
ToolShell Scanner - CVE-2025-53770 und Erkennungsinformationen
100% zusammengehackt mit all den Tweets, die mit Payloads und verschiedenen Angriffen herumfliegen, also ohne Gewähr usw. Der Scanner ist darauf ausgelegt, anfällige Instanzen zu identifizieren und verfügt über eine Konfiguration, die bekannte Nutzungen in freier Wildbahn bei Ausnutzung enthält. Er ist hauptsächlich für den defensiven Einsatz konzipiert, um anfällige Instanzen zu identifizieren und Ihnen die Möglichkeit zu geben, Patches anzuwenden.
Dieser Scanner führt automatisierte Überprüfungen von SharePoint-Bereitstellungen durch:
SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
pip install -r requirements.txt
Erstellen Sie eine Textdatei mit den Zielhosts (einer pro Zeile):
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local
Scanner ausführen:
python3 scanner.py -i hosts.txt
python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v
| Option | Beschreibung | Standard |
|---|---|---|
-i, --input | Pfad zur Hostliste (erforderlich) | - |
-o, --output | Ausgabedatei für Ergebnisse (.json, .csv, .txt) | Keine |
-l, --logfile | Protokolldateipfad für detaillierte Protokollierung | Keine |
-t, --threads | Anzahl gleichzeitiger Threads | 10 |
-v, --verbose | Ausführliche Ausgabe und Protokollierung aktivieren | False |
-o results.json)[
{
"host": "sharepoint.example.com",
"url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
"scan_time": "2025-07-21T10:30:00.123456",
"vulnerable": true,
"status_code": 200,
"response_size": 15432,
"error": null,
"response_time": 1.23
}
]
-o results.csv)Liefert tabellarische Daten für die Analyse in Tabellenkalkulationen mit Spalten für alle Scanmetriken.
-o results.txt)Menschenlesbares Format mit Schwachstellenstatus und Scan-Details.
CVE-2025-53770 zielt auf eine Deserialisierungsschwachstelle in der ExcelDataSet-Komponente von SharePoint ab, die aktiv in freier Wildbahn ausgenutzt wird. Der Scanner erkennt:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx mit serialisiertem PayloadValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
Beispiel: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
spinstall0.aspx für dauerhaften Zugriff und SchlüsselextraktionMozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0/_layouts/SignOut.aspxDer Scanner analysiert Antworten auf:
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v
Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json
[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)
============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%
VULNERABLE HOSTS (CVE-2025-53770):
CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
• sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised
HIGH CONFIDENCE (1 hosts):
• sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)
LOW CONFIDENCE (1 hosts):
• sp-archive.acme.local (Response time: 2.10s, Version: Unknown)
Detailed results saved to: vuln-results.json
Aktivieren Sie die ausführliche Protokollierung (-v) und Protokolldateien (-l) für eine detaillierte Fehlerbehebung:
tail -f scan.log
Der Scanner integriert die Erkennung bestätigter Ausbeutungsmuster, die bei aktiven Angriffen beobachtet wurden:
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close