSUSResponder stellt eine Reihe von PowerShell-Tools bereit, um schnell auf die kritische Schwachstelle CVE-2025-59287 zu reagieren, eine Remote-Codeausführung (RCE)-Sicherheitslücke, die Windows Server Update Services (WSUS) betrifft.
Es ermöglicht:
| Modul | Rolle | Installation |
|---|
| ActiveDirectory | Automatische Servererkennung über AD | Add-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0' |
| ImportExcel | Generierung von Excel-Berichten (.xlsx) | Install-Module ImportExcel -Scope CurrentUser |
Enable-PSRemoting)Erstellen Sie einen Ordner namens WSUSResponder in einem Ihrer PowerShell-Modulverzeichnisse:
$Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
New-Item -ItemType Directory -Path $Path -Force
Kopieren Sie die Moduldateien:
WSUSResponder.psm1WSUSResponder.psd1Importieren Sie das Modul:
Import-Module WSUSResponder
Get-Command -Module WSUSResponder
Überprüfen Sie das Laden:
Get-Module WSUSResponder -ListAvailable
| Funktion | Beschreibung |
|---|---|
| Get-WSUSCveStatus | Scannt Server auf das Vorhandensein der WSUS-Rolle und der OOB-Patches. |
| Set-WSUSCveWorkaround | Wendet den Workaround an (Firewall-Regeln, die die Ports 8530/8531 blockieren). |
| Remove-WSUSCveWorkaround | Entfernt die vom Workaround erstellten Firewall-Regeln. |
| Export-WSUSCveReport | Exportiert die Scan-Ergebnisse in mehrere Formate (CSV, JSON, XLSX, TXT). |
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'
Die Berichte werden im über -ExportPath definierten Ordner gespeichert:
| Datei | Format | Inhalt |
|---|---|---|
| WSUS_CVE59287_Report.csv | CSV | Vollständige Scan-Ergebnisse |
| WSUS_CVE59287_Report.json | JSON | Strukturierter Export für API/Automatisierung |
| WSUS_CVE59287_Report.xlsx | XLSX | Formatierter Bericht mit automatischen Filtern |
| Vulnerable_Hosts.txt | TXT | Einfache Liste der verwundbaren Hosts |
Invoke-Command und WinRM für die Remote-AusführungForEach-Object -Parallel) zur Beschleunigung der Vorabtests-OperationTimeoutSecWenn Ihre Ausführungsrichtlinie AllSigned ist, können Sie das Modul signieren:
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert
-UsePS7Parallel)Verteilt unter der MIT-Lizenz. © 2025 RZA / IT Operations – Alle Rechte vorbehalten.