Краткое описание: Специалисты выявили критическую уязвимость в системе управления обновлениями Windows.

Корпоративные серверы управления обновлениями традиционно считаются надёжной частью инфраструктуры. Однако специалисты компании SpecterOps установили, что при определённых настройках сервиса WSUS можно использовать его в качестве инструмента распространения вредоносного программного обеспечения. Исследователь Бейвиел Дэвид продемонстрировал методику атаки, при которой поддельное обновление отправляется конкретному компьютеру с операционной системой Windows через встроенные механизмы WSUS в корпоративной сети.

Уязвимость проявляется в следующих условиях: база данных SUSDB располагается на отдельном сервере Microsoft SQL, а механизм Extended Protection for Authentication отключён. Исследователь заставил учётную запись компьютера WSUS выполнить NTLM-аутентификацию через контролируемую систему, перенаправил запрос на SQL-сервер и получил доступ с правами самого WSUS. Полученных прав оказалось достаточно для работы с базой данных.

Несмотря на ограничения доступа к базе, роль webService имела разрешение на выполнение хранимых процедур. Этого оказалось достаточно для создания собственного обновления, указания местоположения файла, создания отдельной группы систем и добавления в неё конкретного компьютера. Такой подход даёт возможность адресовать поддельное обновление не всему парку компьютеров, а конкретной машине.

Серьёзное препятствие создала процедура проверки цифровой подписи. Сервис WSUS отклонял файлы без корректной подписи. Анализ компонента Microsoft.UpdateServices.ContentSyncAgent.dll выявил исключение в алгоритме проверки: файлы с расширениями .txt и .esd проходили без проверки сертификата. В эксперименте вредоносный код был переименован в Ghost.txt, и WSUS успешно принял файл.

После инициирования обновления вручную тестовый компьютер загрузил вредоносный код и установил соединение с серверм управления. В случае если активирована автоматическая загрузка и установка обновлений, атака может произойти без взаимодействия пользователя. Для облегчения воспроизведения атаки SpecterOps разработала утилиту NotWSUSpicious, которая автоматически создаёт необходимые SQL-запросы для проверки инфраструктуры на уязвимость.

Важно отметить, что демонстрация проводилась только в лабораторных условиях и не описывает реальные инциденты. Для защиты от этой атаки рекомендуется: включить Extended Protection for Authentication на сервере базы данных WSUS, ограничить доступ к WSUS из сети и организовать мониторинг выполнения процедур создания групп и развёртывания обновлений, особенно когда названия файлов заканчиваются на .txt или .esd.