Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Find-WSUS — Ajuda defensores a encontrarem suas configurações de WSUS na esteira do CVE-2025-59287 | Kitploit
Ferramentas/GitHubGitHub/mubix/find-wsus
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoColeta de InformaçõesSegurança da Cadeia de Suprimentos
GitHubmubix/find-wsus

Find-WSUS

Ajuda defensores a encontrarem suas configurações de WSUS na esteira do CVE-2025-59287

Ver Repositório
463há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🧭 Find-WSUS

Descubra configurações de servidor WSUS em Objetos de Política de Grupo (GPOs) — incluindo Preferências de Política de Grupo (GPP) ocultas.

O Find-WSUS é um script PowerShell projetado para profissionais de segurança e administradores de sistemas identificar todas as URLs de servidor WSUS (Windows Server Update Services) configuradas por meio de GPOs. Ele detecta configurações de ambos:

  • Políticas de Modelo Administrativo (HKLM\Software\Policies)
  • Preferências de Política de Grupo (GPP) — configurações de registro ocultas em relatórios XML

⚠️ Por Que Isso Importa

Servidores WSUS são ativos de infraestrutura de alto valor. Se comprometidos, um invasor pode implantar “atualizações” maliciosas em todos os sistemas ingressados no domínio, levando ao comprometimento total do domínio.

🧨 Vulnerabilidades como CVE-2025-59287 demonstram que uma única exploração de WSUS pode conceder aos invasores controle total sobre o domínio.

O Find-WSUS ajuda organizações a localizar todas as fontes de configuração WSUS antes que os invasores o façam.


🔍 O Problema do “WSUS Oculto”

A maioria das verificações apenas verifica:

root@kitploit:~
HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate

No entanto, muitas organizações implantam a configuração do WSUS por meio de Preferências de Política de Grupo (GPP), que modificam diretamente as chaves do registro. Essas configurações não aparecem nos relatórios padrão do GPMC.

✅ O Find-WSUS detecta configurações padrão e baseadas em GPP, dando a você visibilidade completa do seu ambiente.


🧩 Pré-requisitos


⚙️ Uso

1. Importar o Script

Carregue o script na sua sessão do PowerShell:

root@kitploit:~
. .\Find-WSUS.ps1

2. Executar a Verificação

Após importar, a função Find-WSUS fica disponível.

Exemplo 1: Verificar o Domínio Atual

root@kitploit:~
Find-WSUS | Format-Table -AutoSize

Exemplo 2: Saída Detalhada (Verbose)

Veja mensagens detalhadas de progresso durante a verificação:

root@kitploit:~
Find-WSUS -Verbose

Exemplo 3: Verificar um Domínio Diferente

root@kitploit:~
Find-WSUS -Domain "child.mydomain.com" | Format-Table -AutoSize

Exemplo 4: Filtrar GPOs por Nome

root@kitploit:~
Find-WSUS -Name "*Server*" -Verbose

Exemplo 5: Obter uma Lista Exclusiva de Hosts WSUS

root@kitploit:~
$results = Find-WSUS -Domain "mydomain.com"
$results.Hostname | Where-Object { $_ } | Sort-Object -Unique

📦 Parâmetros


🧠 Como Funciona

1. Validação do Ambiente

  • Garante que o PowerShell é de 64 bits.
  • Verifica se o módulo GroupPolicy está instalado.
  • Confirma que as GPOs estão acessíveis no domínio especificado.

2. Verificação de Política (STA Runspace)

  • Usa Get-GPRegistryValue em um runspace STA para evitar erros de threading COM.

  • Procura valores WUServer e WUStatusServer em:

    root@kitploit:~
    HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate
    

3. Verificação de Preferências (GPP XML)

  • Analisa a saída XML de Get-GPOReport -ReportType Xml.
  • Encontra URLs WSUS ocultas em nós com namespace (q2:Registry) e de fallback (*[local-name()='Registry']).
  • Captura valores gravados sob HKLM, incluindo chaves ...\Windows\WindowsUpdate.

4. Agregação de Resultados

  • Combina todas as descobertas em um único conjunto de dados.
  • Extrai nomes de host das URLs para facilitar a deduplicação.
  • Retorna objetos limpos e ordenados.

🧾 Exemplo de Saída (formatação real)

Isto espelha o layout e os cabeçalhos reais do Format-Table -AutoSize de Find-WSUS, mas com exemplos realistas de hosts/URLs e nomes/GUIDs de GPOs.

root@kitploit:~
PS C:\Users\Administrator\Documents> Find-WSUS | Format-Table -AutoSize
[OK] Environment check passed: 64-bit PowerShell, GroupPolicy module loaded, GPOs accessible.


GPOName               Scope                 Key                                                    ValueName      Value                                    Hostname              GPOGuid                              
-------               -----                 ---                                                    ---------      -----                                    --------              -------                              
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Default Domain Policy Policy (Computer)     HKLM\Software\Policies\Microsoft\Windows\Windows\Update WUStatusServer https://wsus.corp.contoso.com:8531       wsus.corp.contoso.com 31b2f340-016d-11d2-945f-00c04fb984f9
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUServer       http://wsus01.contoso.com:8530           wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Corporate WSUS Baseline Policy (Computer)   HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus01.contoso.com:8531          wsus01.contoso.com    57f2e3da-33c5-4a35-abce-c12a0b7f9823
Workstations - Windows Update (GPP) Preference (Registry) HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate WUStatusServer https://wsus-west.contoso.com:8531   wsus-west.contoso.com a1cde8b2-7f45-43f2-9db4-9c1e93a0e5c1

Nota: Em ambientes reais, você frequentemente verá SSL na porta :8531 e HTTP legado na :8530. Os nomes de host acima são exemplos; substitua pelo seu inventário real.


🚫 Limitações

[!WARNING] Este script é uma ferramenta de descoberta, não um sistema completo de inventário.

Ele apenas encontra servidores WSUS definidos via Política de Grupo. Ele não detecta:

  • Clientes fora do domínio ou registros configurados manualmente
  • Servidores WSUS rogue sem vínculo com GPO
  • Sistemas gerenciados por políticas do Intune ou SCCM

✅ Próximas Etapas Recomendadas

  1. Execute Find-WSUS em todos os domínios da sua floresta.
  2. Combine a saída em um inventário central.
  3. Compare com um EDR ou scanner de ativos para máquinas que executam o WSUSService.
  4. Investigue quaisquer hosts WSUS incompatíveis ou inesperados.

🧑‍💻 Autor e Créditos

Desenvolvido por engenheiros de segurança para expor configurações WSUS ocultas e melhorar a visibilidade da infraestrutura de patches.

📘 Contribuições são bem-vindas! Envie pull requests ou issues para melhorar a compatibilidade ou adicionar novos métodos de descoberta.

Baixar ferramenta
RequisitoDescrição
PowerShell de 64 bitsNecessário para compatibilidade COM. O script é encerrado automaticamente se executado no PowerShell de 32 bits.
RSAT: Ferramentas de Gerenciamento de Política de GrupoNecessário para o módulo GroupPolicy.

Windows 10/11: Settings → Optional Features → Add a Feature → RSAT: Group Policy Management Tools
Windows Server: Server Manager → Add Roles and Features → Features → Group Policy Management
PermissõesAcesso de leitura a todas as GPOs no domínio verificado.
Opcional: Direitos de administradorAlgumas consultas de política de registro podem falhar sem elevação.
ParâmetroDescriçãoPadrão
-NameFiltra GPOs pelo nome de exibição usando curingas. Usa -All quando *.* (todas as GPOs)
-DomainEspecifica um domínio para consultar (útil em florestas com vários domínios).Domínio do usuário atual
-VerboseExibe progresso detalhado da verificação e descobertas.Desativado