Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Analyse pas à pas d'un laboratoire LetsDefend SOC342 analysant CVE-2025-53770 SharePoint ToolShell bypass d'authentification et RCE, incluant la chaîne d'attaque, l'analyse forensique et les actions de confinement. | Kitploit
Outils/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueCTFTests d'IntrusionApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Analyse pas à pas d'un laboratoire LetsDefend SOC342 analysant CVE-2025-53770 SharePoint ToolShell bypass d'authentification et RCE, incluant la chaîne d'attaque, l'analyse forensique et les actions de confinement.

Voir le dépôt
19il y a 0 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🧠 Analyse du Zero-Day SharePoint de LetsDefend (ToolShell - SOC342-CVE-2025-53770)

📘 Introduction

J'ai investigué un zero-day SharePoint appelé ToolShell (CVE-2025-53770) dans le cyber lab LetsDefend.
L'exercice simulait une attaque RCE zero-day réelle où une requête POST malveillante contournait l'authentification, exécutait PowerShell pour voler les clés MachineKeySection, compilait payload.exe et déposait un webshell malveillant (spinstall0.aspx).
Ce README documente le processus d'attaque, les étapes forensiques, les actions de confinement et les leçons apprises.


⚙️ Aperçu du Lab

ChampDétails
PlateformeCyber Range LetsDefend
CibleServeur SharePoint (SharePoint01)
CVECVE-2025-53770
ObjectifAnalyser RCE, pratiquer la détection et le confinement
Outils utilisésWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, Gestion des journaux LetsDefend, Sécurité des endpoints LetsDefend, Décodeur Base64, Threat Intel LetsDefend

🚨 L'Alerte

Une alerte critique a signalé une activité suspecte ciblant ToolPane.aspx dans SharePoint avec une charge utile importante et un Referer falsifié.
Cela correspond à CVE-2025-53770, une vulnérabilité zero-day permettant une RCE non authentifiée via des requêtes POST conçues.

Nat_Created Nat_Created

🚨 Détail de l'Alerte — SOC342 : CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Critique

Ce que c'est : Le niveau de sévérité attribué à cette alerte — le plus élevé et le plus urgent.
Pourquoi c'est important : Indique que cet événement pourrait entraîner une compromission totale du système (RCE). À traiter comme priorité absolue : isoler et investiguer immédiatement.


🕒 22 juillet 2025 — 13h07

Ce que c'est : L'horodatage du déclenchement de l'alerte.
Pourquoi c'est important : Utilisez-le pour localiser les journaux, corréler les événements connexes et construire une chronologie (recherchez ± quelques minutes ou heures).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Règle)

Ce que c'est : La règle ou signature de détection qui s'est déclenchée, décrivant la condition correspondante (tentative d'exploitation de ToolShell).
Pourquoi c'est important : Identifie quel type d'attaque a été détecté — utile pour rechercher des cas similaires (par ex., POST non authentifiés vers des pages d'administration ou téléchargements potentiels de webshells).


🧩 320 (EventID)

Ce que c'est : Identifiant numérique pour cette instance d'alerte ou cette règle spécifique (défini par le fournisseur).
Pourquoi c'est important : Aide au suivi, au filtrage et au référencement de cette alerte dans les tickets ou rapports.


🌐 Attaque Web (Catégorie)

Ce que c'est : Classification de haut niveau — cette alerte cible l'infrastructure web.
Pourquoi c'est important : Achemine l'incident vers l'équipe web/SharePoint/infrastructure et applique des procédures spécifiques au web.


👤 Niveau : Analyste en Sécurité

Ce que c'est : Rôle d'analyste ou niveau d'escalade attendu pour traiter l'alerte.
Pourquoi c'est important : Indique qu'il ne s'agit pas d'une alerte de niveau 1 — nécessite un Analyste en Sécurité (répondant expérimenté) pour une action immédiate.


🖥️ Nom d'hôte : SharePoint01

Ce que c'est : Nom de l'hôte affecté (cible ou origine de l'activité).
Pourquoi c'est important : C'est la cible de confinement principale — isolez, collectez les preuves et surveillez ce système en premier.


🌍 Adresse IP source : 107.191.58.76

Ce que c'est : L'IP envoyant la requête suspecte (attaquant ou proxy).
Pourquoi c'est important : Bloquez-la au niveau du pare-feu/WAF, recherchez d'autres hits provenant de celle-ci, et vérifiez les informations de propriété/géo. Note : les IP peuvent être usurpées ou faire partie de botnets.


🧭 Adresse IP de destination : 172.16.20.17

Ce que c'est : L'IP cible interne (SharePoint01).
Pourquoi c'est important : Confirme quel système interne a été ciblé — faites correspondre au nom d'hôte et examinez les chemins d'accès internes/règles de pare-feu.


📬 Méthode de requête HTTP : POST

Ce que c'est : Le verbe HTTP utilisé — le client a envoyé des données au serveur.
Pourquoi c'est important : Les POST vers des endpoints d'administration sont suspects lorsqu'ils sont non authentifiés ou de grande taille — ils peuvent transporter des charges utiles d'exploit ou des webshells.


📎 URL demandée :

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Ce que c'est : Le chemin web exact ciblé et les paramètres.
Pourquoi c'est important : C'est un endpoint d'administration/layouts SharePoint — souvent abusé par les attaquants pour un contournement d'authentification ou des téléchargements de code. Recherchez d'autres requêtes vers le même chemin.


🧠 User-Agent :

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Ce que c'est : La chaîne de navigateur signalée par le client.
Pourquoi c'est important : Souvent usurpée par les attaquants pour paraître légitime — peut aider à filtrer les journaux, mais ne vous fiez pas à cela pour l'attribution.


🔗 Referer :

/_layouts/SignOut.aspx
Ce que c'est : L'en-tête HTTP prétendant que la requête provenait de la page de déconnexion de SharePoint.
Pourquoi c'est important : Les referers usurpés sont suspects — peuvent être utilisés pour contourner les vérifications ou imiter le trafic normal. Comparez avec les flux de navigation légitimes.


📦 Content-Length : 7699

Ce que c'est : Taille du corps de la requête HTTP (en octets).
Pourquoi c'est important : Un corps POST volumineux vers un endpoint d'administration suggère un exploit sérialisé ou un téléchargement de fichier. Recherchez d'autres POST de taille similaire vers la même URL.


⚠️ Raison du déclenchement de l'alerte

Texte : Requête POST non authentifiée suspecte ciblant ToolPane.aspx avec une charge utile de grande taille et un referer usurpé — indicatif de l'exploitation de CVE-2025-53770.
Ce que c'est : Explication de la règle résumant le comportement correspondant.
Pourquoi c'est important : Décrit exactement pourquoi l'alerte s'est déclenchée — vérifiez si la requête était non authentifiée, quelle charge utile a été envoyée et si elle correspond aux schémas d'exploitation connus.


🚧 Action de l'appareil : Autorisé

Ce que c'est : Indique la réponse de l'appareil de protection (par ex., WAF/pare-feu).
Pourquoi c'est important : Puisque c'était autorisé, l'attaque a atteint l'hôte — considérez comme une compromission potentielle.
Actions immédiates :

  • Bloquez l'IP source (107.191.58.76)
  • Activez les règles de blocage
  • Enquêtez sur l'hôte de destination (SharePoint01)
  • Réglez le WAF/pare-feu pour bloquer les futures requêtes avec des schémas similaires.

Télécharger l’outil