Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis — Technische Analyse eines Exploit-Versuchs von SharePoint ToolShell (CVE-2025-53770) mit RCE, Webshell-Bereitstellung und MachineKey-Extraktion. | Kitploit
Tools/GitHubGitHub/zedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationForensikWebsicherheitMalware-AnalyseDigitale ForensikPapers & ForschungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Incident Response
GitHubzedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis

SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis

Technische Analyse eines Exploit-Versuchs von SharePoint ToolShell (CVE-2025-53770) mit RCE, Webshell-Bereitstellung und MachineKey-Extraktion.

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Read on Medium

SharePoint ToolShell (CVE-2025-53770) Vorfallanalyse

Übersicht

Dieses Projekt dokumentiert die Untersuchung eines realen Exploit-Versuchs auf einen SharePoint-Server unter Ausnutzung der ToolShell-Schwachstelle (CVE-2025-53770).

Der Angriff demonstriert eine vollständige Exploit-Kette, einschließlich Remote-Code-Ausführung, Webshell-Bereitstellung und Extraktion von Anmeldeinformationen.


Erster Zugriff

Erste Warnung

Der Angriff begann mit einer verdächtigen Warnung, die auf die Ausnutzung von CVE-2025-53770 auf einen SharePoint-Server hinwies.


Exploit-Anfrage

HTTP-POST-Anfrage

Eine nicht authentifizierte HTTP-POST-Anfrage wurde an den anfälligen SharePoint-Endpunkt gesendet:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit

Diese Anfrage enthielt eine große Payload und einen gefälschten Referer, was auf einen Exploit hinweist.


Ausführung (IIS → PowerShell)

w3wp startet PowerShell

Kodiertes PowerShell

Der Angreifer nutzte den IIS-Arbeitsprozess (w3wp.exe), um eine kodierte PowerShell-Payload auszuführen.


Payload-Kompilierung

CSC-Kompilierung

Anstatt eine Binärdatei abzulegen, verwendete der Angreifer csc.exe, um eine Payload direkt auf dem Server zu kompilieren.


Bereitstellung der Webshell

Erstellung der Webshell

Eine schädliche ASPX-Webshell (spinstall0.aspx) wurde mit cmd.exe in das SharePoint-Verzeichnis geschrieben.


Zugriff auf Anmeldeinformationen (MachineKey-Extraktion)

WebShell-Code

MachineKey-Ausführung

Der Angreifer führte einen PowerShell-Befehl aus, um die ASP.NET-MachineKey-Konfiguration zu extrahieren, was einen potenziellen Authentifizierungsumgehung und Persistenz ermöglicht.


Erkennungsnachweise

VirusTotal-Erkennung

Die Webshell-Datei wurde von mehreren Sicherheitsanbietern als schädlich eingestuft.


Netzwerkaktivität

Externe IP-Aktivität

Während des Angriffs wurden mehrere externe IP-Adressen beobachtet, darunter der Server für die Payload-Zustellung.


Wichtige Erkenntnisse

  • Ausnutzung über nicht authentifizierte HTTP-POST-Anfrage
  • Ausführung unter IIS-Prozess (w3wp.exe)
  • Ausführung einer kodierten PowerShell-Payload
  • Payload-Kompilierung mit csc.exe
  • Bereitstellung einer Webshell (spinstall0.aspx)
  • Extraktion der ASP.NET-MachineKey-Konfiguration
  • Externe Payload-Referenz (payload.exe)

Auswirkungen

Der Angreifer erlangte Remote-Code-Ausführung und stellte eine Webshell bereit.

Obwohl keine weiteren Aktivitäten beobachtet wurden, muss das System als vollständig kompromittiert betrachtet werden.


Zusätzliche Analyse

  • Indikatoren für Kompromittierung
  • MITRE ATT&CK Mapping
  • Zeitplan
  • Angriffsdiagramm
Tool herunterladen