Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wsuks — Автоматизированный инструмент MITM для WSUS, который подменяет трафик Windows Update через ARP, раздаёт подписанный исполняемый файл с полезной нагрузкой PowerShell и повышает привилегии до локального администратора. | Kitploit
Инструменты/GitHubGitHub/neffisback/wsuks
Повышение привилегийРазведкаЭксплуатацияПост-эксплуатацияСетевая безопасностьТестирование на ПроникновениеНеправильная КонфигурацияRed Teaming
GitHubneffisback/wsuks

wsuks

Автоматизированный инструмент MITM для WSUS, который подменяет трафик Windows Update через ARP, раздаёт подписанный исполняемый файл с полезной нагрузкой PowerShell и повышает привилегии до локального администратора.

Репозиторий
388331 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Supported Python versions Twitter

wsuks

Автоматизация атаки на WSUS

Получение локального административного доступа к Windows-машине, входящей в домен, обычно является первым шагом во время теста на проникновение. Во многих случаях служба обновления Windows Server (WSUS) настроена на развёртывание обновлений для клиентов в локальной сети через HTTP. Без защиты HTTPS атакующий может выполнить атаку «человек посередине», чтобы доставить клиенту обновление, которое затем будет выполнено с привилегиями SYSTEM. Любой исполняемый файл, подписанный Microsoft, может быть доставлен в качестве обновления, включая пользовательскую команду, с помощью которой запускается этот исполняемый файл. Если атакующему удастся получить TLS-сертификат для WSUS-сервера, эту технику также можно применить через HTTPS (см. ESC17 и нашу запись в блоге).

Для автоматической эксплуатации атаки на WSUS этот инструмент подменяет IP-адрес WSUS-сервера в сети с помощью ARP, и когда целевой клиент запрашивает обновления Windows, он доставляет PsExec64.exe с предопределённым PowerShell-скриптом для получения локальных привилегий администратора. Как исполняемый файл, который доставляется (по умолчанию: PsExec64.exe), так и выполняемая команда могут быть изменены при необходимости.
По умолчанию Windows-клиент проверяет наличие обновлений примерно каждые 24 часа.

Предварительные требования:

  • Целевой клиент должен находиться в локальной сети
  • Служба обновления Windows Server (WSUS) должна быть настроена на использование HTTP, либо должна присутствовать ESC17

Результат:

  • После успешного выполнения предоставленный пользователь будет добавлен в локальную группу администраторов. Если пользователь не был указан, будет создан пользователь с именем формата user[0-9]{5} (например, user12345) и случайным паролем

Реализованные возможности:

  • ARP-спуфинг цели
  • Маршрутизация подменённых ARP-пакетов на локальный HTTP(S)-сервер
  • HTTP(S)-сервер для доставки вредоносных обновлений
  • Автоматическое обнаружение WSUS-сервера
  • Включённые PowerShell-скрипт и исполняемый файл для получения локального административного доступа

Установка 🖥️

С помощью pipx (рекомендуется):

root@kitploit:~
sudo apt install pipx python3-nftables
pipx ensurepath
pipx install wsuks --system-site-packages
sudo ln -s ~/.local/bin/wsuks /usr/sbin/wsuks

С помощью poetry:

root@kitploit:~
sudo apt install pipx git python3-nftables      # poetry should still be installed with pipx, but apt will work as well
sudo pipx install poetry
sudo ln -s /root/.local/bin/poetry /usr/sbin/poetry
git clone https://github.com/NeffIsBack/wsuks
cd wsuks
sudo poetry install

Использование 🛠️

❗wsuks должен запускаться от имени root❗

С pipx вы можете просто запустить sudo wsuks ... в любом месте системы.
Если вы используете poetry, вы должны находиться в папке wsuks и запускать каждую команду с sudo poetry run wsuks ...

Для работы этого инструмента требуется установленный пакет nftables, который по умолчанию присутствует во всех системах на основе Debian.

Существует 3 различных режима/сценария атаки, в которых может запускаться wsuks:

  • AUTOMATIC: Если WSUS-сервер неизвестен, wsuks автоматически обнаружит его, анализируя GPO на контроллере домена. В этом случае необходимо указать IP-адрес контроллера домена, а также учётные данные для домена.
  • MANUAL: Если WSUS-сервер уже известен, атаку можно выполнить, просто указав IP-адрес WSUS-сервера.
  • SERVE ONLY: Если трафик уже перенаправляется на машину атакующего (например, при контроле над DNS), wsuks можно использовать только для доставки вредоносного исполняемого файла и команды.

AUTOMATIC: Автообнаружение WSUS-сервера с указанием только пользователя домена и IP-адреса контроллера домена:

Если у вас уже есть пользователь домена, wsuks проанализирует GPO на контроллере домена, чтобы найти WSUS-сервер.
Будет выполнен PowerShell-скрипт, который добавит указанного пользователя домена в локальную группу администраторов.

root@kitploit:~
sudo wsuks -t 10.0.0.10 -u User -p Password -d domain.local --dc-ip 10.0.0.1

Совет: Если вы хотите только проверить наличие WSUS-сервера, вы можете использовать флаг --only-discover.

MANUAL: Указание известного WSUS-сервера и создание локального администратора:

Предопределённый PowerShell-скрипт выполнит следующие действия:

  1. Создаст нового пользователя с именем формата user[0-9]{5} (например, user12345) и случайным паролем
  2. Установит LocalAccountTokenFilterPolicy в значение 1 (отключение UAC ⚠)
  3. Добавит созданного пользователя в локальную группу администраторов

⚠ Перед установкой LocalAccountTokenFilterPolicy в значение 1 исходное значение сохраняется в поле описания пользователя, чтобы его можно было восстановить позже.

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server 10.0.0.20

MANUAL: Указание известного WSUS-сервера и добавление предоставленного пользователя домена в локальную группу администраторов (домен обязателен!):

Если у вас уже есть пользователь домена и вы знаете IP-адрес WSUS-сервера, wsuks просто добавит пользователя в локальную группу «Администраторы».

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server 10.0.0.20 -u User -d domain.local

SERVE ONLY: Только доставка вредоносного исполняемого файла и команды:

Если трафик уже перенаправляется на машину атакующего (например, при контроле над DNS), wsuks можно использовать только для доставки вредоносного исполняемого файла и команды, без выполнения самого ARP-спуфинга и маршрутизации. При этом будет просто запущен HTTP-сервер на указанном интерфейсе.

root@kitploit:~
sudo wsuks --serve-only

ESC17: Указание TLS-сертификата для веб-сервера WSUS (ESC17):

В случае, если атакующий может получить TLS-сертификат (например, через ESC17) для WSUS-сервера, атака также может быть выполнена через HTTPS. Это применимо ко всем сценариям выше: просто добавьте флаг --tls-cert с путём к сертификату.

root@kitploit:~
sudo wsuks -t 10.0.0.10 --WSUS-Server secure.wsus.domain.local --tls-cert cert.pem

Демонстрация 🎥

Вот короткая демонстрация атаки с известным WSUS-сервером: Demo of the WSUS attack

О проекте и мерах защиты 🛡️

В репозитории PyWSUS от GoSecure вы можете найти отличную документацию о том, как можно обнаружить эту атаку и защититься от неё. Они также написали отличное руководство, подробно демонстрирующее, как работает эта атака, здесь.

Что касается ESC17, пожалуйста, посмотрите certipy wiki для получения рекомендаций по защите.

Части этого инструмента основаны на следующих проектах:

  • https://github.com/GoSecure/pywsus
  • https://github.com/GoSecure/wsuspect-proxy
Скачать инструмент