Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis — Análisis técnico de un intento de explotación de SharePoint ToolShell (CVE-2025-53770) que implica RCE, despliegue de webshell y extracción de MachineKey. | Kitploit
Herramientas/GitHubGitHub/zedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebAnálisis de MalwareForensia DigitalPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Respuesta a Incidentes
GitHubzedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis

SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis

Análisis técnico de un intento de explotación de SharePoint ToolShell (CVE-2025-53770) que implica RCE, despliegue de webshell y extracción de MachineKey.

Ver Repositorio
1hace 4 mesesAún no revisado

Read on Medium

SharePoint ToolShell (CVE-2025-53770) – Análisis de Incidentes

Resumen

Este proyecto documenta la investigación de un intento de explotación real dirigido a un servidor SharePoint utilizando la vulnerabilidad ToolShell (CVE-2025-53770).

El ataque demuestra una cadena de explotación completa que incluye ejecución remota de código, despliegue de webshell y extracción de datos de credenciales.


Acceso Inicial

Alerta Inicial

El ataque comenzó con una alerta sospechosa que indicaba la explotación de CVE-2025-53770 dirigida a un servidor SharePoint.


Solicitud de Explotación

Solicitud HTTP POST

Se envió una solicitud HTTP POST no autenticada al endpoint vulnerable de SharePoint:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit

Esta solicitud contenía un payload grande y un referer falsificado, lo que indica explotación.


Ejecución (IIS → PowerShell)

w3wp generando PowerShell

PowerShell codificado

El atacante aprovechó el proceso de trabajo IIS (w3wp.exe) para ejecutar un payload de PowerShell codificado.


Compilación del Payload

Compilación CSC

En lugar de soltar un binario, el atacante usó csc.exe para compilar un payload directamente en el servidor.


Despliegue de WebShell

Creación de WebShell

Se escribió un webshell ASPX malicioso (spinstall0.aspx) en el directorio de SharePoint usando cmd.exe.


Acceso a Credenciales (Extracción de MachineKey)

Código del WebShell

Ejecución de MachineKey

El atacante ejecutó un comando de PowerShell para extraer la configuración de MachineKey de ASP.NET, lo que permite potencialmente la omisión de autenticación y la persistencia.


Evidencia de Detección

Detección de VirusTotal

El archivo webshell fue marcado como malicioso por múltiples proveedores de seguridad.


Actividad de Red

Actividad de IPs Externas

Se observaron múltiples direcciones IP externas durante el ataque, incluyendo el servidor de entrega del payload.


Hallazgos Clave

  • Explotación mediante solicitud HTTP POST no autenticada
  • Ejecución bajo proceso IIS (w3wp.exe)
  • Ejecución de payload PowerShell codificado
  • Compilación de payload usando csc.exe
  • Despliegue de WebShell (spinstall0.aspx)
  • Extracción de configuración de MachineKey de ASP.NET
  • Referencia externa de payload (payload.exe)

Impacto

El atacante logró ejecución remota de código y desplegó un webshell.

Aunque no se observó actividad adicional, el sistema debe considerarse completamente comprometido.


Análisis Adicional

  • Indicadores de Compromiso
  • Mapeo MITRE ATT&CK
  • Cronología
  • Diagrama del Ataque
Descargar herramienta