
تحليل تقني لمحاولة استغلال أداة SharePoint ToolShell (CVE-2025-53770) تتضمن RCE، ونشر webshell، واستخراج MachineKey.
يوثّق هذا المشروع التحقيق في محاولة استغلال حقيقية استهدفت خادم SharePoint باستخدام ثغرة ToolShell (CVE-2025-53770).
يُظهر الهجوم سلسلة استغلال كاملة تشمل تنفيذ التعليمات البرمجية عن بُعد، ونشر ويب شيل، واستخراج بيانات الاعتماد.

بدأ الهجوم بتنبيه مشبوه يشير إلى استغلال ثغرة CVE-2025-53770 ضد خادم SharePoint.

تم إرسال طلب HTTP POST غير مصادَق إلى نقطة النهاية الضعيفة في SharePoint:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
احتوى هذا الطلب على حمولة كبيرة ومرجع (referer) مزوّر، مما يشير إلى حدوث استغلال.


استغل المهاجم عملية العامل في IIS (w3wp.exe) لتنفيذ حمولة PowerShell مُرمّزة.

بدلاً من إسقاط ملف ثنائي، استخدم المهاجم csc.exe لتجميع حمولة مباشرة على الخادم.

تمت كتابة ويب شيل ASPX خبيث (spinstall0.aspx) داخل دليل SharePoint باستخدام cmd.exe.


نفّذ المهاجم أمر PowerShell لاستخراج إعدادات MachineKey الخاصة بـ ASP.NET، مما يتيح تجاوز المصادقة والثبات بشكل محتمل.

تم تصنيف ملف الويب شيل على أنه خبيث من قِبل العديد من بائعي الحلول الأمنية.

تمت ملاحظة عدة عناوين IP خارجية أثناء الهجوم، بما في ذلك خادم تسليم الحمولة.
حقّق المهاجم تنفيذ التعليمات البرمجية عن بُعد وتمكن من نشر ويب شيل.
على الرغم من عدم ملاحظة أي نشاط إضافي، يجب اعتبار النظام مخترَقاً بالكامل.