Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Recorrido paso a paso de un laboratorio LetsDefend SOC342 que analiza el bypass de autenticación y RCE de CVE-2025-53770 SharePoint ToolShell, incluyendo la cadena de ataque, el análisis forense y las acciones de contención. | Kitploit
Herramientas/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseCTFPruebas de PenetraciónAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Recorrido paso a paso de un laboratorio LetsDefend SOC342 que analiza el bypass de autenticación y RCE de CVE-2025-53770 SharePoint ToolShell, incluyendo la cadena de ataque, el análisis forense y las acciones de contención.

Ver Repositorio
11hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🧠 Análisis de Zero-Day de SharePoint en LetsDefend (ToolShell - SOC342-CVE-2025-53770)

📘 Introducción

Investigué un zero-day de SharePoint llamado ToolShell (CVE-2025-53770) en el laboratorio cibernético de LetsDefend.
El ejercicio simulaba un ataque RCE zero-day real donde una solicitud POST maliciosa eludió la autenticación, ejecutó PowerShell para robar claves de MachineKeySection, compiló payload.exe y colocó un web shell malicioso (spinstall0.aspx).
Este README documenta el proceso de ataque, pasos forenses, acciones de contención y lecciones aprendidas.


⚙️ Resumen del Laboratorio

CampoDetalles
PlataformaLetsDefend Cyber Range
ObjetivoSharePoint Server (SharePoint01)
CVECVE-2025-53770
ObjetivoAnalizar RCE, practicar detección y contención
Herramientas UsadasWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 La Alerta

Una alerta crítica marcó actividad sospechosa dirigida a ToolPane.aspx en SharePoint con un payload grande y un Referer falsificado.
Esto se correlaciona con CVE-2025-53770, una vulnerabilidad zero-day que permite RCE no autenticado mediante solicitudes POST manipuladas.

Nat_Created Nat_Created

🚨 Desglose de la Alerta — SOC342: CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Crítico

Qué es: El nivel de severidad asignado a esta alerta — el más alto y urgente.
Por qué es importante: Indica que este evento podría llevar a un compromiso total del sistema (RCE). Trátelo como prioridad máxima: aísle e investigue de inmediato.


🕒 22 de julio de 2025 — 01:07 PM

Qué es: La marca de tiempo cuando se activó la alerta.
Por qué es importante: Úsela para localizar registros, correlacionar eventos relacionados y construir una línea de tiempo (busque ± unos minutos u horas).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Regla)

Qué es: La regla o firma de detección que se disparó, describiendo la condición coincidente (intento de explotación de ToolShell).
Por qué es importante: Identifica qué patrón de ataque fue detectado — útil para buscar casos similares (por ejemplo, POSTs no autenticados a páginas de administración o posibles subidas de web shells).


🧩 320 (EventID)

Qué es: Identificador numérico para esta instancia de alerta o regla específica (definido por el proveedor).
Por qué es importante: Ayuda con el seguimiento, filtrado y referencia de esta alerta en tickets o informes.


🌐 Ataque Web (Categoría)

Qué es: Clasificación de alto nivel — esta alerta se dirige a la infraestructura web.
Por qué es importante: Enruta el incidente al equipo de web/SharePoint/infraestructura y aplica playbooks específicos para web.


👤 Nivel: Analista de Seguridad

Qué es: Rol de analista o nivel de escalamiento esperado para manejar la alerta.
Por qué es importante: Indica que no es una alerta de nivel 1 — requiere un Analista de Seguridad (respondedor experimentado) para acción inmediata.


🖥️ Nombre del Host: SharePoint01

Qué es: Nombre del host afectado (objetivo u origen de la actividad).
Por qué es importante: Este es el objetivo de contención principal — aíslelo, recolecte evidencia y monitoree este sistema primero.


🌍 Dirección IP de Origen: 107.191.58.76

Qué es: La IP que envía la solicitud sospechosa (atacante o proxy).
Por qué es importante: Bloquéela en el firewall/WAF, busque otros impactos desde ella y verifique propiedad/geo. Nota: Las IPs pueden estar falsificadas o ser parte de botnets.


🧭 Dirección IP de Destino: 172.16.20.17

Qué es: La IP interna objetivo (SharePoint01).
Por qué es importante: Confirma qué sistema interno fue objetivo — mapéelo al nombre del host y revise las rutas de acceso internas/reglas de firewall.


📬 Método de Solicitud HTTP: POST

Qué es: El verbo HTTP utilizado — el cliente envió datos al servidor.
Por qué es importante: Los POST a endpoints de administración son sospechosos cuando no están autenticados o son grandes — pueden llevar payloads de exploits o web shells.


📎 URL Solicitada:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Qué es: La ruta web y los parámetros exactos objetivo.
Por qué es importante: Este es un endpoint de administración/layout de SharePoint — comúnmente abusado por atacantes para bypass de autenticación o subida de código. Busque otras solicitudes a la misma ruta.


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Qué es: La cadena de navegador reportada por el cliente.
Por qué es importante: A menudo falsificada por atacantes para parecer legítima — puede ayudar a filtrar registros, pero no confíe en ella para atribución.


🔗 Referer:

/_layouts/SignOut.aspx
Qué es: Cabecera HTTP que afirma que la solicitud provino de la página de cierre de sesión de SharePoint.
Por qué es importante: Los referers falsificados son sospechosos — pueden usarse para evitar verificaciones o imitar tráfico normal. Compare con flujos de navegación legítimos.


📦 Content-Length: 7699

Qué es: Tamaño del cuerpo de la solicitud HTTP (en bytes).
Por qué es importante: Un cuerpo POST grande a un endpoint de administración sugiere un exploit serializado o subida de archivo. Busque otros POSTs de tamaño similar a la misma URL.


⚠️ Razón de Activación de la Alerta

Texto: Solicitud POST no autenticada sospechosa dirigida a ToolPane.aspx con gran tamaño de payload y referer falsificado — indicativo de explotación de CVE-2025-53770.
Qué es: Explicación de la regla que resume el comportamiento coincidente.
Por qué es importante: Describe exactamente por qué se disparó la alerta — verifique si la solicitud fue no autenticada, qué payload fue enviado y si coincide con patrones de exploit conocidos.


🚧 Acción del Dispositivo: Permitido

Qué es: Indica la respuesta del dispositivo protector (ej. WAF/firewall).
Por qué es importante: Como fue permitido, el ataque llegó al host — trátelo como posible compromiso.
Acciones inmediatas:

  • Bloquear IP de origen (107.191.58.76)
  • Habilitar reglas de bloqueo
  • Investigar host de destino (SharePoint01)
  • Ajustar WAF/firewall para bloquear solicitudes futuras con patrones similares.

🔎 Resumen:
Esta alerta refleja un intento de explotación no autenticado explotando ToolPane.aspx (RCE de SharePoint CVE-2025-53770). La solicitud POST contenía un payload grande y referer falsificado, consistente con comportamiento de explotación zero-day de ToolShell. Debido a que el dispositivo permitió la solicitud, asuma posible compromiso hasta que se demuestre lo contrario. 🟥 Severidad: Crítico


Comprobaciones rápidas (1–3 minutos)

  1. Buscar POSTs IIS/WAF a ToolPane.aspx (alrededor de 2025-07-22 13:07):
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. Extraer cuerpo completo del POST desde WAF/proxy o captura de paquetes y guardar en un share forense.

  3. Buscar ASPX nuevos/modificados en webroot (web shells):
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

  4. Bloquear atacante y aislar host: bloquear 107.191.58.76 en perímetro/WAF y mover SharePoint01 a cuarentena (o restringir salida).

No elimine archivos sospechosos — primero haga copias forenses.

🧩 ¿Qué es SharePoint?

Microsoft SharePoint es una plataforma de colaboración y gestión de documentos.
Proporciona almacenamiento seguro de archivos, control de versiones y portales de intranet, integrado con Active Directory, Teams, Outlook y Power BI.

🔐 Consideraciones de Seguridad

  • Usa AD/SSO para autenticación
  • Cifrado de datos en reposo y en tránsito
  • Las partes web y layouts pueden ser abusados si están mal configurados
  • Requiere parches regulares para defenderse de zero-days

🧨 CVE-2025-53770 (ToolShell)

Una vulnerabilidad RCE no autenticada crítica en Microsoft SharePoint Server que explota deserialización insegura.
Los atacantes la usan para:

  • Ejecutar código remotamente
  • Exfiltrar material de MachineKey
  • Desplegar web shells para persistencia

🧮 Puntuación CVSS: 9.8 (Crítico)
📡 Explotación: Activa en la naturaleza


🧠 Análisis del Ataque con VirusTotal

IP de Origen: 107.191.58.76
🧩 Resultado: 15/95 proveedores de seguridad la marcaron como maliciosa.

Nat_Created

🌍 Ubicación y Reputación de IP

Verificado mediante AbuseIPDB — IP vinculada a:

  • Ataques de hacking y fuerza bruta
  • Ataques a aplicaciones web
  • Escaneo de puertos
  • Envenenamiento DNS

Resultado AbuseIPDB

🌐 Reputación IP de Talos

Verificado mediante Talos Intelligence — Características de IP/subred:

  • Alojada por Vultr (proveedor cloud)
  • Nombres de host en el rango: *.vultrusercontent.com
  • DNS directo/inverso mayormente no coincidente
  • Reputación de correo: Mayormente Neutral, algo Pobre
  • Volumen de correo mínimo (0–0.6 por día/mes)
  • Indica uso ocasional indebido, apoyando el contexto de actividad maliciosa

Resultado AbuseIPDB


🖥️ Análisis del Endpoint

Localicé el host SharePoint01 en Endpoint Security.
Examiné el Historial de Terminal en busca de comandos sospechosos.

Historial de Terminal

Este registro muestra que a las 13:07:11, un proceso de PowerShell se ejecutó bajo el grupo de aplicaciones de SharePoint, ejecutando un comando codificado en Base64. El proceso padre era services.exe, y el ataque se dirigía a directorios de SharePoint. Este es un indicador claro de explotación de ToolShell y ejecución remota de código dentro del servidor SharePoint.


🧾 Hallazgos de PowerShell

Lo que significan las opciones del comando PowerShell

  • -nop = -NoProfile: iniciar PowerShell sin cargar el perfil de usuario (evita detección basada en perfiles, se ejecuta más rápido).
  • -w hidden = -WindowStyle Hidden: ejecutar sin mostrar una ventana (sigilo).
  • -e = -EncodedCommand: la siguiente cadena es contenido de PowerShell codificado en Base64 (generalmente UTF-16LE o a veces UTF-8) — usado para ocultar código de la inspección casual y registros simples.
  • <BASE64>: payload Base64 largo — al decodificarlo contiene un script de servidor ASPX (parece un web shell) que lee valores de MachineKey.

Historial de Terminal

Hallazgos de la Línea de Comandos con Decodificador Base64:

Historial de Terminal

⚙️ Resumen del Comportamiento

  • Usa reflexión para cargar el ensamblado System.Web
  • Accede al método no público de MachineKeySection
  • Lee ValidationKey y DecryptionKey
  • Escribe los resultados en la respuesta HTTP → exfiltración

Esto indica robo de MachineKey para falsificar tokens de ViewState/auth — explotación clásica de ToolShell.

Comando 1 — Compilación C#:

Historial de Terminal

🧩 Hallazgo: El atacante compiló payload.cs en payload.exe usando el compilador .NET integrado → probable malware.

Qué hace esto literalmente (paso a paso):

  • Ejecuta el programa csc.exe → el compilador C# que viene con .NET Framework.
  • /out:C:\Windows\Temp\payload.exe → le dice al compilador dónde guardar el programa compilado y cómo llamarlo (payload.exe).
  • C:\Windows\Temp\payload.cs → el archivo fuente C# (código legible por humanos) que el compilador convierte en un programa ejecutable.

Por qué esto es peligroso (explicación para principiantes):

  • El atacante convirtió código de texto (.cs) en un ejecutable (.exe) en la máquina víctima.
  • El binario (payload.exe) puede realizar cualquier acción que el atacante haya programado: abrir conexiones de red, generar shells, instalar persistencia o robar datos.
  • Usar el compilador integrado ayuda a los atacantes a evitar dejar binarios maliciosos obvios y puede eludir la monitorización basada solo en scripts.

Cómo probablemente lo usó el atacante en la cadena de ataque:

  • Después de lograr ejecución de código mediante el exploit web, el atacante creó o subió payload.cs.
  • Lo compilaron en payload.exe para que pudiera ejecutarse como un programa nativo en el servidor.
  • El payload compilado se usó luego para realizar acciones posteriores (beaconing, backdoors, movimiento lateral).

Evidencia a buscar (qué buscar en registros/archivos):

  • Eventos de creación de proceso para csc.exe con argumentos que apunten a payload.cs o /out:C:\Windows\Temp\payload.exe.
  • Existencia de C:\Windows\Temp\payload.cs y C:\Windows\Temp\payload.exe (recolectar copias forenses y calcular hashes).
  • Relaciones de proceso padre/hijo que muestren w3wp.exe / powershell.exe / cmd.exe generando csc.exe.
  • Actividad de red o de proceso originada de payload.exe si se ejecutó.

Resumen en una línea (para README/ticket):
El atacante usó el compilador C# de .NET (csc.exe) para compilar payload.cs en payload.exe en el host — creando un ejecutable nativo para actividad maliciosa posterior.


Comando 2 — Despliegue de Web Shell:

Historial de Terminal

🧩 Hallazgo:Creó spinstall0.aspx dentro del directorio LAYOUTS de SharePoint → backdoor accesible por web.

Qué hace esto literalmente (paso a paso, en lenguaje sencillo):

  • Ejecuta cmd.exe /c → inicia el shell de comandos de Windows para ejecutar un solo comando y luego salir.
  • echo <...> > "...\spinstall0.aspx" → imprime el texto HTML/ASPX proporcionado y lo escribe en el archivo spinstall0.aspx (el operador > crea o sobrescribe el archivo).
  • El contenido escrito incluye runat="server" → hace que el archivo sea ASPX del lado del servidor, por lo que IIS/SharePoint lo ejecuta dentro del proceso de la aplicación web en lugar de servirlo como texto estático.
  • El elemento <object> contiene Url="http://107.191.58.76/payload.exe" → instruye a la página (o al servidor cuando se ejecuta) a obtener el payload.exe del atacante desde el host remoto.

Por qué esto es peligroso (explicación para principiantes):

  • El atacante creó una página del lado del servidor en una carpeta de SharePoint accesible por web; como se ejecuta en el servidor, puede realizar acciones con los privilegios de la aplicación web.
  • La página puede instruir al servidor a descargar y ejecutar el payload del atacante, permitiendo ejecución remota de código y persistencia.
  • Un archivo en el webroot es fácil de activar mediante solicitudes HTTP, permitiendo reutilización remota sin subidas adicionales.

Cómo probablemente lo usó el atacante en la cadena de ataque:

  • Después de la ejecución inicial de código mediante el exploit de ToolPane.aspx, el atacante escribió spinstall0.aspx en la carpeta LAYOUTS de SharePoint.
  • El web shell se activa al visitar la página o se invoca mediante código de aplicación, haciendo que el servidor obtenga payload.exe desde el host del atacante.
  • El payload obtenido se ejecuta o se prepara, proporcionando un backdoor persistente al atacante.

Evidencia a buscar (qué buscar en registros/archivos):

  • Archivo presente en:
    C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — recolectar copia forense y calcular SHA256.
  • Eventos de creación/escritura de archivo (Sysmon EventID 11 o Windows Audit 4663) que muestren cmd.exe escribiendo en esa ruta.
  • Registros IIS que muestren solicitudes a spinstall0.aspx o solicitudes salientes a http://107.191.58.76/payload.exe.
  • Creación de proceso o actividad de red inmediatamente después de accesos a spinstall0.aspx (indicando descarga/ejecución de payload).
  • Otros archivos ASPX sospechosos en LAYOUTS de SharePoint con contenido o nombres similares.

Resumen en una línea (para README/ticket):
El atacante creó un web shell ASPX del lado del servidor (spinstall0.aspx) en la carpeta LAYOUTS de SharePoint que instruye al servidor a obtener/ejecutar payload.exe desde la infraestructura del atacante — backdoor remoto persistente.

Comando 3 — Exfiltración de MachineKey:

Historial de Terminal

🧩 Hallazgo: Ejecutó PowerShell para leer y exfiltrar la configuración de MachineKey — condición previa directa para RCE.

Qué hace esto literalmente (paso a paso):

  • Ejecuta powershell.exe → el shell de scripts de Windows.
  • -Command le dice a PowerShell que ejecute la siguiente expresión.
  • [System.Web.Configuration.MachineKeySection]::GetApplicationConfig() llama a .NET para recuperar el objeto de configuración machineKey de ASP.NET (incluye ValidationKey, DecryptionKey y configuraciones relacionadas).
  • En resumen: el atacante le pidió a .NET (a través de PowerShell) que devolviera los valores secretos de machineKey de la aplicación web.

Por qué esto es peligroso (explicación para principiantes):

  • El machineKey contiene secretos que ASP.NET usa para:
    • Firmar y validar ViewState y cookies de autenticación de formularios.
    • Cifrar/descifrar tokens web sensibles.
  • Si un atacante obtiene ValidationKey/DecryptionKey, puede:
    • Forjar ViewState firmado o cookies de autenticación, o descifrar tokens.
    • Hacer que el servidor acepte solicitudes falsificadas → eludir autenticación, permitir RCE o escalada de privilegios.

Cómo probablemente lo usó el atacante en la cadena de ataque:

  • Explotar ToolPane.aspx para ejecutar código dentro del proceso de la aplicación SharePoint.
  • Ejecutar este comando de PowerShell (o un ASPX que haga lo mismo) para leer el machineKey.
  • Capturar ValidationKey / DecryptionKey.
  • Usar las claves para crear payloads firmados (ej. ViewState malicioso) o cookies de autenticación válidas para escalar acceso.

Evidencia a buscar (qué buscar en registros/archivos):

  • Eventos de creación de proceso que muestren powershell.exe con GetApplicationConfig o MachineKeySection en la línea de comandos.
  • Respuestas web, registros o archivos guardados que contengan cadenas hexadecimales largas (probablemente ValidationKey / DecryptionKey).
  • Páginas ASPX o web shells que llamen a MachineKeySection / GetApplicationConfig.
  • Actividad inusual por parte del usuario del grupo de aplicaciones web (ej. IIS APPPOOL\SharePoint) en las mismas marcas de tiempo.

Resumen en una línea (para README/ticket):
El atacante ejecutó PowerShell para llamar a System.Web.Configuration.MachineKeySection::GetApplicationConfig() — intentando exfiltrar machineKey de ASP.NET (ValidationKey/DecryptionKey), permitiendo falsificación de tokens y bypass de autenticación.Terminal History

🔍 Hallazgos de Inteligencia de Amenazas

Fuente: LetsDefend Threat Intel (consultado por IP 107.191.58.76)

  • Etiquetado con CVE‑2025‑53770 y observado Referer: /_layouts/SignOut.aspx.
    Interpretación: El atacante probablemente falsificó tráfico legítimo de cierre de sesión de SharePoint para ocultar solicitudes POST maliciosas. La contención se inició de inmediato.

Terminal History


🧩 Indicadores de Compromiso (IOCs)

TipoIndicadorDescripción
IP107.191.58.76IP de origen del atacante enviando POST de exploit
URL/_layouts/15/ToolPane.aspx?DisplayMode=EditEndpoint del exploit
Archivospinstall0.aspxWeb shell ASPX malicioso desplegado
CadenaMachineKeySectionEvidencia de intento de exfiltración de machineKey

🧾 Nota del Analista (SOC-342)

  • Fecha/Hora: 2025-07-22 13:07
  • ID del Caso: SOC-342
  • Host: SharePoint01
  • Severidad: 🔴 Crítica
  • Analista: Victor

📋 Resumen

Se detectó explotación de día cero de ToolShell (CVE‑2025‑53770) contra SharePoint local (SharePoint01). El atacante (IP 107.191.58.76) evitó la autenticación y realizó múltiples acciones posteriores a la explotación:

  • Subió spinstall0.aspx (web shell) al directorio LAYOUTS de SharePoint.
  • Compiló payload.exe localmente usando el compilador .NET C#.
  • Ejecutó PowerShell para leer/exfiltrar valores de MachineKey de ASP.NET.

Terminal History Terminal History Terminal History

Conclusión: Compromiso confirmado — despliegue de web shell, exfiltración de claves y compilación de payload en el host.


🧰 Contención y Remedio

✅ Acciones Recomendadas

  • Contener: Aislar SharePoint01 (VLAN de cuarentena) o bloquear IPs del atacante en perímetro/WAF/firewall.
  • Buscar: Escanear todos los servidores SharePoint en busca de spinstall*.aspx, payload.exe (por nombre/hash) y uso de GetApplicationConfig/MachineKeySection.
  • Erradicar: Eliminar spinstall0.aspx, tareas programadas/servicios no autorizados y cualquier malware detectado (después de recolectar copias forenses).
  • Mitigar: Rotar valores de machineKey de ASP.NET (coordinar con propietarios de aplicaciones) y aplicar parches de emergencia de julio de 2025 de Microsoft a todas las instancias locales de SharePoint.
  • Detectar y Prevenir:
    • Agregar detecciones para PowerShell codificado (-EncodedCommand / -e) en servidores web.
    • Alertar sobre uso de csc.exe compilando código en C:\Windows\Temp en hosts web.
    • Bloquear POST grandes no autenticados a ToolPane.aspx mediante reglas WAF.

📚 Lecciones Aprendidas

  • Los exploits de día cero suelen encadenar etapas: RCE → persistencia → exfiltración.
  • La exfiltración de MachineKey es un indicador de alto riesgo para ataques a SharePoint: trate cualquier intento como crítico.
  • Los binarios del sistema integrados (csc.exe, cmd.exe, powershell.exe) son frecuentemente abusados después de la explotación; supervise su uso inesperado en servidores web.
  • La detección, contención y preservación forense rápidas son esenciales para limitar el impacto.

📝 Lista de verificación rápida para respondedores (resumen)

  1. Poner en cuarentena SharePoint01 y bloquear 107.191.58.76.
  2. Recolectar copias forenses de spinstall0.aspx, payload.cs, payload.exe (preservar marcas de tiempo).
  3. Calcular hashes SHA256 y enviar a inteligencia/EDR (si está permitido).
  4. Volcar memoria de w3wp.exe / payload.exe para análisis.
  5. Buscar en toda la infraestructura los IOCs anteriores.
  6. Rotar machineKey y credenciales afectadas después de la recolección de evidencia.
  7. Parchear SharePoint inmediatamente; considerar reconstrucción del host si se confirma persistencia.
Descargar herramienta