Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Honeypot-for-CVE-2025-59287-WSUS — Defensive PoC señuelo para CVE-2025-59287 (WSUS): emula endpoints de WSUS, captura cuerpos de solicitudes y metadatos, guarda evidencia para análisis forense, y proporciona un arnés de validación y reglas de detección. | Kitploit
Herramientas/GitHubGitHub/lupovis/honeypot-for-cve-2025-59287-wsus
Herramientas DefensivasAnálisis ForenseSeguridad de RedesInteligencia de AmenazasRespuesta a Incidentes
GitHublupovis/honeypot-for-cve-2025-59287-wsus

Honeypot-for-CVE-2025-59287-WSUS

Defensive PoC señuelo para CVE-2025-59287 (WSUS): emula endpoints de WSUS, captura cuerpos de solicitudes y metadatos, guarda evidencia para análisis forense, y proporciona un arnés de validación y reglas de detección.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
2647hace 10 mesesRevisado por Kitploit
Compartir

wsus-decoy

Señuelo de prueba de concepto defensivo para CVE-2025-59287 (WSUS). El señuelo emula los endpoints web de WSUS en los puertos 8530 y 8531, captura cuerpos de solicitudes HTTP completos y cabeceras, almacena evidencia para análisis forense, e incluye un arnés de pruebas de Windows para validar telemetría de endpoints, archivos y procesos. También incluye reglas de detección de ejemplo (KQL y Suricata) y una plantilla de playbook de Sentinel.

IMPORTANTE: Este proyecto es estrictamente defensivo. No contiene código de explotación. Ejecútelo únicamente en un laboratorio aislado o en un entorno de pruebas segmentado. No exponga el señuelo a redes de producción a menos que comprenda los riesgos y tenga monitorización implementada.

Contenido del repositorio

  • Configuración de nginx para proxy de endpoints similares a WSUS hacia un servicio de captura
  • Servicio de captura basado en Flask que escribe cuerpos de solicitudes y metadatos en disco
  • Arnés de PowerShell para Windows que crea el archivo de registro y ejecuta cmd.exe -> powershell -EncodedCommand para validación de detección
  • Reglas de Suricata para detectar POSTs sospechosos de WSUS
  • Consultas KQL para detección de alta confianza y alerta temprana en Microsoft Sentinel (De @0x534c Steven Lim en X)
  • Guías de despliegue y pruebas

Inicio rápido (laboratorio local)

  1. Clone este repositorio.
  2. En capture/ cree un venv de Python y luego pip install -r requirements.txt.
  • Actualice nginx/nginx.conf si es necesario y ejecute nginx en el host señuelo escuchando en el puerto 8530.
  • Inicie el servicio de captura de Flask (se proporciona una unidad de systemd).
  • En una VM de pruebas de Windows con EDR habilitado, ejecute windows-harness/wsus_test_harness.ps1.
  • Genere un POST a http://<decoy-ip>:8530/ReportWebService/ReportWebService.asmx para probar la captura.
  • Ingiera los artefactos de evidencia en su SIEM o espacio de trabajo de Log Analytics y ejecute las consultas KQL proporcionadas para validar.
  • Consulte docs/deployment.md y docs/testing.md para instrucciones completas.

    Para empresas

    • Visite lupovis.io

    Licencia y atribución

    Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para el texto completo de la licencia.

    Copyright (c) 2025 Lupovis

    Atribución: Creado por Lupovis
    Repositorio: https://github.com/Lupovis/Honeypot-for-CVE-2025-59287-WSUS/

    Nota de seguridad

    Ejecute siempre esto en un laboratorio aislado o en una red de pruebas segmentada. No utilice payloads de explotación reales. La intención es capturar y analizar la actividad de atacantes de forma segura.

    Descargar herramienta