Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis — تحليل تقني لمحاولة استغلال أداة SharePoint ToolShell (CVE-2025-53770) تتضمن RCE، ونشر webshell، واستخراج MachineKey. | Kitploit
أدوات/GitHubGitHub/zedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالأوراق والأبحاثالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
GitHubzedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis

SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis

تحليل تقني لمحاولة استغلال أداة SharePoint ToolShell (CVE-2025-53770) تتضمن RCE، ونشر webshell، واستخراج MachineKey.

عرض المستودع
1منذ 4 أشهرلم تتم المراجعة بعد

Read on Medium

تحليل حادثة SharePoint ToolShell (CVE-2025-53770)

نظرة عامة

يوثّق هذا المشروع التحقيق في محاولة استغلال حقيقية استهدفت خادم SharePoint باستخدام ثغرة ToolShell (CVE-2025-53770).

يُظهر الهجوم سلسلة استغلال كاملة تشمل تنفيذ التعليمات البرمجية عن بُعد، ونشر ويب شيل، واستخراج بيانات الاعتماد.


الوصول الأولي

التنبيه الأولي

بدأ الهجوم بتنبيه مشبوه يشير إلى استغلال ثغرة CVE-2025-53770 ضد خادم SharePoint.


طلب الاستغلال

طلب HTTP POST

تم إرسال طلب HTTP POST غير مصادَق إلى نقطة النهاية الضعيفة في SharePoint:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit

احتوى هذا الطلب على حمولة كبيرة ومرجع (referer) مزوّر، مما يشير إلى حدوث استغلال.


التنفيذ (IIS → PowerShell)

عملية w3wp تُطلق PowerShell

أمر PowerShell مُرمّز

استغل المهاجم عملية العامل في IIS (w3wp.exe) لتنفيذ حمولة PowerShell مُرمّزة.


تجميع الحمولة

تجميع CSC

بدلاً من إسقاط ملف ثنائي، استخدم المهاجم csc.exe لتجميع حمولة مباشرة على الخادم.


نشر WebShell

إنشاء WebShell

تمت كتابة ويب شيل ASPX خبيث (spinstall0.aspx) داخل دليل SharePoint باستخدام cmd.exe.


الوصول إلى بيانات الاعتماد (استخراج MachineKey)

كود WebShell

تنفيذ MachineKey

نفّذ المهاجم أمر PowerShell لاستخراج إعدادات MachineKey الخاصة بـ ASP.NET، مما يتيح تجاوز المصادقة والثبات بشكل محتمل.


أدلة الاكتشاف

كشف VirusTotal

تم تصنيف ملف الويب شيل على أنه خبيث من قِبل العديد من بائعي الحلول الأمنية.


النشاط الشبكي

نشاط عناوين IP خارجية

تمت ملاحظة عدة عناوين IP خارجية أثناء الهجوم، بما في ذلك خادم تسليم الحمولة.


النتائج الرئيسية

  • استغلال عبر طلب HTTP POST غير مصادَق
  • تنفيذ ضمن عملية IIS (w3wp.exe)
  • تنفيذ حمولة PowerShell مُرمّزة
  • تجميع الحمولة باستخدام csc.exe
  • نشر WebShell (spinstall0.aspx)
  • استخراج إعدادات MachineKey الخاصة بـ ASP.NET
  • مرجع حمولة خارجي (payload.exe)

التأثير

حقّق المهاجم تنفيذ التعليمات البرمجية عن بُعد وتمكن من نشر ويب شيل.

على الرغم من عدم ملاحظة أي نشاط إضافي، يجب اعتبار النظام مخترَقاً بالكامل.


تحليل إضافي

  • مؤشرات الاختراق
  • تخطيط MITRE ATT&CK
  • الخط الزمني
  • مخطط الهجوم
تنزيل الأداة