
Defensive PoC señuelo para CVE-2025-59287 (WSUS): emula endpoints de WSUS, captura cuerpos de solicitudes y metadatos, guarda evidencia para análisis forense, y proporciona un arnés de validación y reglas de detección.
Señuelo de prueba de concepto defensivo para CVE-2025-59287 (WSUS). El señuelo emula los endpoints web de WSUS en los puertos 8530 y 8531, captura cuerpos de solicitudes HTTP completos y cabeceras, almacena evidencia para análisis forense, e incluye un arnés de pruebas de Windows para validar telemetría de endpoints, archivos y procesos. También incluye reglas de detección de ejemplo (KQL y Suricata) y una plantilla de playbook de Sentinel.
IMPORTANTE: Este proyecto es estrictamente defensivo. No contiene código de explotación. Ejecútelo únicamente en un laboratorio aislado o en un entorno de pruebas segmentado. No exponga el señuelo a redes de producción a menos que comprenda los riesgos y tenga monitorización implementada.
capture/ cree un venv de Python y luego pip install -r requirements.txt.nginx/nginx.conf si es necesario y ejecute nginx en el host señuelo escuchando en el puerto 8530.windows-harness/wsus_test_harness.ps1.http://<decoy-ip>:8530/ReportWebService/ReportWebService.asmx para probar la captura.Consulte docs/deployment.md y docs/testing.md para instrucciones completas.
Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para el texto completo de la licencia.
Copyright (c) 2025 Lupovis
Atribución: Creado por Lupovis
Repositorio: https://github.com/Lupovis/Honeypot-for-CVE-2025-59287-WSUS/
Ejecute siempre esto en un laboratorio aislado o en una red de pruebas segmentada. No utilice payloads de explotación reales. La intención es capturar y analizar la actividad de atacantes de forma segura.