
Technische Analyse eines Exploit-Versuchs von SharePoint ToolShell (CVE-2025-53770) mit RCE, Webshell-Bereitstellung und MachineKey-Extraktion.
Dieses Projekt dokumentiert die Untersuchung eines realen Exploit-Versuchs auf einen SharePoint-Server unter Ausnutzung der ToolShell-Schwachstelle (CVE-2025-53770).
Der Angriff demonstriert eine vollständige Exploit-Kette, einschließlich Remote-Code-Ausführung, Webshell-Bereitstellung und Extraktion von Anmeldeinformationen.

Der Angriff begann mit einer verdächtigen Warnung, die auf die Ausnutzung von CVE-2025-53770 auf einen SharePoint-Server hinwies.

Eine nicht authentifizierte HTTP-POST-Anfrage wurde an den anfälligen SharePoint-Endpunkt gesendet:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Diese Anfrage enthielt eine große Payload und einen gefälschten Referer, was auf einen Exploit hinweist.


Der Angreifer nutzte den IIS-Arbeitsprozess (w3wp.exe), um eine kodierte PowerShell-Payload auszuführen.

Anstatt eine Binärdatei abzulegen, verwendete der Angreifer csc.exe, um eine Payload direkt auf dem Server zu kompilieren.

Eine schädliche ASPX-Webshell (spinstall0.aspx) wurde mit cmd.exe in das SharePoint-Verzeichnis geschrieben.


Der Angreifer führte einen PowerShell-Befehl aus, um die ASP.NET-MachineKey-Konfiguration zu extrahieren, was einen potenziellen Authentifizierungsumgehung und Persistenz ermöglicht.

Die Webshell-Datei wurde von mehreren Sicherheitsanbietern als schädlich eingestuft.

Während des Angriffs wurden mehrere externe IP-Adressen beobachtet, darunter der Server für die Payload-Zustellung.
Der Angreifer erlangte Remote-Code-Ausführung und stellte eine Webshell bereit.
Obwohl keine weiteren Aktivitäten beobachtet wurden, muss das System als vollständig kompromittiert betrachtet werden.