补丁管理系统是企业的信任基础,它分发修复漏洞的更新,而非制造攻击。但一项最新研究揭示:在特定架构下,Windows Server Update Services(WSUS)这个企业广泛部署的补丁管理机制,能够被改造成向域内所有终端投放恶意“更新”的后门管道。
研究由SpecterOps安全研究员Beyviel David发布。他在分析中发现,将WSUS数据库外部托管到独立Microsoft SQL Server实例的企业环境,存在一个被忽视的攻击面。攻击者只需具备本地网络访问权限,就能通过强制认证、数据库会话捕获等一系列操作,最终伪造出域内计算机信任并自动执行的恶意更新负载。
![]()
风险源头:外部化数据库打破默认隔离
企业级WSUS部署普遍将更新管理服务器与后端存储分离。相比微软默认提供的Windows Internal Database,运维团队常将SUSDB数据库单独部署在独立SQL Server实例上。这种架构简化了资源管理,但引入了一个关键的变化:WSUS计算机账户对SQL Server拥有网络认证权限,任何滥用该权限的攻击行为都会构成横向移动链的一环。
当WSUS服务器与数据库分别部署后,原本局限于本机的认证过程成为可被诱导的网络交互。使用工具如PetitPotam,攻击者可以强制WSUS服务器的计算机账户向攻击者控制的SMB主机发起认证。这次认证随后通过Ntlmrelayx中继至远程SQL Server数据库。
由于WSUS计算机账户自身具备在SUSDB实例上建立会话的合法权限,整个中继过程无需任何有效的域用户凭据即可完成。攻击者借此获得一个经过身份验证的数据库立足点,而企业中对此类中继攻击的可见性往往不足,为后续操作提供了掩护。
五个存储过程:从受限角色到更新投放
通过NTLM中继获取初始数据库访问权后,攻击者位于受限的webService角色中。该角色没有对核心表执行的SELECT、UPDATE或DELETE直接权限。研究的关键发现是:该角色的存储过程执行权限足够操纵完整更新工作流。
攻击链的实际执行逻辑令人警惕,攻击者仅需按顺序调用五个原生SQL存储过程即可完成武器化流程:
spImportUpdate用于将伪造的更新元数据导入数据库;随后spSaveXmlFragment写入特制XML片段以定义更新内容属性;spSetBatchURL则指向攻击者控制的恶意负载下载地址;spCreateTargetGroup允许将恶意更新定向推送给特定计算机组;而spDep——组合中最后一个过程——触发部署流程执行。整个过程都运行在WSUS自身的信任边界内,调用者为系统合法存储过程,不会触发基于签名或已知API调用的启发式告警。
由于域内终端信任WSUS签发的更新机制并自动执行,攻击者通过这条链路投放的恶意负载将获得系统级执行权限。同时,攻击者可针对性筛选目标和时间窗口,使恶意更新只在特定批次中生效,进一步规避监控。
该研究揭示的不仅是单个漏洞,而是配置决策与默认信任模型在深度结合后的潜在风险。企业安全团队应重新审视WSUS部署中的数据库分离方案,并考虑使用内置Windows Internal Database或限制WSUS计算机账户在SQL Server上的网络认证权限来消除此类攻击面。关注NTLM中继向量在Active Directory环境中的可见性,是识别和阻断该类攻击的前提。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.