Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Find-WSUS — Aide les défenseurs à trouver leurs configurations WSUS à la suite de CVE-2025-59287 | Kitploit
Outils/GitHubGitHub/mubix/find-wsus
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité de la Chaîne Logistique
GitHubmubix/find-wsus

Find-WSUS

Aide les défenseurs à trouver leurs configurations WSUS à la suite de CVE-2025-59287

Voir le dépôt
4633il y a 10 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🧭 Find-WSUS

Découvrez les configurations de serveurs WSUS dans les objets de stratégie de groupe (GPO) — y compris les préférences de stratégie de groupe (GPP) masquées.

Find-WSUS est un script PowerShell conçu pour les professionnels de la sécurité et les administrateurs système afin d’identifier toutes les URL de serveurs WSUS (Windows Server Update Services) configurées via des GPO. Il détecte les configurations provenant à la fois de :

  • Stratégies de modèles administratifs (HKLM\Software\Policies)
  • Préférences de stratégie de groupe (GPP) : paramètres de registre masqués dans les rapports XML

⚠️ Pourquoi c’est important

Les serveurs WSUS sont des actifs d’infrastructure à forte valeur. S’ils sont compromis, un attaquant peut déployer de fausses « mises à jour » sur tous les systèmes joints au domaine, conduisant à une compromission totale du domaine.

🧨 Des vulnérabilités comme CVE-2025-59287 démontrent qu’une seule exploitation WSUS peut donner aux attaquants un contrôle total sur le domaine.

Find-WSUS aide les organisations à localiser toutes les sources de configuration WSUS avant les attaquants.


🔍 Le problème du « WSUS caché »

La plupart des analyses ne vérifient que :

root@kitploit:~
HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate

Cependant, de nombreuses organisations déploient la configuration WSUS via les Préférences de stratégie de groupe (GPP), qui modifient directement les clés de registre. Ces paramètres n’apparaissent pas dans les rapports GPMC standard.

✅ Find-WSUS détecte à la fois les configurations standard et celles basées sur les GPP, vous offrant une visibilité complète sur votre environnement.


🧩 Prérequis

ExigenceDescription
PowerShell 64 bitsRequis pour la compatibilité COM. Le script se termine automatiquement s’il est exécuté dans PowerShell 32 bits.
RSAT : Outils d’administration de stratégie de groupeRequis pour le module GroupPolicy.

Windows 10/11 : Paramètres → Fonctionnalités optionnelles → Ajouter une fonctionnalité → RSAT : Outils d’administration de stratégie de groupe
Windows Server : Gestionnaire de serveur → Ajouter des rôles et fonctionnalités → Fonctionnalités → Gestion de la stratégie de groupe
AutorisationsAccès en lecture à tous les GPO du domaine analysé.
Optionnel : droits d’administrateurCertaines requêtes de stratégie de registre peuvent échouer sans élévation de privilèges.

⚙️ Utilisation

1. Importer le script

Chargez le script dans votre session PowerShell :

root@kitploit:~
. .\Find-WSUS.ps1

2. Lancer l’analyse

Après l’importation, la fonction Find-WSUS devient disponible.

Exemple 1 : Analyser le domaine courant

root@kitploit:~
Find-WSUS | Format-Table -AutoSize

Exemple 2 : Sortie détaillée (Verbose)

Affichez des messages de progression détaillés pendant l’analyse :

root@kitploit:~
Find-WSUS -Verbose

Exemple 3 : Analyser un autre domaine

root@kitploit:~
Find-WSUS -Domain "child.mydomain.com" | Format-Table -AutoSize

Exemple 4 : Filtrer les GPO par nom

root@kitploit:~
Find-WSUS -Name "*Server*" -Verbose

Exemple 5 : Obtenir une liste unique des hôtes WSUS

root@kitploit:~
$results = Find-WSUS -Domain "mydomain.com"
$results.Hostname | Where-Object { $_ } | Sort-Object -Unique

📦 Paramètres

ParamètreDescriptionDéfaut
-NameFiltre les GPO par nom d’affichage à l’aide de caractères génériques. Utilise -All avec *.* (tous les GPO)
-DomainSpécifie un domaine à interroger (utile dans les forêts multi-domaines).Domaine de l’utilisateur courant
-VerboseAffiche la progression détaillée de l’analyse et les résultats.Désactivé

🧠 Comment ça fonctionne

1. Validation de l’environnement

  • Vérifie que PowerShell est en 64 bits.
  • Vérifie que le module GroupPolicy est installé.
  • Confirme que les GPO sont accessibles dans le domaine spécifié.

2. Analyse des stratégies (runspace STA)

  • Utilise Get-GPRegistryValue dans un runspace STA pour éviter les erreurs de threading COM.

  • Recherche les valeurs WUServer et WUStatusServer dans :

    root@kitploit:~
    HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate
    

3. Analyse des préférences (XML GPP)

  • Analyse la sortie XML de Get-GPOReport -ReportType Xml.
  • Recherche les URL WSUS masquées dans les nœuds avec espace de noms (q2:Registry) et les nœuds de secours (*[local-name()='Registry']).
  • Capture les valeurs écrites sous HKLM, y compris les clés ...\Windows\WindowsUpdate.

4. Agrégation des résultats

  • Fusionne toutes les découvertes dans un jeu de données unique.
  • Extrait les noms d’hôtes des URL pour faciliter la déduplication.
  • Retourne des objets propres et triés.

🧾 Exemple de sortie (style de mise en forme réel)

Cela reflète la véritable disposition et les en-têtes de Format-Table -AutoSize de Find-WSUS, mais avec des exemples réalistes d’hôtes/URL et de noms/GUID de GPO.

root@kitploit:~
PS C:\Users\Administrator\Documents> Find-WSUS | Format-Table -AutoSize
[OK] Environment check passed: 64-bit PowerShell, GroupPolicy module loaded, GPOs accessible.


GPOName               Scope                 Key                                                    ValueName      Value                                    Hostname              GPOGuid                              
-------               -----                 ---                                                    ---------      -----                                    --------              -------                              
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\Windows\Update WUStatusServer https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       http://wsus01.contoso.com:8530           wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus01.contoso.com:8531          wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Workstations - Windows Update (GPP) Preference (Registry) HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus-west.contoso.com:8531   wsus-west.contoso.com a1cde8b2-7f45-43f2-9db4-9c1e93a0e5c1

Remarque : Dans les environnements réels, vous verrez souvent du SSL sur :8531 et du HTTP hérité sur :8530. Les noms d’hôtes ci-dessus sont des exemples ; remplacez-les par votre inventaire réel.


🚫 Limitations

[!WARNING] Ce script est un outil de découverte, pas un système d’inventaire complet.

Il trouve uniquement les serveurs WSUS définis via une stratégie de groupe. Il ne détecte pas :

  • Les clients non membres du domaine ou les registres configurés manuellement
  • Les serveurs WSUS non autorisés sans lien avec un GPO
  • Les systèmes gérés par des stratégies Intune ou SCCM

✅ Prochaines étapes recommandées

  1. Exécutez Find-WSUS sur tous les domaines de votre forêt.
  2. Consolidez la sortie dans un inventaire central.
  3. Comparez avec un EDR ou un scanner d’actifs pour les machines exécutant WSUSService.
  4. Examinez tout hôte WSUS inattendu ou non concordant.

🧑‍💻 Auteur & Crédits

Développé par des ingénieurs sécurité pour exposer les configurations WSUS cachées et améliorer la visibilité de l’infrastructure de correctifs.

📘 Les contributions sont les bienvenues ! Soumettez des pull requests ou des issues pour améliorer la compatibilité ou ajouter de nouvelles méthodes de découverte.

Télécharger l’outil