Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-53770-Scanner — ToolShell Scanner - CVE-2025-53770 und Erkennungsinformationen | Kitploit
Tools/GitHubGitHub/zephrfish/cve-2025-53770-scanner
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsBedrohungsanalyseIncident ResponseLog-Analyse
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

18518vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

ToolShell Scanner - CVE-2025-53770 und Erkennungsinformationen

Repository anzeigen
Teilen

CVE-2025-53770 SharePoint-Schwachstellenscanner

100% zusammengehackt mit all den Tweets, die mit Payloads und verschiedenen Angriffen herumfliegen, also ohne Gewähr usw. Der Scanner ist darauf ausgelegt, anfällige Instanzen zu identifizieren und verfügt über eine Konfiguration, die bekannte Nutzungen in freier Wildbahn bei Ausnutzung enthält. Er ist hauptsächlich für den defensiven Einsatz konzipiert, um anfällige Instanzen zu identifizieren und Ihnen die Möglichkeit zu geben, Patches anzuwenden.

Dieser Scanner führt automatisierte Überprüfungen von SharePoint-Bereitstellungen durch:

  • Senden von maßgeschneiderten POST-Anfragen an SharePoint ToolPane-Endpunkte mit Exploit-Payloads
  • Erkennung von Versuchen zur Extraktion von Maschinenschlüsseln und erfolgreicher Ausnutzung
  • Identifizierung der Bereitstellung sekundärer Payloads (spinstall0.aspx)
  • Analyse von Antworten auf Schwachstellenindikatoren basierend auf beobachteten Angriffsmustern
  • Bereitstellung detaillierter Berichte mit Vertrauensstufen und sofortigen Aktionswarnungen
  • Unterstützung von gleichzeitigem Scannen für Effizienz

Wichtige Erkennungsfunktionen

KRITISCH: Erkennung von Maschinenschlüssel-Extraktion

  • Erkennt erfolgreiche Antworten auf die Extraktion von Maschinenschlüsseln
  • Identifiziert die Offenlegung von ValidationKey, DecryptionKey und CompatibilityMode
  • Erkennt durch Pipe getrennte Maschinenschlüsselmuster (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Löst sofortige Aktionswarnungen für kompromittierte Systeme aus

Erkennung sekundärer Payloads

  • Identifiziert Bereitstellungsversuche von spinstall0.aspx
  • Erkennt C# ASP.NET-Payload-Codemuster
  • Erkennt Verwendung von System.Web.Configuration.MachineKeySection
  • Versionsspezifische Pfaderkennung (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Installation

  1. Repository klonen:
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Abhängigkeiten installieren:
pip install -r requirements.txt

Verwendung

Grundlegende Verwendung

Erstellen Sie eine Textdatei mit den Zielhosts (einer pro Zeile):

sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Scanner ausführen:

python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Befehlszeilenoptionen

OptionBeschreibungStandard
-i, --inputPfad zur Hostliste (erforderlich)-
-o, --outputAusgabedatei für Ergebnisse (.json, .csv, .txt)Keine
-l, --logfileProtokolldateipfad für detaillierte ProtokollierungKeine
-t, --threadsAnzahl gleichzeitiger Threads10
-v, --verboseAusführliche Ausgabe und Protokollierung aktivierenFalse

Ausgabeformate

JSON-Ausgabe (-o results.json)

[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

CSV-Ausgabe (-o results.csv)

Liefert tabellarische Daten für die Analyse in Tabellenkalkulationen mit Spalten für alle Scanmetriken.

Textausgabe (-o results.txt)

Menschenlesbares Format mit Schwachstellenstatus und Scan-Details.

Details zur Schwachstelle

CVE-2025-53770 zielt auf eine Deserialisierungsschwachstelle in der ExcelDataSet-Komponente von SharePoint ab, die aktiv in freier Wildbahn ausgenutzt wird. Der Scanner erkennt:

Identifizierte Angriffsmuster

  1. Erste Ausnutzung: POST-Anfrage an /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx mit serialisiertem Payload
  2. Maschinenschlüssel-Extraktion: Erfolgreiche Ausnutzung gibt durch Pipe getrennte Maschinenkonfiguration zurück:
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Beispiel: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. Sekundärer Payload: Bereitstellung von spinstall0.aspx für dauerhaften Zugriff und Schlüsselextraktion
  4. Version Targeting: Unterschiedliche Pfade für SharePoint-Versionen (15/ vs 16/ layouts)

Bestätigte IOCs aus aktiver Ausnutzung

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Typischerweise 7699-8000+ Bytes
  • Payload-Größe: Große Base64-codierte CompressedDataTable-Parameter
  • Antwortindikatoren: Maschinenschlüssel-Zeichenfolgen, spinstall0.aspx-Bereitstellung
  • Angriffsinfrastruktur: 65.38.121.198, 162.243.204.189, 165.22.18.129

Erkennungslogik

Der Scanner analysiert Antworten auf:

  1. Muster zur Maschinenschlüssel-Extraktion (KRITISCHE Vertrauensstufe)
  2. Indikatoren für sekundäre Payloads (HOHE Vertrauensstufe)
  3. Verarbeitung von ExcelDataSet/Scorecard-Komponenten (MITTELERE Vertrauensstufe)
  4. ToolPane-Fehlermuster und anomale Antwortmerkmale (NIEDRIGE Vertrauensstufe)

Sicherheitshinweise

  • Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt
  • Stellen Sie sicher, dass Sie vor dem Scannen von Systemen die entsprechende Autorisierung haben
  • Der Scanner verwendet standardmäßig HTTPS, akzeptiert aber selbstsignierte Zertifikate
  • Protokolle können sensible Informationen enthalten – sichern Sie diese angemessen
  • Berücksichtigen Sie die Netzwerklast bei Verwendung einer hohen Thread-Anzahl

Beispiel einer Scan-Sitzung

$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

Fehlerbehebung

Häufige Probleme

  1. Verbindungszeitüberschreitungen: Erhöhen Sie das Timeout oder reduzieren Sie die Thread-Anzahl
  2. SSL-Fehler: Der Scanner deaktiviert standardmäßig SSL-Warnungen
  3. Berechtigungsfehler: Stellen Sie Schreibzugriff für Ausgabe-/Protokolldateien sicher
  4. Speichernutzung: Überwachen Sie diese bei großen Host-Listen

Protokollanalyse

Aktivieren Sie die ausführliche Protokollierung (-v) und Protokolldateien (-l) für eine detaillierte Fehlerbehebung:

tail -f scan.log

Exploit-Analyse

Beobachtete Angriffs-Payloads

Der Scanner integriert die Erkennung bestätigter Ausbeutungsmuster, die bei aktiven Angriffen beobachtet wurden:

Primäre Payload-Struktur

POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close
Tool herunterladen