Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-32711 — Proof-of-Concept und Analyse für CVE-2025-32711 | Kitploit
Tools/GitHubGitHub/daryllundy/cve-2025-32711
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungCloud-SicherheitIncident ResponseE-Mail-SicherheitKI-Sicherheit
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Proof-of-Concept und Analyse für CVE-2025-32711

Repository anzeigen
3vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32711 (EchoLeak) Erkennungstool 🔐

PowerShell License Security GitLab Mirror

Übersicht

CVE-2025-32711, mit dem Spitznamen "EchoLeak", ist eine kritische Zero-Click-Sicherheitslücke in Microsoft 365 Copilot, die Angreifern ermöglichte, sensible Organisationsdaten ohne Benutzerinteraktion zu exfiltrieren. Dieses Repository enthält Erkennungs- und Abhilfemaßnahmen-Tools, um Organisationen bei der Bewertung ihrer Gefährdung und der Umsetzung von Schutzmaßnahmen zu unterstützen.

Demo

asciicast

PowerShell-basierte Demonstration des Erkennungs- und Abhilfemaßnahmen-Tools

Schwachstellendetails

  • CVE-ID: CVE-2025-32711
  • Spitzname: EchoLeak
  • CVSS-Score: 9.3 (Kritisch)
  • Typ: LLM-Bereichsverletzung / AI-Befehlseinschleusung
  • Betroffenes Produkt: Microsoft 365 Copilot
  • Status: Von Microsoft im Mai 2025 serverseitig gepatcht
  • Erforderliche Benutzeraktion: Keine (serverseitiger Patch angewendet)

Angriffsmechanismus

Die Schwachstelle nutzt aus, wie Microsoft 365 Copilot Daten verarbeitet und abruft:

  1. Zero-Click-Angriff: Angreifer sendet eine speziell präparierte E-Mail mit versteckten Prompt-Einschleusungen
  2. Sicherheitsumgehung: Die E-Mail umgeht XPIA-Klassifikatoren (Cross-Prompt Injection Attack), indem sie als Benutzeranweisungen erscheint
  3. Datenexfiltration: Wenn Copilot eine Abfrage verarbeitet, greift es auf die bösartige E-Mail zu und führt die versteckten Anweisungen aus
  4. Stilles Leck: Vertrauliche Daten aus dem Kontext von Copilot (E-Mails, OneDrive, SharePoint, Teams) werden an vom Angreifer kontrollierte Server gesendet

Repository-Struktur

root@kitploit:~
cve-2025-32711-detection/
├── README.md                    # This file
├── detect.ps1                   # PowerShell detection script
├── remediate.ps1                # PowerShell remediation script
├── tests/
│   ├── test_detection.ps1       # Detection script test suite
│   └── test_remediation.ps1     # Remediation script test suite
└── logs/                        # Directory for log files

Voraussetzungen

  • Windows PowerShell 5.1 oder PowerShell 7+
  • Administrative Berechtigungen auf dem System
  • Microsoft 365 PowerShell-Module:
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD oder AzureAD.Standard.Preview

Installation

  1. Klonen Sie dieses Repository:
root@kitploit:~
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. Installieren Sie die erforderlichen PowerShell-Module:
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. Verbinden Sie sich mit Microsoft 365:
root@kitploit:~
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

Verwendung

Erkennungsskript

Das Erkennungsskript prüft auf:

  • Bereitstellungsstatus von Microsoft 365 Copilot
  • Verdächtige E-Mail-Muster, die auf Prompt-Einschleusungsversuche hinweisen
  • Sicherheitskonfigurationsschwachstellen
  • Auditprotokoll-Anomalien

Führen Sie das Erkennungsskript aus:

root@kitploit:~
.\detect.ps1 -OutputPath ".\logs\detection_report.json"

Parameter:

  • -OutputPath: Pfad für den Erkennungsbericht (Standard: .\logs\detection_report.json)
  • -IncludeEmailAnalysis: Führt eine tiefgehende E-Mail-Analyse durch (kann länger dauern)
  • -Days: Anzahl der zurückliegenden Tage, die in den Auditprotokollen durchsucht werden (Standard: 30)

Abhilfeskript

Das Abhilfeskript implementiert:

  • Verbesserte E-Mail-Filterregeln
  • DLP-Richtlinien zur Erkennung von Prompt-Einschleusungen
  • Verbesserungen der Auditprotokollierung
  • Härtung der Sicherheitskonfiguration

Führen Sie das Abhilfeskript aus:

root@kitploit:~
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

Parameter:

  • -ConfigPath: Pfad zur Konfigurationsdatei für die Abhilfemaßnahmen
  • -WhatIf: Änderungen in der Vorschau anzeigen, ohne sie anzuwenden
  • -Force: Änderungen ohne Bestätigungsaufforderungen anwenden

Testen

Führen Sie die Testsuiten aus, um die Skriptfunktionalität zu überprüfen:

root@kitploit:~
# Test detection capabilities
.\tests\test_detection.ps1

# Test remediation functions
.\tests\test_remediation.ps1

Erkennungsindikatoren

Das Tool sucht nach den folgenden Indikatoren für eine mögliche Ausnutzung:

  1. E-Mail-Muster:

    • E-Mails, die Markdown-artige Links mit übermäßigen Abfrageparametern enthalten
    • Nachrichten mit versteckten Anweisungen, die auf KI-Assistenten abzielen
    • Referenzartige Markdown-Links, die Standardfilter umgehen
  2. Verhaltensanomalien:

    • Ungewöhnliche Datenzugriffsmuster durch Copilot-Dienstkonten
    • Anstieg externer Datentransfers
    • Verdächtige Auditprotokolleinträge im Zusammenhang mit KI-Operationen
  3. Konfigurationsschwächen:

    • Fehlende oder falsch konfigurierte DLP-Richtlinien
    • Unzureichende E-Mail-Filterregeln
    • Deaktivierte Auditprotokollierung für KI-Operationen

Abhilfemaßnahmen

Das Abhilfeskript führt die folgenden Aktionen durch:

  1. E-Mail-Sicherheit:

    • Erstellt E-Mail-Flussregeln zur Erkennung von Prompt-Einschleusungsmustern
    • Implementiert Inhaltsfilterung für KI-spezifische Bedrohungen
    • Blockiert verdächtige Markdown-Muster in E-Mails
  2. Data Loss Prevention:

    • Erstellt DLP-Richtlinien zur Erkennung von KI-Prompt-Einschleusungen
    • Überwacht auf Datenexfiltrationsmuster
    • Warnt bei verdächtigen Inhaltskombinationen
  3. Audit und Überwachung:

    • Aktiviert umfassende Auditprotokollierung
    • Erstellt Warnrichtlinien für KI-bezogene Anomalien
    • Konfiguriert Aufbewahrungsrichtlinien für Sicherheitsprotokolle
  4. Zugriffskontrollen:

    • Überprüft und schränkt die Datenzugriffsberechtigungen von Copilot ein
    • Implementiert Richtlinien für bedingten Zugriff
    • Setzt das Prinzip der geringsten Privilegien durch

Bewährte Methoden

  1. Regelmäßige Überwachung: Führen Sie das Erkennungsskript wöchentlich aus, um neue Bedrohungen zu identifizieren
  2. Muster aktualisieren: Halten Sie die Erkennungsmuster aktuell, wenn neue Angriffsvarianten auftauchen
  3. Gründlich testen: Verwenden Sie immer den Parameter -WhatIf, bevor Sie Abhilfemaßnahmen anwenden
  4. Änderungen dokumentieren: Führen Sie Protokolle aller angewendeten Sicherheitskonfigurationen
  5. Informiert bleiben: Überwachen Sie Microsoft-Sicherheitshinweise auf Aktualisierungen

Einschränkungen

  • Dieses Tool kann vergangene Ausnutzungen nicht erkennen, wenn Auditprotokolle gelöscht wurden
  • Serverseitige Patches von Microsoft haben die Kernschwachstelle bereits behoben
  • Erkennungsmuster müssen möglicherweise aktualisiert werden, wenn sich Angriffstechniken weiterentwickeln
  • Einige Abhilfemaßnahmen erfordern eine spezifische Microsoft 365-Lizenzierung

Support

Bei Problemen, Fragen oder Beiträgen:

  • Eröffnen Sie ein Issue in diesem Repository
  • Konsultieren Sie die offizielle Microsoft-Dokumentation
  • Überprüfen Sie die Mitteilung des Microsoft Security Response Centers

Referenzen

  • Microsoft-Sicherheitshinweis
  • NVD-Datenbankeintrag
  • MITRE CVE-Eintrag

Lizenz

Dieses Tool wird im Ist-Zustand für Sicherheitsbewertungszwecke bereitgestellt. Die Nutzung erfolgt auf eigenes Risiko; stellen Sie sicher, dass die Sicherheitsrichtlinien Ihrer Organisation eingehalten werden.

Tool herunterladen