Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Schritt-für-Schritt-Durchlauf eines LetsDefend SOC342-Labors, das CVE-2025-53770 SharePoint ToolShell Auth Bypass und RCE analysiert, einschließlich Angriffskette, forensischer Analyse und Eindämmungsmaßnahmen. | Kitploit
Tools/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikCTFPenetrationstestsLernen & BildungIncident ResponseLabs & Praxis
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Schritt-für-Schritt-Durchlauf eines LetsDefend SOC342-Labors, das CVE-2025-53770 SharePoint ToolShell Auth Bypass und RCE analysiert, einschließlich Angriffskette, forensischer Analyse und Eindämmungsmaßnahmen.

Repository anzeigen
19vor 0 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧠 LetsDefend SharePoint Zero-Day-Analyse (ToolShell - SOC342-CVE-2025-53770)

📘 Einführung

Ich habe eine SharePoint-Zero-Day-Schwachstelle namens ToolShell (CVE-2025-53770) im LetsDefend Cyber-Labor untersucht.
Die Übung simulierte einen realen Zero-Day-RCE-Angriff, bei dem eine bösartige POST-Anfrage die Authentifizierung umging, PowerShell ausführte, um MachineKeySection-Schlüssel zu stehlen, payload.exe kompilierte und eine schädliche Web-Shell (spinstall0.aspx) ablegte.
Dieses README dokumentiert den Angriffsprozess, die forensischen Schritte, die Eindämmungsmaßnahmen und die gewonnenen Erkenntnisse.


⚙️ Laborübersicht

FeldDetails
PlattformLetsDefend Cyber Range
ZielSharePoint Server (SharePoint01)
CVECVE-2025-53770
ZielsetzungRCE analysieren, Erkennung & Eindämmung üben
Verwendete ToolsWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64-Dekoder, LetsDefend Threat Intel

🚨 Der Alarm

Ein kritischer Alarm meldete verdächtige Aktivitäten, die auf ToolPane.aspx in SharePoint mit einer großen Payload und gefälschtem Referer abzielten.
Dies korreliert mit CVE-2025-53770, einer Zero-Day-Schwachstelle, die nicht authentifiziertes RCE über präparierte POST-Anfragen ermöglicht.

Nat_Created Nat_Created

🚨 Alarmübersicht — SOC342: CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Kritisch

Was es ist: Der diesem Alarm zugewiesene Schweregrad — höchste und dringendste Stufe.
Warum es wichtig ist: Zeigt an, dass dieses Ereignis zu einer vollständigen Systemkompromittierung (RCE) führen könnte. Als höchste Priorität behandeln: sofort isolieren und untersuchen.


🕒 22. Juli 2025 — 13:07 Uhr

Was es ist: Der Zeitstempel, zu dem der Alarm ausgelöst wurde.
Warum es wichtig ist: Verwenden Sie ihn, um Protokolle zu lokalisieren, zusammenhängende Ereignisse zu korrelieren und eine Zeitleiste zu erstellen (einige Minuten oder Stunden davor/danach suchen).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Regel)

Was es ist: Die Erkennungsregel oder Signatur, die ausgelöst hat, und die erfüllte Bedingung beschreibt (ToolShell-Exploit-Versuch).
Warum es wichtig ist: Identifiziert, welches Angriffsmuster erkannt wurde — nützlich für die Suche nach ähnlichen Fällen (z. B. nicht authentifizierte POSTs an Admin-Seiten oder mögliche Web-Shell-Uploads).


🧩 320 (EventID)

Was es ist: Numerischer Bezeichner für diese spezifische Alarminstanz oder Regel (herstellerdefiniert).
Warum es wichtig ist: Hilft bei der Verfolgung, Filterung und Referenzierung dieses Alarms in Tickets oder Berichten.


🌐 Web-Angriff (Kategorie)

Was es ist: Klassifizierung auf hoher Ebene — dieser Alarm zielt auf die Web-Infrastruktur ab.
Warum es wichtig ist: Leitet den Vorfall an das Web-/SharePoint-/Infrastruktur-Team weiter und wendet webspezifische Playbooks an.


👤 Stufe: Security Analyst

Was es ist: Analystenrolle oder Eskalationsstufe, die zur Bearbeitung des Alarms erwartet wird.
Warum es wichtig ist: Zeigt an, dass dies kein Tier-1-Alarm ist — erfordert einen Security Analyst (erfahrenen Responder) für sofortige Maßnahmen.


🖥️ Hostname: SharePoint01

Was es ist: Name des betroffenen Hosts (Ziel oder Ursprung der Aktivität).
Warum es wichtig ist: Dies ist das primäre Eindämmungsziel — dieses System zuerst isolieren, Beweise sichern und überwachen.


🌍 Quell-IP-Adresse: 107.191.58.76

Was es ist: Die IP, die die verdächtige Anfrage gesendet hat (Angreifer oder Proxy).
Warum es wichtig ist: Blockieren Sie sie an der Firewall/dem WAF, suchen Sie nach weiteren Treffern von dieser IP und prüfen Sie Besitz-/Geoinformationen. Hinweis: IPs können gefälscht sein oder zu Botnetzen gehören.


🧭 Ziel-IP-Adresse: 172.16.20.17

Was es ist: Die interne Ziel-IP (SharePoint01).
Warum es wichtig ist: Bestätigt, welches interne System angegriffen wurde — dem Hostnamen zuordnen und interne Zugriffspfade/Firewall-Regeln überprüfen.


📬 HTTP-Anfragemethode: POST

Was es ist: Das verwendete HTTP-Verb — der Client hat Daten an den Server gesendet.
Warum es wichtig ist: POSTs an Admin-Endpunkte sind verdächtig, wenn sie nicht authentifiziert sind oder groß sind — sie können Exploit-Payloads oder Web-Shells enthalten.


📎 Angeforderte URL:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Was es ist: Der exakt anvisierte Web-Pfad und die Parameter.
Warum es wichtig ist: Dies ist ein SharePoint-Admin-/Layout-Endpunkt — häufig von Angreifern für Auth-Bypass oder Code-Uploads missbraucht. Suchen Sie nach anderen Anfragen an denselben Pfad.


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Was es ist: Die vom Client gemeldete Browser-Zeichenkette.
Warum es wichtig ist: Wird von Angreifern oft gefälscht, um legitim zu wirken — kann beim Filtern von Protokollen helfen, aber verlassen Sie sich nicht darauf für die Zuordnung.


🔗 Referer:

/_layouts/SignOut.aspx
Was es ist: HTTP-Header, der angibt, dass die Anfrage von der Abmelde-Seite von SharePoint stammt.
Warum es wichtig ist: Gefälschte Referer sind verdächtig — können verwendet werden, um Prüfungen zu umgehen oder normalen Datenverkehr nachzuahmen. Vergleichen Sie sie mit legitimen Navigationsabläufen.


📦 Content-Length: 7699

Was es ist: Größe des HTTP-Anfragekörpers (in Bytes).
Warum es wichtig ist: Ein großer POST-Körper an einen Admin-Endpunkt deutet auf einen serialisierten Exploit oder Datei-Upload hin. Suchen Sie nach anderen POSTs ähnlicher Größe an dieselbe URL.


⚠️ Auslösegrund des Alarms

Text: Verdächtige, nicht authentifizierte POST-Anfrage, die auf ToolPane.aspx mit großer Payload und gefälschtem Referer abzielt — weist auf die Ausnutzung von CVE-2025-53770 hin.
Was es ist: Regelerklärung, die das übereinstimmende Verhalten zusammenfasst.
Warum es wichtig ist: Beschreibt genau, warum der Alarm ausgelöst hat — überprüfen Sie, ob die Anfrage nicht authentifiziert war, welche Payload gesendet wurde und ob sie bekannten Exploit-Mustern entspricht.


🚧 Geräteaktion: Allowed

Was es ist: Zeigt die Reaktion des Schutzgeräts an (z. B. WAF/Firewall).
Warum es wichtig ist: Da die Anfrage erlaubt wurde, hat der Angriff den Host erreicht — als potenzielle Kompromittierung behandeln.
Sofortmaßnahmen:

  • Quell-IP blockieren (107.191.58.76)
  • Blockierregeln aktivieren
  • Ziel-Host untersuchen (SharePoint01)
  • WAF/Firewall abstimmen, um zukünftige Anfragen mit ähnlichen Mustern zu blockieren.

Tool herunterladen