NotWSUSpicious: Transformando a Infraestrutura de Atualização do Windows em Arma
Técnicas e Métodos de Ataque2026-08-27, 06:31
Na Black Hat USA 2026, o pesquisador da SpecterOps, Beyviel David, apresentou uma nova técnica de Attack Path na palestra “Turning Enterprise Update Servers Into Backdoor Factories.” Sob certas condições, a técnica pode transformar a infraestrutura WSUS empresarial em um mecanismo para movimento lateral, persistência e implantação de código em sistemas Windows. Uma série de artigos de pesquisa no blog da SpecterOps fornece uma análise técnica detalhada da técnica.
Condições-chave do ataque: O WSUS deve usar um servidor MSSQL externo, e a Proteção Estendida para Autenticação (EPA) não deve ser exigida nesse servidor. Coagir autenticação da conta de computador do WSUS e retransmitir a autenticação NTLM para o MSSQL, estabelecendo uma sessão SQL como a conta de computador do WSUS. A conta de computador do WSUS não tem permissões diretas de
SELECT, UPDATE ou DELETE nas tabelas SUSDB. No entanto, seu papel webService permite que ela execute procedimentos armazenados do WSUS. Isso é suficiente para criar uma atualização personalizada, criar um Grupo de Destino, adicionar um computador específico a esse grupo e implantar a atualização nele.Ignorando a Verificação de Assinatura
O WSUS normalmente exige que arquivos executáveis de atualização sejam assinados digitalmente. A análise de
Microsoft.UpdateServices.ContentSyncAgent.dll mostrou que a função VerifyFile pula CheckCertificateSignature se o nome do arquivo terminar em .txt ou .esd. Na demonstração inicial, o autor usou Ghost.txt; o exemplo posterior do NotWSUSpicious usa a extensão dupla Specter.exe.txt. Após instalar a atualização personalizada, o pesquisador recebeu um callback de C2.Entrega via BITS
A URL do payload é configurada através de
spSetBatchURL. O WSUS então baixa o arquivo de atualização usando o Serviço de Transferência Inteligente em Segundo Plano (BITS), que requer que o servidor web de hospedagem suporte solicitações de Range HTTP. O autor implementou um servidor Python com o suporte necessário e o incluiu no NotWSUSpicious como BitsWebServer.py.Instalação Automática e Persistência
Se Configurar Atualizações Automáticas → 4 - Baixar automaticamente e agendar instalação estiver habilitado via GPO, a atualização personalizada pode ser instalada sem interação do usuário. O autor também observou que após o processo C2 sair, a atualização é imediatamente reimplantada, permitindo que o mecanismo seja usado para persistência. No entanto, isso resulta em uma falha de atualização exibida nas configurações de Atualização do Windows do cliente.
O autor lançou o NotWSUSpicious, uma ferramenta Python que calcula o tamanho do payload e hashes SHA-1/SHA-256 e gera as consultas SQL necessárias para criar e implantar uma atualização personalizada em uma máquina selecionada.
Um Laboratório Ludus WSUS também foi lançado. Ele implanta automaticamente um servidor WSUS configurado para usar MSSQL externo, máquinas cliente e a configuração de Política de Grupo necessária. Por padrão, o laboratório usa a opção 4, o que significa que os clientes instalam atualizações automaticamente.
Para mitigação, a SpecterOps recomenda exigir EPA no servidor de banco de dados WSUS, restringir o acesso de rede ao servidor de banco de dados apenas ao servidor WSUS e locais administrativos, e monitorar execução suspeita de
spCreateTargetGroups, spSetBatchURL e spDeployUpdate.PoC (ferramenta): https://github.com/bagelByt3s/NotWSUSpicious
Artigo (parte 1): https://specterops.io/blog/2026/08/05/turning-enterprise-update-servers-into-backdoor-factories-part-1
Artigo (parte 2): https://specterops.io/blog/2026/08/05/turning-enterprise-update-servers-into-backdoor-factories-part-2
Artigo (ferramenta): https://specterops.io/blog/2026/08/05/weaponizing-windows-updates-with-notwsuspicious
Artigo (laboratório): https://specterops.io/blog/2026/08/05/built-a-wsus-ludus-lab
Fornecedor
Produto
Mais