Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/cyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend
SchwachstellenanalyseExploitationWebanwendungs-ExploitationMalware-AnalyseDigitale ForensikCTFPenetrationstestsCommand and ControlLernen & BildungIncident ResponsePayload-EntwicklungLabs & Praxis
GitHubcyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

Schritt-für-Schritt-Walkthrough zur Ausnutzung von CVE-2025-53770 (ToolShell) in einem LetsDefend-Lab, das RCE, Webshell-Bereitstellung und Incident-Response-Analyse abdeckt.

Repository anzeigen
17vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

TL;DR Yo, in diesem LetsDefend-Lab bin ich in eine SharePoint-Zero-Day namens ToolShell (CVE-2025-53770) eingetaucht. Im Grunde habe ich einen realen Angriff nachgestellt, bei dem eine bösartige POST-Anfrage die Authentifizierung umging, PowerShell ausführte, um MachineKeySection-Schlüssel zu stehlen, payload.exe kompilierte und eine Web-Shell (spinstall0.aspx) ablegte. Ich habe alles protokolliert, das Verhalten analysiert und den Host isoliert. Diese README beschreibt den Angriff, meine Schritte und die gewonnenen Erkenntnisse.

Lab-Übersicht

  • Plattform: LetsDefend Cyber Range
  • Ziel: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Zielsetzung: RCE analysieren, Erkennung und Eindämmung üben

Verwendete Tools:

Windows PowerShell

VirusTotal

AbuseIPDB

LetsDefend Log Management

LetsDefend Endpoint Security

LetsDefend Threat Intel


Alert Image Detail

Alert Image Detail

EventID : 320

Event Time : Jul, 22, 2025, 01:07 PM

Rule : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Auth Bypass and RCE

Level : Sicherheitsanalyst

Hostname : SharePoint01

Source IP Address : 107.191.58.76

Destination IP Address : 172.16.20.17

HTTP Request Method : POST

Requested URL : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0

Referer : /_layouts/SignOut.aspx

Content-Length : 7699

Alert Trigger Reason : Verdächtige, nicht authentifizierte POST-Anfrage, die auf ToolPane.aspx abzielt, mit großer Payload-Größe und gefälschtem Referer, was auf eine Ausnutzung von CVE-2025-53770 hindeutet.

Device Action : Erlaubt


Überblick Am 22. Juli 2025 wurde durch unsere Sicherheitsüberwachung ein kritischer Zero-Day-Angriff auf eine lokale SharePoint-Server-Instanz namens SharePoint01 erkannt.

CVE-Details:

  • CVE-ID: CVE-2025-53770
  • Schweregrad: Kritisch (CVSS 9.8)
  • Exploit-Typ: Remote Code Execution (RCE) durch Deserialisierungsschwachstelle
  • Offenlegung: Öffentlich bekannt seit 19. Juli 2025
  • Patch veröffentlicht: 20.–21. Juli 2025

CISA KEV Catalog: Eintrag veröffentlicht am 20. Juli 2025

Angriffsvektor: POST-Anfrage an den Endpunkt /ToolPane.aspx, gefälschter Referer-Header, große bösartige Payload

Quelle: IP 107.191.58.76, Vultr Holdings, LLC, USA


Über SharePoint Microsoft SharePoint ist das Rückgrat der Unternehmenszusammenarbeit und Dokumentenverwaltung. Es ist im Wesentlichen ein sicherer, organisierter Cloud-ähnlicher Bereich für Dateien, Workflows und interne Anwendungen.

Kernanwendungen:

Dokumentenverwaltung: Versionierung, Prüfpfade, Dateikontrolle

Zusammenarbeit: Mehrere Benutzer bearbeiten gleichzeitig dasselbe Dokument

Interne Webportale: Neuigkeiten, Updates, HR-Informationen, Richtlinien

Automatisierte Workflows: Genehmigungen, Formulare, Benachrichtigungen

Integration: Eng mit Teams, Outlook, Office Suite, Power BI verbunden

Sicherheitsaspekte:

Authentifizierung: AD oder SSO

Verschlüsselung: Daten im Ruhezustand und während der Übertragung

Web Parts & Layouts: Können bei Fehlkonfiguration ausgenutzt werden

Patch-Management: Entscheidend, um Zero-Day-Angriffe zu verhindern


Was ist CVE-2025-53770?---

CVE-2025-53770, auch ToolShell genannt, ist eine SharePoint-Zero-Day, die in freier Wildbahn ausgenutzt wird. Es handelt sich um eine kritische Deserialisierungsschwachstelle in lokalen Microsoft SharePoint-Servern, die eine nicht authentifizierte Remote Code Execution (RCE) ermöglicht. Sie wird mit anderen SharePoint-Schwachstellen (CVE-2025-49704 und CVE-2025-49706) kombiniert, um Systeme vollständig zu kompromittieren. Der CVSS-Score beträgt 9.8, was kritisch bedeutet.

Was machen Angreifer?---

Sie laden bösartige Web-Shells wie spinstall0.aspx über den Endpunkt ToolPane.aspx hoch, indem sie gefälschte Referrer-Header verwenden, um die Authentifizierung zu umgehen.

Sie extrahieren kritische MachineKey-Werte aus der SharePoint-Konfiguration, um vertrauenswürdige ViewState-Payloads für dauerhaften Zugriff zu generieren.

und später Ransomware (z. B. den „Warlock"-Stamm) einzusetzen oder Anmeldeinformationen zu exfiltrieren und Hintertüren zu installieren.

Erste öffentliche Offenlegung: 19. Juli 2025 (Microsoft-Blog)

Patches veröffentlicht: 20.–21. Juli 2025

Aufnahme in CISA-KEV-Katalog: 20. Juli 2025


Angriffsanalyse

Habe die IP-Adresse des Absenders (Source IP Address) auf VirusTotal analysiert

Source IP Address : 107.191.58.76

Result form VirusTotal

Daraus weiß ich bereits, dass die IP bösartig ist.

Jetzt muss ich den Standort der IP mit Hilfe von AbuseIPDB suchen

AbuseIPDB

Das habe ich erhalten:

ISP Vultr Holdings, LLC

Usage Type - Data Center/Web Hosting/Transit

ASN - AS20473

Hostname(s) - 107.191.58.76.vultrusercontent.com

Domain Name - vultr.com

Country - Vereinigte Staaten von Amerika

City - Los Angeles, California

IP bekannt für Hacking, Brute-Force, Web-App-Angriffe, Port-Scan, DNS-Vergiftung


Als Junior-Analyst habe ich das gelöst Wie ich vorgegangen bin Zuerst habe ich den Host in der Endpoint Security mit dem Namen „SharePoint01" gesucht.

Endpoint Security

Nachdem ich den Host gefunden hatte, bin ich zur Terminal-Historie gegangen und habe eine Befehlszeile gefunden:

Command Line Code

Was passiert in dem Befehl?

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" → Startet PowerShell direkt aus dem Systemverzeichnis.

-nop

→ Kein Profil – ignoriert PowerShell-Profilskripte, um Erkennung oder Störungen zu vermeiden.

-w hidden

→ Läuft mit verstecktem Fenster, damit der Benutzer es nicht sieht.

-e

Lassen Sie uns das decodieren:

Tool herunterladen