Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Analyse pas à pas d'un laboratoire LetsDefend SOC342 analysant CVE-2025-53770 SharePoint ToolShell bypass d'authentification et RCE, incluant la chaîne d'attaque, l'analyse forensique et les actions de confinement. | Kitploit
Outils/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueCTFTests d'IntrusionApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Analyse pas à pas d'un laboratoire LetsDefend SOC342 analysant CVE-2025-53770 SharePoint ToolShell bypass d'authentification et RCE, incluant la chaîne d'attaque, l'analyse forensique et les actions de confinement.

Voir le dépôt
il y a 10 moisPas encore vérifié

🧠 Analyse du Zero-Day SharePoint de LetsDefend (ToolShell - SOC342-CVE-2025-53770)

📘 Introduction

J'ai investigué un zero-day SharePoint appelé ToolShell (CVE-2025-53770) dans le cyber lab LetsDefend.
L'exercice simulait une attaque RCE zero-day réelle où une requête POST malveillante contournait l'authentification, exécutait PowerShell pour voler les clés MachineKeySection, compilait payload.exe et déposait un webshell malveillant (spinstall0.aspx).
Ce README documente le processus d'attaque, les étapes forensiques, les actions de confinement et les leçons apprises.


⚙️ Aperçu du Lab

ChampDétails
PlateformeCyber Range LetsDefend
CibleServeur SharePoint (SharePoint01)
CVECVE-2025-53770
ObjectifAnalyser RCE, pratiquer la détection et le confinement
Outils utilisésWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, Gestion des journaux LetsDefend, Sécurité des endpoints LetsDefend, Décodeur Base64, Threat Intel LetsDefend

🚨 L'Alerte

Une alerte critique a signalé une activité suspecte ciblant ToolPane.aspx dans SharePoint avec une charge utile importante et un Referer falsifié.
Cela correspond à CVE-2025-53770, une vulnérabilité zero-day permettant une RCE non authentifiée via des requêtes POST conçues.

Nat_Created Nat_Created

🚨 Détail de l'Alerte — SOC342 : CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Critique

Ce que c'est : Le niveau de sévérité attribué à cette alerte — le plus élevé et le plus urgent.
Pourquoi c'est important : Indique que cet événement pourrait entraîner une compromission totale du système (RCE). À traiter comme priorité absolue : isoler et investiguer immédiatement.


🕒 22 juillet 2025 — 13h07

Ce que c'est : L'horodatage du déclenchement de l'alerte.
Pourquoi c'est important : Utilisez-le pour localiser les journaux, corréler les événements connexes et construire une chronologie (recherchez ± quelques minutes ou heures).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Règle)

Ce que c'est : La règle ou signature de détection qui s'est déclenchée, décrivant la condition correspondante (tentative d'exploitation de ToolShell).
Pourquoi c'est important : Identifie quel type d'attaque a été détecté — utile pour rechercher des cas similaires (par ex., POST non authentifiés vers des pages d'administration ou téléchargements potentiels de webshells).


🧩 320 (EventID)

Ce que c'est : Identifiant numérique pour cette instance d'alerte ou cette règle spécifique (défini par le fournisseur).
Pourquoi c'est important : Aide au suivi, au filtrage et au référencement de cette alerte dans les tickets ou rapports.


🌐 Attaque Web (Catégorie)

Ce que c'est : Classification de haut niveau — cette alerte cible l'infrastructure web.
Pourquoi c'est important : Achemine l'incident vers l'équipe web/SharePoint/infrastructure et applique des procédures spécifiques au web.


👤 Niveau : Analyste en Sécurité

Ce que c'est : Rôle d'analyste ou niveau d'escalade attendu pour traiter l'alerte.
Pourquoi c'est important : Indique qu'il ne s'agit pas d'une alerte de niveau 1 — nécessite un Analyste en Sécurité (répondant expérimenté) pour une action immédiate.


🖥️ Nom d'hôte : SharePoint01

Ce que c'est : Nom de l'hôte affecté (cible ou origine de l'activité).
Pourquoi c'est important : C'est la cible de confinement principale — isolez, collectez les preuves et surveillez ce système en premier.


🌍 Adresse IP source : 107.191.58.76

Ce que c'est : L'IP envoyant la requête suspecte (attaquant ou proxy).
Pourquoi c'est important : Bloquez-la au niveau du pare-feu/WAF, recherchez d'autres hits provenant de celle-ci, et vérifiez les informations de propriété/géo. Note : les IP peuvent être usurpées ou faire partie de botnets.


🧭 Adresse IP de destination : 172.16.20.17

Ce que c'est : L'IP cible interne (SharePoint01).
Pourquoi c'est important : Confirme quel système interne a été ciblé — faites correspondre au nom d'hôte et examinez les chemins d'accès internes/règles de pare-feu.


📬 Méthode de requête HTTP : POST

Ce que c'est : Le verbe HTTP utilisé — le client a envoyé des données au serveur.
Pourquoi c'est important : Les POST vers des endpoints d'administration sont suspects lorsqu'ils sont non authentifiés ou de grande taille — ils peuvent transporter des charges utiles d'exploit ou des webshells.


📎 URL demandée :

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Ce que c'est : Le chemin web exact ciblé et les paramètres.
Pourquoi c'est important : C'est un endpoint d'administration/layouts SharePoint — souvent abusé par les attaquants pour un contournement d'authentification ou des téléchargements de code. Recherchez d'autres requêtes vers le même chemin.


🧠 User-Agent :

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Ce que c'est : La chaîne de navigateur signalée par le client.
Pourquoi c'est important : Souvent usurpée par les attaquants pour paraître légitime — peut aider à filtrer les journaux, mais ne vous fiez pas à cela pour l'attribution.


🔗 Referer :

/_layouts/SignOut.aspx
Ce que c'est : L'en-tête HTTP prétendant que la requête provenait de la page de déconnexion de SharePoint.
Pourquoi c'est important : Les referers usurpés sont suspects — peuvent être utilisés pour contourner les vérifications ou imiter le trafic normal. Comparez avec les flux de navigation légitimes.


📦 Content-Length : 7699

Ce que c'est : Taille du corps de la requête HTTP (en octets).
Pourquoi c'est important : Un corps POST volumineux vers un endpoint d'administration suggère un exploit sérialisé ou un téléchargement de fichier. Recherchez d'autres POST de taille similaire vers la même URL.


⚠️ Raison du déclenchement de l'alerte

Texte : Requête POST non authentifiée suspecte ciblant ToolPane.aspx avec une charge utile de grande taille et un referer usurpé — indicatif de l'exploitation de CVE-2025-53770.
Ce que c'est : Explication de la règle résumant le comportement correspondant.
Pourquoi c'est important : Décrit exactement pourquoi l'alerte s'est déclenchée — vérifiez si la requête était non authentifiée, quelle charge utile a été envoyée et si elle correspond aux schémas d'exploitation connus.


🚧 Action de l'appareil : Autorisé

Ce que c'est : Indique la réponse de l'appareil de protection (par ex., WAF/pare-feu).
Pourquoi c'est important : Puisque c'était autorisé, l'attaque a atteint l'hôte — considérez comme une compromission potentielle.
Actions immédiates :

  • Bloquez l'IP source (107.191.58.76)
  • Activez les règles de blocage
  • Enquêtez sur l'hôte de destination (SharePoint01)
  • Réglez le WAF/pare-feu pour bloquer les futures requêtes avec des schémas similaires.

🔎 Résumé :
Cette alerte reflète une tentative d'exploitation non authentifiée exploitant ToolPane.aspx (SharePoint RCE CVE-2025-53770). La requête POST contenait une charge utile volumineuse et un referer usurpé, cohérent avec le comportement d'exploitation zero-day de ToolShell. Étant donné que l'appareil a autorisé la requête, supposez une compromission possible jusqu'à preuve du contraire. 🟥 Sévérité : Critique


Vérifications rapides (1 à 3 minutes)

  1. Recherchez dans les journaux IIS/WAF les POST vers ToolPane.aspx (vers 2025-07-22 13:07) :
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. Récupérez le corps POST complet depuis le WAF/proxy ou la capture de paquets et sauvegardez-le dans un partage forensique.

  3. Recherchez les nouveaux ASPX modifiés dans la racine web (webshells) :
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

  4. Bloquez l'attaquant et isolez l'hôte : bloquez 107.191.58.76 au périmètre/WAF et déplacez SharePoint01 en quarantaine (ou restreignez le trafic sortant).

Ne supprimez pas les fichiers suspects — faites d'abord des copies forensiques.


🧩 Qu'est-ce que SharePoint ?

Microsoft SharePoint est une plateforme de collaboration et de gestion de documents.
Elle offre le stockage sécurisé de fichiers, le contrôle de version et des portails intranet, intégrée à Active Directory, Teams, Outlook et Power BI.

🔐 Considérations de sécurité

  • Utilise AD/SSO pour l'authentification
  • Chiffrement des données au repos et en transit
  • Les composants Web et les layouts peuvent être abusés s'ils sont mal configurés
  • Nécessite des correctifs réguliers pour se défendre contre les zero-days

🧨 CVE-2025-53770 (ToolShell)

Une RCE critique non authentifiée dans Microsoft SharePoint Server exploitant une désérialisation non sécurisée.
Les attaquants l'utilisent pour :

  • Exécuter du code à distance
  • Exfiltrer le matériel MachineKey
  • Déployer des webshells pour la persistance

🧮 Score CVSS : 9.8 (Critique)
📡 Exploitation : Active dans la nature


🧠 Analyse de l'attaque avec VirusTotal

IP source : 107.191.58.76
🧩 Résultat : 15/95 fournisseurs de sécurité l'ont signalé comme malveillant.

Nat_Created

🌍 Emplacement et réputation de l'IP

Vérifié via AbuseIPDB — IP liée à :

  • Piratage et tentatives de force brute
  • Attaques d'applications web
  • Scan de ports
  • Empoisonnement DNS

Résultat AbuseIPDB

🌐 Réputation IP Talos

Vérifié via Talos Intelligence — Caractéristiques de l'IP/sous-réseau :

  • Hébergé par Vultr (fournisseur de cloud)
  • Noms d'hôte dans la plage : *.vultrusercontent.com
  • DNS direct/inverse principalement non correspondant
  • Réputation e-mail : principalement Neutre, certains Mauvais
  • Volume d'e-mails minimal (0–0,6 par jour/mois)
  • Indique un usage abusif occasionnel, soutenant le contexte d'activité malveillante

Résultat AbuseIPDB


🖥️ Analyse de l'Endpoint

Localisé l'hôte SharePoint01 dans la sécurité des endpoints.
Examiné l'historique du terminal pour les commandes suspectes.

Historique du terminal

Ce journal montre qu'à 13:07:11, un processus PowerShell s'est exécuté sous le pool d'applications SharePoint, exécutant une commande encodée en Base64. Le processus parent était services.exe, et l'attaque ciblait les répertoires SharePoint. C'est un indicateur clair d'exploitation de ToolShell et d'exécution de code à distance sur le serveur SharePoint.


🧾 Résultats PowerShell

Ce que signifient les options de commande PowerShell

  • -nop = -NoProfile : démarrer PowerShell sans charger le profil utilisateur (évite la détection basée sur le profil, démarre plus vite).
  • -w hidden = -WindowStyle Hidden : exécuter sans afficher de fenêtre (furtif).
  • -e = -EncodedCommand : la chaîne suivante est un contenu PowerShell encodé en Base64 (généralement UTF-16LE ou parfois UTF-8) — utilisé pour cacher le code d'une inspection occasionnelle et des journaux simples.
  • <BASE64> : charge utile Base64 longue — une fois décodée, elle contient un script serveur ASPX (ressemble à un webshell) qui lit les valeurs MachineKey.

Historique du terminal

Résultats de la ligne de commande avec le décodeur Base64 :

Historique du terminal

⚙️ Résumé du comportement

  • Utilise la réflexion pour charger l'assembly System.Web
  • Accède à la méthode non publique MachineKeySection
  • Lit ValidationKey et DecryptionKey
  • Écrit les résultats dans la réponse HTTP → exfiltration

Cela indique un vol de MachineKey pour forger des tokens ViewState/auth — exploitation classique de ToolShell.

Commande 1 — Compilation C# :

Historique du terminal

🧩 Résultat : L'attaquant a compilé payload.cs en payload.exe en utilisant le compilateur .NET intégré → probablement un logiciel malveillant.

Ce que cela fait littéralement (étape par étape) :

  • Exécute le programme csc.exe → le compilateur C# fourni avec le .NET Framework.
  • /out:C:\Windows\Temp\payload.exe → indique au compilateur où enregistrer le programme compilé et quel nom lui donner (payload.exe).
  • C:\Windows\Temp\payload.cs → le fichier source C# (code lisible par l'homme) que le compilateur transforme en un programme exécutable.

Pourquoi c'est dangereux (explication pour débutants) :

  • L'attaquant a converti du texte de code (.cs) en un exécutable (.exe) sur la machine victime.
  • Le binaire (payload.exe) peut effectuer toutes les actions programmées par l'attaquant : ouvrir des connexions réseau, lancer des shells, installer une persistance ou voler des données.
  • Utiliser le compilateur intégré permet aux attaquants d'éviter de déposer des binaires malveillants évidents et peut contourner la surveillance uniquement basée sur les scripts.

Comment l'attaquant l'a probablement utilisé dans la chaîne d'attaque :

  • Après avoir exécuté du code via l'exploit web, l'attaquant a créé ou téléchargé payload.cs.
  • Il l'a compilé en payload.exe pour qu'il puisse s'exécuter comme un programme natif sur le serveur.
  • La charge utile compilée a ensuite été utilisée pour effectuer des actions consécutives (balisage, portes dérobées, mouvement latéral).

Preuves à rechercher (quoi chercher dans les journaux/fichiers) :

  • Événements de création de processus pour csc.exe avec des arguments pointant vers payload.cs ou /out:C:\Windows\Temp\payload.exe.
  • Existence de C:\Windows\Temp\payload.cs et C:\Windows\Temp\payload.exe (collectez des copies forensiques et calculez les hachages).
  • Relations parent/enfant des processus montrant w3wp.exe / powershell.exe / cmd.exe générant csc.exe.
  • Activité réseau ou activité de processus provenant de payload.exe s'il a été exécuté.

Résumé en une ligne (pour README / ticket) :
L'attaquant a utilisé le compilateur C# .NET (csc.exe) pour compiler payload.cs en payload.exe sur l'hôte — créant un exécutable natif pour une activité malveillante ultérieure.


Commande 2 — Déploiement du webshell :

Historique du terminal

🧩 Résultat : Créé spinstall0.aspx dans le répertoire LAYOUTS de SharePoint → backdoor accessible via le web.

Ce que cela fait littéralement (étape par étape, en anglais simple) :

  • Exécute cmd.exe /c → démarre l'interpréteur de commandes Windows pour exécuter une seule commande puis quitte.
  • echo <...> > "...\spinstall0.aspx" → imprime le texte HTML/ASPX fourni et l'écrit dans le fichier spinstall0.aspx (l'opérateur > crée ou écrase le fichier).
  • Le contenu écrit inclut runat="server" → rend le fichier ASPX côté serveur, donc IIS/SharePoint l'exécute dans le processus d'application web plutôt que de le servir comme texte statique.
  • L'élément <object> contient Url="http://107.191.58.76/payload.exe" → ordonne à la page (ou au serveur lorsqu'elle est exécutée) de récupérer le payload.exe de l'attaquant depuis l'hôte distant.

Pourquoi c'est dangereux (explication pour débutants) :

  • L'attaquant a créé une page côté serveur dans un dossier SharePoint accessible via le web ; comme elle s'exécute sur le serveur, elle peut effectuer des actions avec les privilèges de l'application web.
  • La page peut ordonner au serveur de télécharger et exécuter la charge utile de l'attaquant, permettant une exécution de code à distance et une persistance.
  • Un fichier dans la racine web est facile à déclencher via des requêtes HTTP, permettant une réutilisation à distance sans téléchargement supplémentaire.

Comment l'attaquant l'a probablement utilisé dans la chaîne d'attaque :

  • Après l'exécution initiale de code via l'exploit ToolPane.aspx, l'attaquant a écrit spinstall0.aspx dans le dossier LAYOUTS de SharePoint.
  • Le webshell est déclenché en visitant la page ou invoqué par le code de l'application, ce qui fait que le serveur récupère payload.exe depuis l'hôte de l'attaquant.
  • La charge utile récupérée est ensuite exécutée ou mise en scène, fournissant une backdoor persistante pour l'attaquant.

Preuves à rechercher (quoi chercher dans les journaux/fichiers) :

  • Fichier présent à :
    C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — collectez une copie forensique et calculez SHA256.
  • Événements de création/écriture de fichier (Sysmon EventID 11 ou Audit Windows 4663) montrant cmd.exe écrivant vers ce chemin.
  • Journaux IIS montrant des requêtes vers spinstall0.aspx ou des requêtes sortantes vers http://107.191.58.76/payload.exe.
  • Création de processus ou activité réseau immédiatement après les accès à spinstall0.aspx (indiquant le téléchargement/exécution de la charge utile).
  • Autres fichiers ASPX suspects dans les LAYOUTS de SharePoint avec un contenu ou des noms similaires.

Résumé en une ligne (pour README / ticket) :
L'attaquant a créé un webshell ASPX côté serveur (spinstall0.aspx) dans le dossier LAYOUTS de SharePoint qui ordonne au serveur de récupérer/exécuter payload.exe depuis l'infrastructure de l'attaquant — backdoor distante persistante.

Commande 3 — Exfiltration de MachineKey :

Historique du terminal

🧩 Résultat : A exécuté PowerShell pour lire et exfiltrer la configuration MachineKey — précondition directe pour RCE.

Ce que cela fait littéralement (étape par étape) :

  • Exécute powershell.exe → le shell de script Windows.
  • -Command dit à PowerShell d'exécuter l'expression suivante.
  • [System.Web.Configuration.MachineKeySection]::GetApplicationConfig() appelle .NET pour récupérer l'objet de configuration machineKey ASP.NET (inclut ValidationKey, DecryptionKey et les paramètres associés).
  • En bref : l'attaquant a demandé à .NET (via PowerShell) de renvoyer les valeurs secrètes machineKey de l'application web.

Pourquoi c'est dangereux (explication pour débutants) :

  • Le machineKey contient les secrets qu'ASP.NET utilise pour :
    • Signer et valider ViewState et les cookies d'authentification de formulaires.
    • Chiffrer/déchiffrer les jetons web sensibles.
  • Si un attaquant obtient ValidationKey/DecryptionKey, il peut :
    • Forger des ViewState signés ou des cookies d'authentification, ou déchiffrer des jetons.
    • Faire accepter au serveur des requêtes forgées → contourner l'authentification, permettre une RCE ou une escalade de privilèges.

Comment l'attaquant l'a probablement utilisé dans la chaîne d'attaque :

  • Exploiter ToolPane.aspx pour exécuter du code dans le processus de l'application SharePoint.
  • Exécuter cette commande PowerShell (ou un ASPX qui fait de même) pour lire le machineKey.
  • Capturer ValidationKey / DecryptionKey.
  • Utiliser les clés pour fabriquer des charges utiles signées (par ex., ViewState malveillant) ou des cookies d'authentification valides pour escalader l'accès.

Preuves à rechercher (quoi chercher dans les journaux/fichiers) :

  • Événements de création de processus montrant powershell.exe avec GetApplicationConfig ou MachineKeySection dans la ligne de commande.
  • Réponses web, journaux ou fichiers sauvegardés contenant de longues chaînes hexadécimales (probablement ValidationKey / DecryptionKey).
  • Pages ASPX ou webshells qui appellent MachineKeySection / GetApplicationConfig.
  • Activité inhabituelle de l'utilisateur du pool d'applications web (par ex., IIS APPPOOL\SharePoint) aux mêmes horodatages.

Résumé en une ligne (pour README / ticket) :
L'attaquant a exécuté PowerShell pour appeler System.Web.Configuration.MachineKeySection::GetApplicationConfig() — tentant d'exfiltrer le machineKey ASP.NET (ValidationKey/DecryptionKey), permettant la falsification de jetons et le contournement d'authentification.Terminal History

🔍 Renseignements sur les menaces

Source : LetsDefend Threat Intel (interrogé par IP 107.191.58.76)

  • Étiqueté avec CVE‑2025‑53770 et Referer: /_layouts/SignOut.aspx observé.
    Interprétation : L'attaquant a probablement usurpé le trafic légitime de déconnexion SharePoint pour masquer des requêtes POST malveillantes. Le confinement a été initié immédiatement.

Terminal History


🧩 Indicateurs de compromission (IOC)


🧾 Note d'analyste (SOC-342)

  • Date/Heure : 2025-07-22 13:07
  • ID du cas : SOC-342
  • Hôte : SharePoint01
  • Sévérité : 🔴 Critique
  • Analyste : Victor

📋 Résumé

Détection de l'exploitation zero‑day de ToolShell (CVE‑2025‑53770) contre SharePoint sur site (SharePoint01). L'attaquant (IP 107.191.58.76) a contourné l'authentification et effectué plusieurs actions post‑exploitation :

  • Téléchargement de spinstall0.aspx (web shell) dans le répertoire LAYOUTS de SharePoint.
  • Compilation locale de payload.exe à l'aide du compilateur .NET C#.
  • Exécution de PowerShell pour lire/exfiltrer les valeurs de MachineKey ASP.NET.

Terminal History Terminal History Terminal History

Conclusion : Compromission confirmée — déploiement de web shell, exfiltration de clés et compilation de charge utile sur l'hôte.


🧰 Confinement et remédiation

✅ Actions recommandées

  • Confinement : Isolez SharePoint01 (VLAN de quarantaine) ou bloquez les IP de l'attaquant au périmètre/WAF/pare-feu.
  • Recherche : Scannez tous les serveurs SharePoint pour spinstall*.aspx, payload.exe (par nom/hash) et l'utilisation de GetApplicationConfig/MachineKeySection.
  • Éradication : Supprimez spinstall0.aspx, les tâches planifiées/services non autorisés et tout malware détecté (après avoir collecté des copies forensiques).
  • Atténuation : Renouvelez les valeurs de machineKey ASP.NET (en coordination avec les propriétaires d'applications) et appliquez les correctifs d'urgence de juillet 2025 de Microsoft à toutes les instances SharePoint sur site.
  • Détection et prévention :
    • Ajoutez des détections pour PowerShell encodé (-EncodedCommand / -e) sur les serveurs web.
    • Alertez sur l'utilisation de csc.exe compilant du code dans C:\Windows\Temp sur les hôtes web.

📚 Leçons apprises

  • Les exploits zero‑day enchaînent souvent des étapes : RCE → persistance → exfiltration.
  • L'exfiltration de MachineKey est un indicateur à haut risque pour les attaques SharePoint — traitez toute tentative comme critique.
  • Les binaires système intégrés (csc.exe, cmd.exe, powershell.exe) sont fréquemment abusés après exploitation ; surveillez leur utilisation inattendue sur les serveurs web.
  • Une détection, un confinement et une préservation forensique rapides sont essentiels pour limiter l'impact.

📝 Liste de vérification rapide pour le répondant (résumé)

  1. Mettez en quarantaine SharePoint01 et bloquez 107.191.58.76.
  2. Collectez des copies forensiques de spinstall0.aspx, payload.cs, payload.exe (préservez les horodatages).
  3. Calculez les empreintes SHA256 et soumettez-les au renseignement/EDR (si autorisé).
  4. Effectuez un dump mémoire de w3wp.exe / payload.exe pour analyse.
  5. Recherchez dans toute l'infrastructure les IOC ci-dessus.
  6. Renouvelez machineKey et les identifiants affectés après la collecte de preuves.
  7. Corrigez SharePoint immédiatement ; envisagez une reconstruction de l'hôte si la persistance est confirmée.
Télécharger l’outil
TypeIndicateurDescription
IP107.191.58.76IP source de l'attaquant envoyant le POST d'exploitation
URL/_layouts/15/ToolPane.aspx?DisplayMode=EditPoint de terminaison d'exploitation
Fichierspinstall0.aspxWeb shell ASPX malveillant déployé
ChaîneMachineKeySectionPreuve de tentative d'exfiltration de machineKey
  • Bloquez les POST volumineux non authentifiés vers ToolPane.aspx via les règles WAF.