Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WSUSResponder — Module PowerShell de réponse à l'incident CVE-2025-59287 — WSUS Remote Code Execution (RCE) | Kitploit
Ferramentas/GitHubGitHub/radzarr/wsusresponder
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeResposta a Incidentes
GitHubradzarr/wsusresponder

WSUSResponder

Module PowerShell de réponse à l'incident CVE-2025-59287 — WSUS Remote Code Execution (RCE)

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🧰 WSUSResponder

Versão: 1.0.1
Autor: RZA / IT Operations
Licença: MIT


🎯 Objetivo

O módulo WSUSResponder fornece um conjunto de ferramentas PowerShell para responder rapidamente à vulnerabilidade crítica CVE-2025-59287, uma falha de execução remota de código (RCE) que afeta o Windows Server Update Services (WSUS).

Ele permite:

  • 🔍 Escanear um parque Active Directory ou uma lista de servidores alvo
  • 🧩 Identificar servidores WSUS vulneráveis
  • 🛡️ Verificar a presença dos patches Out-of-Band (OOB) publicados pela Microsoft
  • 🚧 Aplicar um workaround de firewall (bloqueio das portas 8530/8531)
  • ♻️ Remover esse workaround após os servidores serem patchados
  • 📊 Gerar relatórios de auditoria completos (CSV, JSON, XLSX)

⚙️ Pré-requisitos

Módulos PowerShell necessários

MóduloFunçãoInstalação
ActiveDirectoryDescoberta automática de servidores via ADAdd-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0'
ImportExcelGeração de relatórios Excel (.xlsx)Install-Module ImportExcel -Scope CurrentUser

Ambiente necessário

  • PowerShell 5.1+
  • WinRM habilitado nos servidores alvo (Enable-PSRemoting)
  • Direitos de administrador local nos hosts remotos

📦 Instalação

  1. Crie uma pasta chamada WSUSResponder em um dos seus diretórios de módulos PowerShell:
    root@kitploit:~
    $Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
    New-Item -ItemType Directory -Path $Path -Force
    
  2. Copie os arquivos do módulo:
    • WSUSResponder.psm1
    • WSUSResponder.psd1
  3. Importe o módulo:
    root@kitploit:~
    Import-Module WSUSResponder
    Get-Command -Module WSUSResponder
    
  4. Verifique o carregamento:
    root@kitploit:~
    Get-Module WSUSResponder -ListAvailable
    

🧩 Funções exportadas

FunçãoDescrição
Get-WSUSCveStatusEscaneia os servidores para detectar a presença do papel WSUS e dos patches OOB.
Set-WSUSCveWorkaroundAplica o workaround (regras de firewall bloqueando as portas 8530/8531).
Remove-WSUSCveWorkaroundRemove as regras de firewall criadas pelo workaround.
Export-WSUSCveReportExporta os resultados do scan em vários formatos (CSV, JSON, XLSX, TXT).

🚀 Exemplos de uso

🔎 Auditoria completa do domínio AD

root@kitploit:~
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath

🛡️ Scan + Aplicação do Workaround

root@kitploit:~
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"

🔁 Remoção do Workaround após patching

root@kitploit:~
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'

📊 Relatórios gerados

Os relatórios são salvos na pasta definida por -ExportPath:

ArquivoFormatoConteúdo
WSUS_CVE59287_Report.csvCSVResultados completos do scan
WSUS_CVE59287_Report.jsonJSONExportação estruturada para API/automação
WSUS_CVE59287_Report.xlsxXLSXRelatório formatado com filtros automáticos
Vulnerable_Hosts.txtTXTLista simples dos hosts vulneráveis

🧱 Arquitetura técnica

  • Uso de Invoke-Command e WinRM para execução remota
  • Paralelismo nativo PS7 (ForEach-Object -Parallel) para acelerar os pré-testes
  • Timeout configurável via -OperationTimeoutSec
  • Workaround idempotente (sem duplicação de regras)
  • Exportação multi-formato automatizada (CSV, JSON, XLSX via ImportExcel)

🔐 Segurança e Assinatura do módulo

Se a sua política de execução for AllSigned, você pode assinar o módulo:

root@kitploit:~
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert

🧾 Changelog

v1.0.1 – (27/10/2025)

  • Refatoração completa em módulo PowerShell (.psm1 / .psd1)
  • Adição do suporte paralelo PS7 (-UsePS7Parallel)
  • Novo mecanismo de exportação (CSV, JSON, XLSX)
  • Correção do gerenciamento de timeout WinRM
  • Rollback idempotente das regras de firewall

🧑‍💻 Autores

  • (RZA) — IT Operations
  • Contribuidores internos Segurança Microsoft / DOT_SU_KIOSQUE_CENTER

📜 Licença

Distribuído sob licença MIT.
© 2025 RZA / IT Operations – Todos os direitos reservados.

Baixar ferramenta