Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wsuks — Strumento MITM WSUS automatizzato che spoofa il traffico di Windows Update tramite ARP, serve un eseguibile firmato con un payload PowerShell e scala a privilegi di amministratore locale. | Kitploit
Strumenti/GitHubGitHub/neffisback/wsuks
Escalation di PrivilegiRicognizioneExploitPost-ExploitSicurezza di RetePenetration TestingConfigurazione ErrataRed Teaming
GitHubneffisback/wsuks

wsuks

Strumento MITM WSUS automatizzato che spoofa il traffico di Windows Update tramite ARP, serve un eseguibile firmato con un payload PowerShell e scala a privilegi di amministratore locale.

Vedi Repository
388331 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Supported Python versions Twitter

wsuks

Automatizzare l'attacco WSUS

Ottenere l'accesso amministrativo locale a una macchina Windows aggiunta al dominio è in genere il primo passo durante un penetration test. In molti casi, il Servizio di aggiornamento di Windows (WSUS) è configurato per distribuire gli aggiornamenti ai client tramite la rete locale usando HTTP. Senza la sicurezza di HTTPS, un attaccante può mettere in atto un attacco man-in-the-middle per servire un aggiornamento al client, che verrà poi eseguito con privilegi SYSTEM. Qualsiasi eseguibile firmato Microsoft può essere servito come aggiornamento, incluso un comando personalizzato con cui viene eseguito l'eseguibile. Se un attaccante riesce a ottenere un certificato TLS per il server WSUS, questa tecnica può essere eseguita anche su HTTPS (vedi ESC17 e il nostro post del blog).

Per sfruttare automaticamente l'attacco WSUS, questo strumento spoofa l'indirizzo IP del server WSUS sulla rete usando ARP e, quando il client target richiede gli aggiornamenti di Windows, serve PsExec64.exe con uno script PowerShell predefinito per ottenere privilegi di amministratore locale. Sia il file eseguibile servito (predefinito: PsExec64.exe) sia il comando eseguito possono essere modificati se necessario.
Per impostazione predefinita, un client Windows cerca gli aggiornamenti circa ogni 24 ore.

Prerequisiti:

  • Il client target deve essere sulla rete locale
  • Il servizio Windows Server Update Service (WSUS) deve essere configurato tramite HTTP oppure deve essere presente ESC17

Risultato:

  • Dopo l'esecuzione riuscita, l'utente fornito verrà aggiunto al gruppo degli amministratori locali. Se non è stato specificato un utente, verrà creato un utente con il formato user[0-9]{5} (es. user12345) e una password casuale

Funzionalità implementate:

  • ARP spoofing del target
  • Instradamento dei pacchetti con spoofing ARP verso il server HTTP(S) locale
  • Server HTTP(S) per servire gli aggiornamenti dannosi
  • Rilevamento automatico del server WSUS
  • Script PowerShell ed eseguibile inclusi per ottenere l'accesso amministrativo locale

Installazione 🖥️

Usando pipx (consigliato):

root@kitploit:~
sudo apt install pipx python3-nftables
pipx ensurepath
pipx install wsuks --system-site-packages
sudo ln -s ~/.local/bin/wsuks /usr/sbin/wsuks

Usando poetry:

root@kitploit:~
sudo apt install pipx git python3-nftables      # poetry should still be installed with pipx, but apt will work as well
sudo pipx install poetry
sudo ln -s /root/.local/bin/poetry /usr/sbin/poetry
git clone https://github.com/NeffIsBack/wsuks
cd wsuks
sudo poetry install

Utilizzo 🛠️

❗wsuks deve essere eseguito come root❗

Con pipx puoi semplicemente eseguire sudo wsuks ... ovunque sul sistema.
Se stai usando poetry, devi trovarti nella cartella wsuks e iniziare ogni comando con sudo poetry run wsuks ...

Questo strumento richiede che il pacchetto nftables sia installato, com'è per impostazione predefinita su tutti i sistemi basati su Debian.\

Ci sono 3 diverse modalità/scenari di attacco in cui wsuks può essere eseguito:

  • AUTOMATIC: se il server WSUS non è noto, wsuks scoprirà automaticamente il server WSUS analizzando i GPO sul domain controller. In questo caso, devono essere forniti l'IP del domain controller e le credenziali del dominio.
  • MANUAL: se il server WSUS è già noto, l'attacco può essere eseguito semplicemente fornendo l'IP del server WSUS.
  • SERVE ONLY: se il traffico è già stato reindirizzato alla macchina dell'attaccante (ad es. con il controllo sul DNS), wsuks può essere usato solo per servire l'eseguibile e il comando dannosi.

AUTOMATIC: Scopri automaticamente il server WSUS specificando solo l'utente di dominio con l'IP del DC:

Se hai già un utente di dominio, wsuks analizzerà i GPO sul domain controller per trovare il server WSUS.
Viene eseguito uno script PowerShell che aggiungerà l'utente di dominio fornito al gruppo degli amministratori locali.

root@kitploit:~
sudo wsuks -t 10.0.0.10 -u User -p Password -d domain.local --dc-ip 10.0.0.1

Suggerimento: Se vuoi solo verificare la presenza di un server WSUS, puoi usare il flag --only-discover.

MANUAL: Specifica il server WSUS noto e crea un utente amministratore locale:

Lo script PowerShell predefinito eseguirà le seguenti azioni:

  1. Creare un nuovo utente del formato user[0-9]{5} (es. user12345) e una password casuale
  2. Impostare LocalAccountTokenFilterPolicy a 1 (disabilitando l'UAC ⚠)
  3. Aggiungere l'utente creato al gruppo degli amministratori locali

⚠ Prima di impostare LocalAccountTokenFilterPolicy a 1, il valore originale viene memorizzato nel campo descrizione dell'utente, così da poterlo ripristinare in seguito

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server 10.0.0.20

MANUAL: Specifica il server WSUS noto e aggiungi l'utente di dominio fornito al gruppo degli amministratori locali (il dominio è obbligatorio!):

Se hai già un utente di dominio e conosci l'IP del server WSUS, wsuks aggiungerà semplicemente l'utente al gruppo Administrators locale.

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server 10.0.0.20 -u User -d domain.local

SERVE ONLY: Servi solo l'eseguibile e il comando dannosi:

Se il traffico è già stato reindirizzato alla macchina dell'attaccante (ad es. con il controllo sul DNS), wsuks può essere usato solo per servire l'eseguibile e il comando dannosi, senza eseguire lo spoofing ARP e l'instradamento. Questo avvierà semplicemente il server HTTP sull'interfaccia fornita.

root@kitploit:~
sudo wsuks --serve-only

ESC17: Specifica un certificato TLS per il webserver WSUS (ESC17):

Nel caso in cui un attaccante riesca a ottenere un certificato TLS (ad es. tramite ESC17) per il server WSUS, l'attacco può essere eseguito anche su HTTPS. Si applica a tutti gli scenari precedenti: basta aggiungere il flag --tls-cert con il percorso del certificato.

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server secure.wsus.domain.local --tls-cert cert.pem

Demo 🎥

Ecco una breve demo dell'attacco con un server WSUS noto: Demo dell'attacco WSUS

Informazioni e mitigazione 🛡️

Nel repository PyWSUS di GoSecure puoi trovare un'ottima documentazione su come rilevare e mitigare questo attacco. Hanno anche scritto un'ottima guida che dimostra in dettaglio come funziona questo attacco qui.

Per quanto riguarda ESC17, consulta la wiki di certipy per le raccomandazioni di mitigazione.

Parti di questo strumento sono basate sui seguenti progetti:

  • https://github.com/GoSecure/pywsus
  • https://github.com/GoSecure/wsuspect-proxy
Scarica lo strumento