Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 06 augustus 2026 om 17:51 | person_outline 25 🙂

    Nieuwe aanval op Windows Server Update Services maakt controle over patchbeheer mogelijk

    Afbeelding is gegenereerd.
Een nieuwe aanvalsketen stelt kwaadwillenden in staat om Windows Server Update Services (WSUS), de architectuur voor patchbeheer, te kapen. Dit wordt mogelijk gemaakt door een specifieke configuratie waarbij WSUS-implementaties de updatebeheerserver scheiden van de backendopslag, en de SUSDB-database op een standalone Microsoft SQL Server-instantie plaatsen in plaats van de standaard Windows Internal Database. Organisaties die WSUS hosten op een externe SQL Server database lopen hierdoor een operationeel risico.

Deze architectuur creëert een kwetsbaarheid wanneer deze wordt gecombineerd met NTLM-authenticatiecoercie. Aanvallers met toegang tot het lokale netwerk kunnen authenticatie afdwingen, een databasesessie vastleggen en malafide "updates" creëren die automatisch worden vertrouwd en uitgevoerd door werkstations die lid zijn van het domein.

Met tools zoals PetitPotam kan een aanvaller het computeraccount van de WSUS-server dwingen te authenticeren via SMB naar een host die door de aanvaller wordt gecontroleerd. De aanvaller stuurt vervolgens deze authenticatie direct door naar de externe SQL Server-database met behulp van Ntlmrelayx. Het WSUS-computeraccount heeft permissies om een sessie op te zetten op de SUSDB-instantie, wat de aanvaller geauthenticeerde database-toegang verschaft zonder dat geldige domeingebruikersreferenties nodig zijn.

Hoewel het verkrijgen van database-toegang via NTLM-relay de aanvaller in de beperkte rol "webService" plaatst, zonder directe permissies op kern-tabellen, hebben onderzoekers ontdekt dat de permissies om specifieke stored procedures uit te voeren voldoende controle bieden om de update-workflow te wapeniseren. Door systematisch native SQL stored procedures te combineren, zoals spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup en spDeployUpdate, kan een aanvaller een compleet Windows-updatepakket creëren met willekeurige metadata, bestands-hashes en uitvoeringsinstructies. Met deze reeks stored procedures kan een aanvaller geldige update-metadata rechtstreeks in de database samenstellen.

De database interpreteert deze commando's als afkomstig van het vertrouwde WSUS-computeraccount, waardoor de vervalste updates interne validatie doorstaan en worden verzonden naar gerichte eindpuntgroepen. Onder normale omstandigheden vereist WSUS dat alle geleverde binaire bestanden een geldige digitale handtekening hebben van een vertrouwde Microsoft-certificaat, en payloads uitsluitend worden gedownload via het Background Intelligent Transfer Service (BITS) protocol.

Onderzoekers hebben de bibliotheek Microsoft.UpdateServices.ContentSyncAgent.dll achterhaald en een logische fout ontdekt in de routine voor bestandsverificatie. Een aanvaller kan een uitvoerbare payload hernoemen naar een naam zoals Ghost.txt, deze hosten op een BITS-compatibele webserver en WSUS triggeren om de niet-geverifieerde binaire code te downloaden en uit te voeren op doel-endpoints. Deze fout faciliteert ongeauthenticeerde code-uitvoering op clientmachines.

Als het Groepsbeleid van de doelomgeving is geconfigureerd om automatisch updates te downloaden en te plannen voor installatie, wordt de payload zonder gebruikersinteractie geïmplementeerd. Indien het payloadproces wordt beëindigd, wordt de malafide update automatisch opnieuw uitgevoerd, waardoor een persistente toegang op de getroffen host wordt gevestigd.
 
Facts

1. Een nieuwe aanvalsketen is ontdekt die kwaadwillenden in staat stelt Windows Server Update Services (WSUS), de architectuur voor patchbeheer, te kapen.
2. WSUS-implementaties in ondernemingen scheiden vaak de updatebeheerserver van de backendopslag en plaatsen de SUSDB-database op een standalone Microsoft SQL Server-instantie, in plaats van gebruik te maken van de standaard Windows Internal Database. Organisaties die WSUS hosten op een externe SQL Server database lopen een operationeel risico.
3. Deze architectuur creëert een kwetsbaarheid wanneer deze wordt gecombineerd met NTLM-authenticatiecoercie.
4. Aanvallers met toegang tot het lokale netwerk kunnen authenticatie afdwingen, een databasesessie vastleggen en malafide "updates" creëren die automatisch worden vertrouwd en uitgevoerd door werkstations die lid zijn van het domein.
5. Met tools zoals PetitPotam kan een aanvaller het computeraccount van de WSUS-server dwingen te authenticeren via SMB naar een host die door de aanvaller wordt gecontroleerd.
6. De aanvaller stuurt vervolgens deze authenticatie direct door naar de externe SQL Server-database met behulp van Ntlmrelayx.
7. Het WSUS-computeraccount heeft permissies om een sessie op te zetten op de SUSDB-instantie, wat de aanvaller een geauthenticeerde database-toegang verschaft zonder dat geldige domeingebruikersreferenties nodig zijn.
8. Het verkrijgen van database-toegang via NTLM-relay plaatst de aanvaller in de beperkte rol "webService", die geen directe SELECT-, UPDATE- of DELETE-permissies heeft op kern-tabellen.
9. Onderzoekers hebben echter ontdekt dat de permissies om specifieke stored procedures uit te voeren, voldoende controle bieden om de update-workflow te wapeniseren.
10. Door systematisch native SQL stored procedures te combineren, zoals spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup en spDeployUpdate, kan een aanvaller een compleet Windows-updatepakket creëren met willekeurige metadata, bestands-hashes en uitvoeringsinstructies. Met deze reeks stored procedures kan een aanvaller geldige update-metadata rechtstreeks in de database samenstellen.
11. De database interpreteert deze commando's als afkomstig van het vertrouwde WSUS-computeraccount, waardoor de vervalste updates interne validatie doorstaan en worden verzonden naar gerichte eindpuntgroepen.
12. Onder normale omstandigheden vereist WSUS dat alle geleverde binaire bestanden een geldige digitale handtekening hebben van een vertrouwde Microsoft-certificaat, en payloads uitsluitend worden gedownload via het Background Intelligent Transfer Service (BITS) protocol.
13. Onderzoekers hebben de bibliotheek Microsoft.UpdateServices.ContentSyncAgent.dll achterhaald en een logische fout ontdekt in de routine voor bestandsverificatie.
14. Een aanvaller kan een uitvoerbare payload hernoemen naar een naam zoals Ghost.txt, deze hosten op een BITS-compatibele webserver en WSUS triggeren om de niet-geverifieerde binaire code te downloaden en uit te voeren op doel-endpoints.
15. Deze fout faciliteert ongeauthenticeerde code-uitvoering op clientmachines.
16. Als de Groepsbeleid van de doelomgeving is geconfigureerd om automatisch updates te downloaden en te plannen voor installatie, wordt de payload zonder gebruikersinteractie geïmplementeerd.
17. Indien het payloadproces wordt beëindigd, wordt de malafide update automatisch opnieuw uitgevoerd, waardoor een persistente toegang op de getroffen host wordt gevestigd.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX