Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan servidores WSUS para distribuir malware en empresas


Se ha descubierto una nueva cadena de ataque que permite a los adversarios secuestrar los Servicios de Actualización de Servidores de Windows (WSUS), la arquitectura de gestión de parches utilizada en entornos empresariales. Según la investigación de Beyviel David (SpecterOps), las organizaciones que alojan WSUS en una base de datos SQL Server externa corren un riesgo operativo crítico, ya que atacantes con acceso a la red local podrían forzar la autenticación para distribuir malware y comprometer los endpoints de la empresa.





Una novedosa cadena de ataque que permite a los adversarios secuestrar Windows Server Update Services (WSUS), la arquitectura de gestión de parches de confianza ampliamente implementada en entornos empresariales.



La investigación, publicada por el investigador de SpecterOps Beyviel David, demuestra cómo las organizaciones que alojan WSUS en una base de datos SQL Server externa se enfrentan a un riesgo operativo crítico: los atacantes con acceso a la red local pueden forzar la autenticación, capturar una sesión de base de datos y crear "actualizaciones" maliciosas que los endpoints unidos al dominio confían y ejecutan automáticamente.

Convertir Windows Server Update Services en Puertas Traseras

Las implementaciones empresariales de WSUS frecuentemente separan el servidor de gestión de actualizaciones de su almacenamiento backend, alojando la base de datos SUSDB en una instancia independiente de Microsoft SQL Server en lugar de utilizar la base de datos interna predeterminada de Windows.

Esta arquitectura crea un vector de exposición cuando se combina con la coerción de autenticación NTLM.

Utilizando herramientas como PetitPotam, un atacante puede forzar que la cuenta de equipo del servidor WSUS se autentique a través de SMB en un host controlado por el adversario. El atacante luego retransmite esta autenticación directamente a la base de datos remota de SQL Server utilizando Ntlmrelayx.

Dado que la cuenta de equipo de WSUS posee permisos para establecer una sesión en la instancia de SUSDB, esta maniobra concede un punto de apoyo autenticado en la base de datos sin requerir credenciales válidas de un usuario del dominio.

Mantener la visibilidad sobre estos vectores de retransmisión es crítico para preservar la seguridad de Active Directory en las redes corporativas.

WSUS machine account database mapping
Mapeo de la base de datos de la cuenta de máquina WSUS (Fuente de la imagen: Specterops)

El acceso inicial a la base de datos obtenido mediante el retransmisor NTLM coloca al atacante en el rol restringido webService, que carece de permisos directos de SELECT, UPDATE o DELETE en las tablas principales. Sin embargo, los investigadores descubrieron que los permisos concedidos para ejecutar procedimientos almacenados específicos proporcionan el control suficiente para convertir el flujo de trabajo de actualización en un arma.

Encadenando metódicamente procedimientos almacenados nativos de SQL —incluyendo spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup y spDeployUpdate— un atacante puede falsificar un paquete completo de actualización de Windows que contenga metadatos arbitrarios, hashes de archivos e instrucciones de ejecución.

Como se detalla en el informe de investigación de SpecterOps, esta secuencia de procedimientos almacenados permite a un atacante ensamblar metadatos de actualización válidos directamente dentro de la base de datos.

Debido a que la base de datos interpreta estos comandos como si provinieran de la cuenta de equipo de WSUS confiable, las actualizaciones falsificadas pasan la validación interna y se envían a los grupos de endpoints seleccionados.

Asegurar la infraestructura de actualizaciones es un componente esencial de la gestión general de seguridad de los servidores Windows.

Stored procedure EXECUTE permissions
Permisos de EJECUCIÓN de procedimientos almacenados (Fuente de la imagen: Specterops.io)

Bajo condiciones normales de funcionamiento, WSUS requiere que todos los binarios entregados lleven una firma digital válida de un certificado de Microsoft confiable, descargando los payloads exclusivamente a través del protocolo Background Intelligent Transfer Service (BITS).

Los investigadores de SpecterOps realizaron ingeniería inversa de la librería Microsoft.UpdateServices.ContentSyncAgent.dll usando dnSpy e identificaron un fallo de lógica dentro de la rutina de verificación de archivos:

  • Verificación de Extensión de Archivo: La lógica de verificación comprueba si el nombre de un archivo payload termina en .txt o .esd.
  • Disparador de Bypass: Si se detecta cualquiera de estas extensiones, la rutina omite completamente la validación de la firma digital.

Un atacante puede renombrar un payload ejecutable a un nombre como Ghost.txt, alojarlo en un servidor web compatible con BITS y hacer que WSUS descargue y ejecute el binario no verificado en los endpoints objetivo. Este fallo facilita la ejecución de código no autenticada en las máquinas cliente.

Fase del AtaqueMecanismo / ComponenteImpacto Técnico
Coerción de AutenticaciónPetitPotam + NtlmrelayxFuerza la autenticación SMB para retransmitir la sesión de la cuenta de equipo a SUSDB
Inyección en Base de DatosProcedimientos Almacenados de WSUS (spImportUpdate, etc.)Falsifica paquetes de actualización maliciosos dentro de las tablas de la base de datos
Bypass de FirmaFallo de lógica en ContentSyncAgent.dllOmite las comprobaciones de firma para extensiones de archivo .txt y .esd
Ejecución del PayloadProtocolo BITS + Directiva de GrupoInstala silenciosamente el payload con redespiegue automático persistente

Además, si la Directiva de Grupo del entorno objetivo está configurada para descargar y programar automáticamente las instalaciones de actualizaciones, el payload se despliega sin interacción del usuario.

Si el proceso del payload es terminado, la actualización maliciosa se vuelve a ejecutar automáticamente, estableciendo un punto de apoyo persistente en el host víctima.

SpecterOps lanzó dos proyectos de código abierto para ayudar a los equipos de seguridad:

  1. ludus_wsus: Un entorno de laboratorio basado en Ansible para desplegar instancias vulnerables de WSUS para pruebas.
  2. NotWSUSpicious: Una utilidad de Python que automatiza el encadenamiento de procedimientos almacenados de SQL, incluida con un servidor BITS personalizado y un mssqlclient.py modificado.
  • Aplica la Protección Extendida para la Autenticación (EPA): Activa EPA en el servidor de base de datos SQL que aloja SUSDB para bloquear la retransmisión NTLM.
  • Segmentación de Red: Restringe el acceso de red a la base de datos para que solo los servidores WSUS autorizados y los hosts de gestión administrativa puedan conectarse.
  • Monitorea las Invocaciones de Procedimientos Almacenados: Audita los registros de ejecución de SQL en busca de llamadas anómalas a spCreateTargetGroup, spDeployUpdate o referencias a spSetBatchURL que involucren archivos .txt o .esd.


Fuentes:
https://cybersecuritynews.com/wsus-servers-leveraged-to-deliver-malware/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.