Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WSUSResponder — Module PowerShell de réponse à l'incident CVE-2025-59287 — WSUS Remote Code Execution (RCE) | Kitploit
Herramientas/GitHubGitHub/radzarr/wsusresponder
Seguridad de Infraestructura en la NubeEscáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad de RedesRespuesta a Incidentes
GitHubradzarr/wsusresponder

WSUSResponder

Module PowerShell de réponse à l'incident CVE-2025-59287 — WSUS Remote Code Execution (RCE)

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🧰 WSUSResponder

Versión: 1.0.1
Autor: RZA / IT Operations
Licencia: MIT


🎯 Objetivo

El módulo WSUSResponder proporciona un conjunto de herramientas PowerShell para responder rápidamente a la vulnerabilidad crítica CVE-2025-59287, una falla de ejecución remota de código (RCE) que afecta a Windows Server Update Services (WSUS).

Permite:

  • 🔍 Escanear un parque de Active Directory o una lista de servidores objetivo
  • 🧩 Identificar los servidores WSUS vulnerables
  • 🛡️ Verificar la presencia de los parches Out-of-Band (OOB) publicados por Microsoft
  • 🚧 Aplicar un workaround de firewall (bloqueo de puertos 8530/8531)
  • ♻️ Retirar este workaround una vez que los servidores estén parcheados
  • 📊 Generar informes de auditoría completos (CSV, JSON, XLSX)

⚙️ Requisitos previos

Módulos PowerShell necesarios

MóduloRolInstalación
ActiveDirectoryDescubrimiento automático de servidores mediante ADAdd-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'
ImportExcelGeneración de informes Excel (.xlsx)Install-Module ImportExcel -Scope CurrentUser

Entorno requerido

  • PowerShell 5.1+
  • WinRM habilitado en los servidores objetivo (Enable-PSRemoting)
  • Derechos de administrador local en los hosts remotos

📦 Instalación

  1. Cree una carpeta llamada WSUSResponder en uno de sus directorios de módulos de PowerShell:
    root@kitploit:~
    $Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
    New-Item -ItemType Directory -Path $Path -Force
    
  2. Copie los archivos del módulo:
    • WSUSResponder.psm1
    • WSUSResponder.psd1
  3. Importe el módulo:
    root@kitploit:~
    Import-Module WSUSResponder
    Get-Command -Module WSUSResponder
    
  4. Verifique la carga:
    root@kitploit:~
    Get-Module WSUSResponder -ListAvailable
    

🧩 Funciones exportadas

FunciónDescripción
Get-WSUSCveStatusEscanea los servidores para detectar la presencia del rol WSUS y los parches OOB.
Set-WSUSCveWorkaroundAplica el workaround (reglas de firewall que bloquean los puertos 8530/8531).
Remove-WSUSCveWorkaroundElimina las reglas de firewall creadas por el workaround.
Export-WSUSCveReportExporta los resultados del escaneo en varios formatos (CSV, JSON, XLSX, TXT).

🚀 Ejemplos de uso

🔎 Auditoría completa del dominio AD

root@kitploit:~
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath

🛡️ Escaneo + Aplicación del Workaround

root@kitploit:~
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"

🔁 Eliminación del Workaround después del parcheo

root@kitploit:~
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'

📊 Informes generados

Los informes se guardan en la carpeta definida por -ExportPath:

ArchivoFormatoContenido
WSUS_CVE59287_Report.csvCSVResultados completos del escaneo
WSUS_CVE59287_Report.jsonJSONExportación estructurada para API/automatización
WSUS_CVE59287_Report.xlsxXLSXInforme formateado con filtros automáticos
Vulnerable_Hosts.txtTXTLista simple de los hosts vulnerables

🧱 Arquitectura técnica

  • Uso de Invoke-Command y WinRM para ejecución remota
  • Paralelismo nativo PS7 (ForEach-Object -Parallel) para acelerar los pre-tests
  • Timeout configurable mediante -OperationTimeoutSec
  • Workaround idempotente (sin duplicación de reglas)
  • Exportación multi-formato automatizada (CSV, JSON, XLSX mediante ImportExcel)

🔐 Seguridad y firma del módulo

Si su política de ejecución es AllSigned, puede firmar el módulo:

root@kitploit:~
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert

🧾 Changelog

v1.0.1 – (27/10/2025)

  • Refactorización completa en módulo PowerShell (.psm1 / .psd1)
  • Adición del soporte paralelo PS7 (-UsePS7Parallel)
  • Nuevo motor de exportación (CSV, JSON, XLSX)
  • Corrección de la gestión del timeout WinRM
  • Rollback idempotente de las reglas de firewall

🧑‍💻 Autores

  • (RZA) — IT Operations
  • Colaboradores internos Seguridad Microsoft / DOT_SU_KIOSQUE_CENTER

📜 Licencia

Distribuido bajo licencia MIT.
© 2025 RZA / IT Operations – Todos los derechos reservados.

Descargar herramienta