Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WSUSResponder — Module PowerShell di risposta agli incidenti CVE-2025-59287 — WSUS Remote Code Execution (RCE) | Kitploit
Strumenti/GitHubGitHub/radzarr/wsusresponder
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàAudit di ConfigurazioneSicurezza di ReteRisposta agli Incidenti
GitHubradzarr/wsusresponder

WSUSResponder

Module PowerShell di risposta agli incidenti CVE-2025-59287 — WSUS Remote Code Execution (RCE)

Vedi Repository
810 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🧰 WSUSResponder

Versione: 1.0.1
Autore: RZA / IT Operations
Licenza: MIT


🎯 Obiettivo

Il modulo WSUSResponder fornisce un insieme di strumenti PowerShell per rispondere rapidamente alla vulnerabilità critica CVE-2025-59287, una falla di esecuzione di codice remoto (RCE) che interessa Windows Server Update Services (WSUS).

Consente di:

  • 🔍 Scansionare un parco Active Directory o un elenco di server mirati
  • 🧩 Identificare i server WSUS vulnerabili
  • 🛡️ Verificare la presenza delle patch Out-of-Band (OOB) pubblicate da Microsoft
  • 🚧 Applicare una soluzione alternativa firewall (blocco porte 8530/8531)
  • ♻️ Rimuovere questa soluzione alternativa una volta che i server sono stati patchati
  • 📊 Generare report di audit completi (CSV, JSON, XLSX)

⚙️ Prerequisiti

Moduli PowerShell necessari

ModuloRuoloInstallazione
ActiveDirectoryScoperta automatica dei server tramite ADAdd-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'
ImportExcelGenerazione dei report Excel (.xlsx)Install-Module ImportExcel -Scope CurrentUser

Ambiente richiesto

  • PowerShell 5.1+
  • WinRM attivato sui server di destinazione (Enable-PSRemoting)
  • Diritti di amministratore locale sugli host remoti

📦 Installazione

  1. Creare una cartella denominata WSUSResponder in una delle directory dei moduli PowerShell:
    root@kitploit:~
    $Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
    New-Item -ItemType Directory -Path $Path -Force
    
  2. Copiare i file del modulo:
    • WSUSResponder.psm1
    • WSUSResponder.psd1
  3. Importare il modulo:
    root@kitploit:~
    Import-Module WSUSResponder
    Get-Command -Module WSUSResponder
    
  4. Verificare il caricamento:
    root@kitploit:~
    Get-Module WSUSResponder -ListAvailable
    

🧩 Funzioni esportate

FunzioneDescrizione
Get-WSUSCveStatusScansiona i server per rilevare la presenza del ruolo WSUS e delle patch OOB.
Set-WSUSCveWorkaroundApplica la soluzione alternativa (regole firewall che bloccano le porte 8530/8531).
Remove-WSUSCveWorkaroundRimuove le regole firewall create dalla soluzione alternativa.
Export-WSUSCveReportEsporta i risultati della scansione in più formati (CSV, JSON, XLSX, TXT).

🚀 Esempi di utilizzo

🔎 Audit completo del dominio AD

root@kitploit:~
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath

🛡️ Scansione + Applicazione della soluzione alternativa

root@kitploit:~
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"

🔁 Rimozione della soluzione alternativa dopo il patching

root@kitploit:~
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'

📊 Report generati

I report vengono salvati nella cartella definita da -ExportPath:

FileFormatoContenuto
WSUS_CVE59287_Report.csvCSVRisultati completi della scansione
WSUS_CVE59287_Report.jsonJSONEsportazione strutturata per API/automazione
WSUS_CVE59287_Report.xlsxXLSXReport formattato con filtri automatici
Vulnerable_Hosts.txtTXTElenco semplice degli host vulnerabili

🧱 Architettura tecnica

  • Utilizzo di Invoke-Command e WinRM per l'esecuzione remota
  • Parallelismo nativo PS7 (ForEach-Object -Parallel) per accelerare i pre-test
  • Timeout configurabile tramite -OperationTimeoutSec
  • Soluzione alternativa idempotente (nessuna duplicazione di regole)
  • Esportazione multi-formato automatizzata (CSV, JSON, XLSX tramite ImportExcel)

🔐 Sicurezza e firma del modulo

Se la policy di esecuzione è AllSigned, è possibile firmare il modulo:

root@kitploit:~
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert

🧾 Changelog

v1.0.1 – (27/10/2025)

  • Refactoring completo in modulo PowerShell (.psm1 / .psd1)
  • Aggiunto il supporto parallelo PS7 (-UsePS7Parallel)
  • Nuovo motore di esportazione (CSV, JSON, XLSX)
  • Corretta la gestione del timeout WinRM
  • Rollback idempotente delle regole firewall

🧑‍💻 Autori

  • (RZA) — IT Operations
  • Collaboratori interni Sicurezza Microsoft / DOT_SU_KIOSQUE_CENTER

📜 Licenza

Distribuito sotto licenza MIT.
© 2025 RZA / IT Operations – Tutti i diritti riservati.

Scarica lo strumento