Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — شرح خطوة بخطوة لمختبر LetsDefend SOC342 يحلل CVE-2025-53770 تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في SharePoint ToolShell، بما في ذلك سلسلة الهجوم والتحليل الجنائي وإجراءات الاحتواء. | Kitploit
أدوات/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميCTFاختبار الاختراقالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

شرح خطوة بخطوة لمختبر LetsDefend SOC342 يحلل CVE-2025-53770 تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في SharePoint ToolShell، بما في ذلك سلسلة الهجوم والتحليل الجنائي وإجراءات الاحتواء.

عرض المستودع
11منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🧠 LetsDefend تحليل ثغرة اليوم صفر في SharePoint (ToolShell - SOC342-CVE-2025-53770)

📘 مقدمة

قمت بالتحقيق في ثغرة يوم صفر في SharePoint تُسمى ToolShell (CVE-2025-53770) في المختبر السيبراني LetsDefend.
حاكى التمرين هجوم RCE حقيقي من نوع اليوم صفر حيث تجاوز طلب POST خبيث المصادقة، ونفّذ PowerShell لسرقة مفاتيح MachineKeySection، وجمّع payload.exe، وأسقط ويب شيل خبيثًا (spinstall0.aspx).
يوثق هذا README عملية الهجوم، وخطوات التحليل الجنائي، وإجراءات الاحتواء، والدروس المستفادة.


⚙️ نظرة عامة على المختبر

الحقلالتفاصيل
المنصةLetsDefend Cyber Range
الهدفSharePoint Server (SharePoint01)
CVECVE-2025-53770
الغايةتحليل RCE، وممارسة الاكتشاف والاحتواء
الأدوات المستخدمةWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 التنبيه

رصد تنبيه حرج نشاطًا مشبوهًا يستهدف ToolPane.aspx في SharePoint بحمولة كبيرة وReferer مزيف.
يرتبط هذا بـ CVE-2025-53770، وهي ثغرة يوم صفر تسمح بـ RCE غير مصادق عبر طلبات POST مصممة بعناية.

Nat_Created Nat_Created

🚨 تفاصيل التنبيه — SOC342: CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 حرج

ما هو: مستوى الخطورة المخصص لهذا التنبيه — الأعلى والأكثر إلحاحًا.
لماذا هو مهم: يشير إلى أن هذا الحدث قد يؤدي إلى اختراق كامل للنظام (RCE). عالجه كأولوية قصوى: اعزل وحقق فورًا.


🕒 22 يوليو 2025 — 01:07 مساءً

ما هو: الطابع الزمني عند إطلاق التنبيه.
لماذا هو مهم: استخدمه لتحديد موقع السجلات، وربط الأحداث ذات الصلة، وبناء خط زمني (ابحث ± بضع دقائق أو ساعات).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Rule)

ما هو: قاعدة أو توقيع الاكتشاف الذي انطلق، ويصف الشرط المطابق (محاولة استغلال ToolShell).
لماذا هو مهم: يحدد نمط الهجوم الذي تم اكتشافه — مفيد للبحث عن حالات مشابهة (مثل طلبات POST غير مصادقة لصفحات إدارية أو رفع ويب شيل محتمل).


🧩 320 (EventID)

ما هو: معرّف رقمي لحالة التنبيه أو القاعدة هذه (معرّف من البائع).
لماذا هو مهم: يساعد في التتبع، والتصفية، والإشارة إلى هذا التنبيه في التذاكر أو التقارير.


🌐 هجوم ويب (الفئة)

ما هو: تصنيف عالي المستوى — هذا التنبيه يستهدف البنية التحتية للويب.
لماذا هو مهم: يوجّه الحادث إلى فريق الويب/SharePoint/البنية التحتية ويطبّق دليل الاستجابة الخاص بالويب.


👤 المستوى: محلل أمني

ما هو: دور المحلل أو مستوى التصعيد المتوقع للتعامل مع التنبيه.
لماذا هو مهم: يشير إلى أن هذا ليس تنبيهًا من المستوى الأول (Tier-1) — يتطلب محللًا أمنيًا (مستجيبًا متمرسًا) لاتخاذ إجراء فوري.


🖥️ اسم المضيف: SharePoint01

ما هو: اسم المضيف المتأثر (الهدف أو مصدر النشاط).
لماذا هو مهم: هذا هو الهدف الأساسي للاحتواء — اعزل، واجمع الأدلة، وراقب هذا النظام أولًا.


🌍 عنوان IP المصدر: 107.191.58.76

ما هو: عنوان الـ IP الذي أرسل الطلب المشبوه (المهاجم أو وكيل).
لماذا هو مهم: احجبه عند جدار الحماية/WAF، وابحث عن أي نتائج أخرى منه، وتحقق من معلومات الملكية/الجغرافيا. ملاحظة: يمكن تزوير عناوين IP أو تكون جزءًا من شبكات بوت نت.


🧭 عنوان IP الوجهة: 172.16.20.17

ما هو: عنوان الـ IP الداخلي المستهدف (SharePoint01).
لماذا هو مهم: يؤكد النظام الداخلي الذي تم استهدافه — اربطه باسم المضيف وراجع مسارات الوصول الداخلية/قواعد جدار الحماية.


📬 طريقة طلب HTTP: POST

ما هو: فعل HTTP المستخدم — أرسل العميل بيانات إلى الخادم.
لماذا هو مهم: طلبات POST إلى نقاط نهاية إدارية مشبوهة عندما تكون غير مصادقة أو كبيرة — يمكن أن تحمل حمولات استغلال أو ويب شيلز.


📎 الرابط المطلوب:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
ما هو: مسار الويب والمعاملات الدقيقة المستهدفة.
لماذا هو مهم: هذه نقطة نهاية إدارية/تخطيطات في SharePoint — يساء استخدامها غالبًا من قبل المهاجمين لـ تجاوز المصادقة أو رفع الأكواد. ابحث عن طلبات أخرى لنفس المسار.


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
ما هو: سلسلة المتصفح التي يرسلها العميل.
لماذا هو مهم: غالبًا ما يتم تزويرها من قبل المهاجمين لتبدو شرعية — يمكن أن تساعد في تصفية السجلات، لكن لا تعتمد عليها للإسناد.


🔗 Referer:

/_layouts/SignOut.aspx
ما هو: ترويسة HTTP تدّعي أن الطلب جاء من صفحة تسجيل الخروج في SharePoint.
لماذا هو مهم: المرجعيات المزيفة مشبوهة — قد تُستخدم لتجاوز الفحوصات أو لمحاكاة الحركة العادية. قارنها بتدفقات التنقل الشرعية.


📦 Content-Length: 7699

ما هو: حجم جسم طلب HTTP (بالبايت).
لماذا هو مهم: جسم POST كبير إلى نقطة نهاية إدارية يوحي بـ استغلال متسلسل أو رفع ملف. ابحث عن طلبات POST أخرى بحجم مماثل لنفس الرابط.


⚠️ سبب إطلاق التنبيه

النص: طلب POST غير مصادق مشبوه يستهدف ToolPane.aspx بحجم حمولة كبير ومرجع مزيف — مؤشر على استغلال CVE-2025-53770.
ما هو: شرح القاعدة الذي يلخص السلوك المطابق.
لماذا هو مهم: يصف بالضبط لماذا انطلق التنبيه — تحقق مما إذا كان الطلب غير مصادق، وما الحمولة التي أُرسلت، وما إذا كان يطابق أنماط الاستغلال المعروفة.


🚧 إجراء الجهاز: مسموح (Allowed)

ما هو: يشير إلى استجابة الجهاز الحامي (مثل WAF/جدار الحماية).
لماذا هو مهم: نظرًا لأنه كان مسموحًا، فإن الهجوم وصل إلى المضيف — تعامل معه كاختراق محتمل.
إجراءات فورية:

  • احجب IP المصدر (107.191.58.76)
  • فعّل قواعد الحظر
  • حقق في المضيف الوجهة (SharePoint01)
  • اضبط WAF/جدار الحماية لحظر الطلبات المستقبلية ذات الأنماط المماثلة.

🔎 ملخص:
يعكس هذا التنبيه محاولة استغلال غير مصادقة تستهدف ToolPane.aspx (ثغرة RCE في SharePoint CVE-2025-53770). احتوى طلب POST على حمولة كبيرة ومرجع مزيف، بما يتوافق مع سلوك استغلال ToolShell من نوع اليوم صفر. نظرًا لأن الجهاز سمح بالطلب، افترض اختراقًا محتملًا حتى يثبت العكس. 🟥 الخطورة: حرجة


فحوصات سريعة (1–3 دقائق)

  1. ابحث في IIS/WAF عن طلبات POST إلى ToolPane.aspx (حوالي 2025-07-22 13:07):
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. اسحب جسم POST الكامل من WAF/الوكيل أو من التقاط الحزم واحفظه في مشاركة جنائية.

  3. ابحث عن ملفات ASPX جديدة/معدلة في جذر الويب (ويب شيلز):
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

  4. احجب المهاجم واعزل المضيف: احجب 107.191.58.76 عند الحدود/WAF وانقل SharePoint01 إلى الحجر الصحي (أو قيّد الاتصالات الصادرة).

لا تحذف الملفات المشتبه بها — اصنع نسخًا جنائية أولًا.

🧩 ما هو SharePoint؟

Microsoft SharePoint هو منصة تعاون وإدارة مستندات.
يوفر تخزين ملفات آمنًا، والتحكم في الإصدارات، وبوابات إنترانت، ومتكامل مع Active Directory وTeams وOutlook وPower BI.

🔐 اعتبارات أمنية

  • يستخدم AD/SSO للمصادقة
  • تشفير البيانات أثناء الثبات وأثناء النقل
  • يمكن إساءة استخدام أجزاء الويب والتخطيطات إذا أُسيء تهيئتها
  • يتطلب تصحيحًا منتظمًا للدفاع ضد ثغرات اليوم صفر

🧨 CVE-2025-53770 (ToolShell)

ثغرة RCE غير مصادقة حرجة في Microsoft SharePoint Server تستغل إلغاء التسلسل غير الآمن.
يستخدمها المهاجمون من أجل:

  • تنفيذ كود عن بُعد
  • تسريب مواد MachineKey
  • نشر ويب شيلز للثبات

🧮 درجة CVSS: 9.8 (حرجة)
📡 الاستغلال: نشط في البرية


🧠 تحليل الهجوم مع VirusTotal

IP المصدر: 107.191.58.76
🧩 النتيجة: 15/95 من بائعي الأمان أشاروا إليه كخبيث.

Nat_Created

🌍 موقع الـ IP وسمعته

تم التحقق عبر AbuseIPDB — الـ IP مرتبط بـ:

  • محاولات اختراق وهجمات تخمين (brute-force)
  • هجمات تطبيقات الويب
  • فحص المنافذ
  • تسميم DNS

AbuseIPDB Result

🌐 سمعة Talos للـ IP

تم التحقق عبر Talos Intelligence — خصائص الـ IP/الشبكة الفرعية:

  • مستضاف بواسطة Vultr (مزود سحابي)
  • أسماء مضيفين في النطاق: *.vultrusercontent.com
  • DNS الأمامي/العكسي في الغالب غير متطابق
  • سمعة البريد الإلكتروني: في الغالب محايدة، وبعضها ضعيفة
  • حجم بريد إلكتروني ضئيل (0–0.6 يوميًا/شهريًا)
  • يشير إلى إساءة استخدام عرضية، مما يدعم سياق النشاط الخبيث

AbuseIPDB Result


🖥️ تحليل نقطة النهاية

حددت موقع المضيف SharePoint01 في Endpoint Security.
فحصت سجل الطرفية (Terminal History) بحثًا عن أوامر مشبوهة.

Terminal History

يُظهر هذا السجل أنه في الساعة 13:07:11، تم تشغيل عملية PowerShell ضمن تجمع تطبيقات SharePoint، ونفّذت أمرًا مشفرًا بـ Base64. كانت العملية الأصلية services.exe، واستهدف الهجوم أدلة SharePoint. هذا مؤشر واضح على استغلال ToolShell وتنفيذ كود عن بُعد داخل خادم SharePoint.


🧾 نتائج PowerShell

ماذا تعني خيارات أوامر PowerShell

  • -nop = -NoProfile: تشغيل PowerShell بدون تحميل ملف تعريف المستخدم (يتجنب الاكتشاف المعتمد على الملفات الشخصية، ويعمل أسرع).
  • -w hidden = -WindowStyle Hidden: التشغيل بدون إظهار نافذة (تخفي).
  • -e = -EncodedCommand: السلسلة التالية هي محتوى PowerShell مشفر بـ Base64 (عادةً UTF-16LE أو أحيانًا UTF-8) — يُستخدم لإخفاء الكود من الفحص العرضي والسجلات البسيطة.
  • <BASE64>: حمولة Base64 طويلة — عند فك تشفيرها تحتوي على سكربت ASPX من جانب الخادم (يبدو كويب شيل) يقرأ قيم MachineKey.

Terminal History

نتائج سطر الأوامر مع مفكك Base64:

Terminal History

⚙️ ملخص السلوك

  • يستخدم الانعكاس لتحميل تجميع System.Web
  • يصل إلى طريقة MachineKeySection غير العامة
  • يقرأ ValidationKey وDecryptionKey
  • يكتب النتائج إلى استجابة HTTP → تسريب

يشير هذا إلى سرقة MachineKey لتزوير ViewState/رموز المصادقة — استغلال ToolShell كلاسيكي.

الأمر 1 — تجميع C#:

Terminal History

🧩 النتيجة: قام المهاجم بتجميع payload.cs إلى payload.exe باستخدام مترجم .NET المدمج → برمجية خبيثة على الأرجح.

ما يفعله هذا حرفيًا (خطوة بخطوة):

  • يشغّل البرنامج csc.exe → مترجم C# المرفق مع .NET Framework.
  • /out:C:\Windows\Temp\payload.exe → يخبر المترجم أين يحفظ البرنامج المترجم وما الاسم الذي سيُعطى له (payload.exe).
  • C:\Windows\Temp\payload.cs → ملف المصدر C# (كود قابل للقراءة البشرية) يحوله المترجم إلى برنامج قابل للتشغيل.

لماذا هذا خطير (شرح للمبتدئين):

  • حوّل المهاجم كودًا نصيًا (.cs) إلى ملف قابل للتنفيذ (.exe) على جهاز الضحية.
  • يمكن للملف الثنائي (payload.exe) تنفيذ أي إجراءات برمجها المهاجم: فتح اتصالات شبكة، إطلاق شيلات، تثبيت آليات الثبات، أو سرقة بيانات.
  • استخدام المترجم المدمج يساعد المهاجمين في تجنب إسقاط ملفات ثنائية خبيثة واضحة ويمكنه تجاوز المراقبة التي تعتمد على السكربتات فقط.

كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:

  • بعد تحقيق تنفيذ الكود عبر استغلال الويب، أنشأ المهاجم payload.cs أو رفعه.
  • جمّعه إلى payload.exe ليتمكن من تشغيله كبرنامج أصلي على الخادم.
  • ثم استُخدمت الحمولة المترجمة لتنفيذ إجراءات لاحقة (الاتصال بالخادم، أبواب خلفية، حركة جانبية).

أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):

  • أحداث إنشاء عمليات لـ csc.exe بمعاملات تشير إلى payload.cs أو /out:C:\Windows\Temp\payload.exe.
  • وجود C:\Windows\Temp\payload.cs و C:\Windows\Temp\payload.exe (اجمع نسخًا جنائية واحسب التجزئات).
  • علاقات العمليات الأصل/الفرعية التي تُظهر w3wp.exe / powershell.exe / cmd.exe وهي تُطلق csc.exe.
  • نشاط شبكة أو نشاط عمليات ينبع من payload.exe إذا تم تنفيذه.

ملخص من سطر واحد (للـ README / التذكرة):
استخدم المهاجم مترجم C# الخاص بـ .NET (csc.exe) لتجميع payload.cs إلى payload.exe على المضيف — مما أنشأ ملفًا تنفيذيًا أصليًا لنشاط خبيث لاحق.


الأمر 2 — نشر ويب شيل:

Terminal History

🧩 النتيجة: إنشاء spinstall0.aspx داخل دليل LAYOUTS في SharePoint → باب خلفي يمكن الوصول إليه عبر الويب.

ما يفعله هذا حرفيًا (خطوة بخطوة، بلغة بسيطة):

  • تشغيل cmd.exe /c → يبدأ شيل أوامر Windows لتشغيل أمر واحد ثم الخروج.
  • echo <...> > "...\spinstall0.aspx" → يطبع نص HTML/ASPX المقدم ويكتبه في الملف spinstall0.aspx (عامل > ينشئ الملف أو يستبدله).
  • المحتوى المكتوب يتضمن runat="server" → يجعل الملف ASPX من جانب الخادم، بحيث ينفذه IIS/SharePoint داخل عملية تطبيق الويب بدلًا من تقديمه كنص ثابت.
  • عنصر <object> يحتوي على Url="http://107.191.58.76/payload.exe" → يوجّه الصفحة (أو الخادم عند التنفيذ) لجلب payload.exe الخاص بالمهاجم من المضيف البعيد.

لماذا هذا خطير (شرح للمبتدئين):

  • أنشأ المهاجم صفحة من جانب الخادم في مجلد SharePoint يمكن الوصول إليه عبر الويب؛ ولأنها تعمل على الخادم، يمكنها تنفيذ إجراءات بصلاحيات تطبيق الويب.
  • يمكن للصفحة توجيه الخادم لتنزيل وتشغيل حمولة المهاجم، مما يتيح تنفيذ كود عن بُعد والثبات.
  • الملف في جذر الويب سهل التشغيل عبر طلبات HTTP، مما يسمح بإعادة الاستخدام عن بُعد دون عمليات رفع إضافية.

كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:

  • بعد تنفيذ الكود الأولي عبر استغلال ToolPane.aspx، كتب المهاجم spinstall0.aspx في مجلد LAYOUTS في SharePoint.
  • يتم تشغيل ويب الشيل بزيارة الصفحة أو استدعائه من كود التطبيق، مما يجعل الخادم يجلب payload.exe من مضيف المهاجم.
  • ثم يتم تنفيذ الحمولة المجلوبة أو تخزينها، مما يوفر بابًا خلفيًا دائمًا للمهاجم.

أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):

  • الملف موجود في:
    C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — اجمع نسخة جنائية واحسب SHA256.
  • أحداث إنشاء/كتابة الملفات (Sysmon EventID 11 أو Windows Audit 4663) تُظهر cmd.exe وهو يكتب إلى ذلك المسار.
  • سجلات IIS تُظهر طلبات إلى spinstall0.aspx أو طلبات صادرة إلى http://107.191.58.76/payload.exe.
  • إنشاء عمليات أو نشاط شبكة مباشرة بعد الوصول إلى spinstall0.aspx (مما يشير إلى تنزيل/تنفيذ حمولة).
  • ملفات ASPX مشبوهة أخرى في LAYOUTS في SharePoint بمحتوى أو أسماء مماثلة.

ملخص من سطر واحد (للـ README / التذكرة):
أنشأ المهاجم ويب شيل ASPX من جانب الخادم (spinstall0.aspx) في مجلد LAYOUTS في SharePoint يوجّه الخادم لجلب/تشغيل payload.exe من البنية التحتية للمهاجم — باب خلفي عن بُعد دائم.

الأمر 3 — تسريب MachineKey:

Terminal History

🧩 النتيجة: تنفيذ PowerShell لقراءة وتسريب إعدادات MachineKey — شرط مسبق مباشر لـ RCE.

ما يفعله هذا حرفيًا (خطوة بخطوة):

  • تشغيل powershell.exe → شيل السكربت في Windows.
  • -Command يخبر PowerShell بتنفيذ التعبير التالي.
  • [System.Web.Configuration.MachineKeySection]::GetApplicationConfig() يستدعي .NET لاسترداد كائن إعداد machineKey الخاص بـ ASP.NET (يتضمن ValidationKey وDecryptionKey والإعدادات ذات الصلة).
  • باختصار: طلب المهاجم من .NET (عبر PowerShell) إرجاع قيم machineKey السرية لتطبيق الويب.

لماذا هذا خطير (شرح للمبتدئين):

  • يحمل machineKey أسرارًا يستخدمها ASP.NET من أجل:
    • توقيع والتحقق من ViewState وملفات تعريف الارتباط للمصادقة النماذجية (forms-auth).
    • تشفير/فك تشفير رموز الويب الحساسة.
  • إذا حصل المهاجم على ValidationKey/DecryptionKey، يمكنه:
    • تزوير ViewState موقع أو ملفات تعريف ارتباط مصادقة، أو فك تشفير الرموز.
    • جعل الخادم يقبل طلبات مزورة → تجاوز المصادقة، وتمكين RCE أو تصعيد الامتيازات.

كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:

  • استغلال ToolPane.aspx لتشغيل كود داخل عملية تطبيق SharePoint.
  • تنفيذ أمر PowerShell هذا (أو ASPX يفعل الشيء نفسه) لقراءة machineKey.
  • التقاط ValidationKey / DecryptionKey.
  • استخدام المفاتيح لصياغة حمولات موقعة (مثل ViewState خبيث) أو ملفات تعريف ارتباط مصادقة صالحة لتصعيد الوصول.

أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):

  • أحداث إنشاء عمليات تُظهر powershell.exe مع GetApplicationConfig أو MachineKeySection في سطر الأوامر.
  • استجابات ويب أو سجلات أو ملفات محفوظة تحتوي على سلاسل سداسية عشرية طويلة (على الأرجح ValidationKey / DecryptionKey).
  • صفحات ASPX أو ويب شيلز تستدعي MachineKeySection / GetApplicationConfig.
  • نشاط غير عادي من مستخدم تجمع تطبيقات الويب (مثل IIS APPPOOL\SharePoint) في نفس الطوابع الزمنية.

ملخص من سطر واحد (للـ README / التذكرة):
نفذ المهاجم PowerShell لاستدعاء System.Web.Configuration.MachineKeySection::GetApplicationConfig() — محاولًا تسريب machineKey الخاص بـ ASP.NET (ValidationKey/DecryptionKey)، مما يتيح تزوير الرموز وتجاوز المصادقة.Terminal History

🔍 نتائج استخبارات التهديدات

المصدر: LetsDefend Threat Intel (تم الاستعلام بواسطة IP 107.191.58.76)

  • موسومة بـ CVE‑2025‑53770 وتم رصد Referer: /_layouts/SignOut.aspx.
    التفسير: من المرجح أن المهاجم زوّر حركة مرور تسجيل الخروج المشروعة من SharePoint لإخفاء طلبات POST الخبيثة. تم بدء الاحتواء فورًا.

Terminal History


🧩 مؤشرات الاختراق (IOCs)

النوعالمؤشرالوصف
IP107.191.58.76عنوان IP المصدر للمهاجم الذي يرسل طلبات POST للاستغلال
URL/_layouts/15/ToolPane.aspx?DisplayMode=Editنقطة نهاية الاستغلال
Filespinstall0.aspxويب شل ASPX خبيث تم نشره
StringMachineKeySectionدليل على محاولة استخراج machineKey

🧾 ملاحظة المحلل (SOC-342)

  • التاريخ/الوقت: 2025-07-22 13:07
  • معرف الحالة: SOC-342
  • المضيف: SharePoint01
  • الخطورة: 🔴 حرجة
  • المحلل: Victor

📋 الملخص

تم اكتشاف استغلال يوم الصفر ToolShell (CVE‑2025‑53770) ضد SharePoint المحلي (SharePoint01). تجاوز المهاجم (IP 107.191.58.76) المصادقة ونفّذ إجراءات متعددة ما بعد الاستغلال:

  • رفع spinstall0.aspx (ويب شل) إلى دليل LAYOUTS في SharePoint.
  • قام بتجميع payload.exe محليًا باستخدام مترجم .NET C#.
  • نفّذ PowerShell لقراءة/استخراج قيم ASP.NET MachineKey.

Terminal History Terminal History Terminal History

الخلاصة: تأكيد الاختراق — نشر ويب شل، واستخراج المفاتيح، وتجميع الحمولة على المضيف.


🧰 الاحتواء والمعالجة

✅ الإجراءات الموصى بها

  • الاحتواء: عزل SharePoint01 (VLAN عزل) أو حظر عناوين IP الخاصة بالمهاجم عند المحيط/WAF/جدار الحماية.
  • الصيد: ابحث في جميع خوادم SharePoint عن spinstall*.aspx وpayload.exe (باسم الملف/التجزئة) واستخدام GetApplicationConfig/MachineKeySection.
  • الاستئصال: أزل spinstall0.aspx والمهام/الخدمات المجدولة غير المصرح بها وأي برمجيات خبيثة تم اكتشافها (بعد جمع النسخ الجنائية).
  • التخفيف: قم بتدوير قيم ASP.NET machineKey (بالتنسيق مع مالكي التطبيقات) وطبّق تصحيحات الطوارئ لشهر يوليو 2025 من Microsoft على جميع مثيلات SharePoint المحلية.
  • الكشف والوقاية:
    • أضف قواعد كشف لـ PowerShell المشفر (-EncodedCommand / -e) على خوادم الويب.
    • نبه عند استخدام csc.exe لتجميع أكواد في C:\Windows\Temp على مضيفات الويب.
    • احظر طلبات POST الكبيرة غير المصادق عليها إلى ToolPane.aspx عبر قواعد WAF.

📚 الدروس المستفادة

  • غالبًا ما تربط استغلالات يوم الصفر مراحل: RCE → الثبات → استخراج البيانات.
  • استخراج MachineKey هو مؤشر عالي الخطورة لهجمات SharePoint — تعامل مع أي محاولة على أنها حرجة.
  • غالبًا ما يتم إساءة استخدام الملفات الثنائية المضمنة في النظام (csc.exe, cmd.exe, powershell.exe) في مرحلة ما بعد الاستغلال؛ راقب الاستخدام غير المتوقع على خوادم الويب.
  • الكشف السريع والاحتواء والحفاظ على الأدلة الجنائية أمور أساسية للحد من التأثير.

📝 قائمة فحص الاستجابة السريعة (ملخص)

  1. اعزل SharePoint01 واحظر 107.191.58.76.
  2. اجمع نسخًا جنائية من spinstall0.aspx وpayload.cs وpayload.exe (احتفظ بالطوابع الزمنية).
  3. احسب تجزئات SHA256 وأرسلها إلى الاستخبارات/EDR (إذا كان مسموحًا).
  4. قم بتفريغ ذاكرة w3wp.exe / payload.exe للتحليل.
  5. ابحث عبر البنية التحتية عن مؤشرات الاختراق المذكورة أعلاه.
  6. قم بتدوير machineKey والبيانات المعتمدة المتأثرة بعد جمع الأدلة.
  7. طبّق التصحيحات على SharePoint فورًا؛ فكر في إعادة بناء المضيف إذا تم تأكيد الثبات.

تنزيل الأداة