文章总结: ShadowPad恶意软件正利用WSUS漏洞CVE-2025-59287获取系统最高权限,该漏洞虽已被微软修补但PoC公开后迅速被武器化。攻击者扫描启用了WSUS的WindowsServer,利用漏洞获取SYSTEM权限后,通过PowerCat建立远程Shell,下载并利用DLL侧加载机制执行ShadowPad。作为高度模块化的国家级后门,ShadowPad具备内存驻留、混淆反检测和横向移动能力。该漏洞已被大规模利用,WSUS的高权限特性使危害进一步放大,可能导致企业内部更新系统被完全控制。
综合评分: 88
文章分类: 恶意软件,漏洞分析,威胁情报,安全大事件,网络安全
【安全圈】ShadowPad 恶意软件正在利用 WSUS 漏洞获取系统最高权限
安全圈
2025年11月24日 19:02
江苏
关键词
恶意软件
近期,安全研究机构发现威胁行为者正在积极利用微软 Windows Server Update Services(WSUS)中的高危漏洞 CVE-2025-59287 投递并部署 ShadowPad 恶意软件。该漏洞已于上月由微软修补,但公开概念验证(PoC)后短时间内便遭到大规模武器化使用。
AhnLab 安全情报中心(ASEC)最新发布的报告指出,攻击者首先扫描启用了 WSUS 的 Windows Server,并利用该漏洞在未授权的情况下取得初始访问权限。成功入侵后,攻击者使用开源 PowerShell 工具 PowerCat 获取系统级命令 Shell,随后通过系统自带工具(如 certutil 与 curl)从外部服务器下载并部署 ShadowPad。
漏洞分析与攻击链条
CVE-2025-59287 为 WSUS 反序列化漏洞,可被远程执行任意代码并获得 SYSTEM 级权限。由于漏洞触发无需用户交互,并且 WSUS 常在暴露的服务器上启用,使其成为极具价值的攻击入口。
ASEC 记录的攻击流程包括:
- 利用漏洞获取 SYSTEM 权限
- 执行 PowerCat 建立远程 Shell
- 通过
curl.exe或certutil.exe下载 ShadowPad 安装文件 - 利用 DLL 侧加载(Side-loading)机制执行 ShadowPad
攻击中使用的合法程序 ETDCtrlHelper.exe(与触控板驱动相关)被用于侧加载名为 ETDApix.dll 的恶意 DLL,以实现内存驻留与隐蔽执行。
ShadowPad:高度模块化的国家级后门
ShadowPad 被认为是 PlugX 的后继者,自 2015 年以来被多支中国国家级威胁组织广泛使用。SentinelOne 曾将其描述为“中国网络间谍活动中最复杂、最高级的私售恶意软件之一”。
其能力包括:
- 模块化加载多个插件
- 内存驻留执行
- 混淆与反检测
- 持久化组件
- 远程控制与横向移动能力
在本次事件中,ShadowPad 从外部服务器(如 149.28.78[.]189:42306)获取核心组件,并通过内存中的 shellcode 加载其余插件。
风险与行业影响
随着 PoC 流出,大量攻击者已将该漏洞纳入攻击链中,不仅用于 ShadowPad,还被用于部署 Velociraptor 等合法工具,以实现更隐蔽的侦察和持久控制。
WSUS 的高权限特性使漏洞危害进一步放大,一旦被攻破,攻击者可直接控制企业的内部更新系统,在整个网络环境中大规模传播恶意软件。
AhnLab 警告称:“该漏洞允许以系统级权限远程执行代码,潜在影响极其严重,已成为攻击者的重点目标。”
END
阅读推荐
【安全圈】Windows 11 24H2 更新导致核心功能大面积失效
【安全圈】ShinyHunters称通过 Gainsight 与 Salesforce 漏洞窃取百家公司数据
【安全圈】CrowdStrike 解雇员工 涉嫌向黑客组织泄露内部机密
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】ShadowPad 恶意软件正在利用 WSUS 漏洞获取系统最高权限》