Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-53770-Scanner — ToolShell scanner - CVE-2025-53770 et informations de détection | Kitploit
Outils/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

18518il y a 1 anPas encore vérifié

ToolShell scanner - CVE-2025-53770 et informations de détection

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de vulnérabilité SharePoint CVE-2025-53770

100% bricolé avec tous les tweets contenant des payloads et différentes attaques, donc livré sans aucune garantie, etc. Le scanner est conçu pour identifier les instances vulnérables et dispose d'une configuration avec des utilisations connues dans la nature de l'exploitation. Il est principalement conçu pour une utilisation défensive afin d'identifier les instances vulnérables et de vous permettre de corriger les choses.

Ce scanner effectue des vérifications automatisées des déploiements SharePoint en :

  • Envoyant des requêtes POST personnalisées aux points de terminaison ToolPane de SharePoint avec des payloads d'exploitation
  • Détectant les tentatives d'extraction de clés machine et les exploitations réussies
  • Identifiant le déploiement de payload secondaire (spinstall0.aspx)
  • Analysant les réponses pour des indicateurs de vulnérabilité basés sur des modèles d'attaque observés
  • Fournissant des rapports détaillés avec des niveaux de confiance et des alertes d'action immédiate
  • Supportant l'analyse concurrente pour l'efficacité

Capacités de détection clés

CRITIQUE : Détection de l'extraction de clé machine

  • Détecte les réponses d'extraction de clé machine réussies
  • Identifie l'exposition de ValidationKey, DecryptionKey et CompatibilityMode
  • Reconnaît les modèles de clé machine délimités par des barres verticales (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Déclenche des alertes d'action immédiate pour les systèmes compromis

Détection de payload secondaire

  • Identifie les tentatives de déploiement de spinstall0.aspx
  • Détecte les modèles de code payload C# ASP.NET
  • Reconnaît l'utilisation de System.Web.Configuration.MachineKeySection
  • Détection de chemin spécifique à la version (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Installation

  1. Clonez le dépôt :
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Installez les dépendances :
pip install -r requirements.txt

Utilisation

Utilisation de base

Créez un fichier texte avec les hôtes cibles (un par ligne) :

sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Exécutez le scanner :

python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Options en ligne de commande

OptionDescriptionPar défaut
-i, --inputChemin vers le fichier de liste d'hôtes (obligatoire)-
-o, --outputFichier de sortie pour les résultats (.json, .csv, .txt)Aucun
-l, --logfileChemin du fichier de journalisation détailléeAucun
-t, --threadsNombre de threads concurrents10
-v, --verboseActiver la sortie détaillée et la journalisationFalse

Formats de sortie

Sortie JSON (-o results.json)

[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

Sortie CSV (-o results.csv)

Fournit des données tabulaires adaptées à l'analyse dans un tableur avec des colonnes pour toutes les métriques de scan.

Sortie texte (-o results.txt)

Format lisible par l'homme avec l'état de vulnérabilité et les détails du scan.

Détails de la vulnérabilité

CVE-2025-53770 cible une vulnérabilité de désérialisation dans le composant ExcelDataSet de SharePoint qui a été activement exploitée dans la nature. Le scanner détecte :

Modèles d'attaque identifiés

  1. Exploitation initiale : Requête POST vers /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx avec un payload sérialisé
  2. Extraction de clé machine : Une exploitation réussie retourne la configuration machine délimitée par des barres verticales :
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Exemple : [128-256 caractères hex]|HMACSHA256|[48-96 caractères hex]|AES|Framework45
    
  3. Payload secondaire : Déploiement de spinstall0.aspx pour un accès persistant et l'extraction de clés
  4. Ciblage de version : Chemins différents pour les versions de SharePoint (layouts 15/ vs 16/)

IOC confirmés issus de l'exploitation active

  • User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer : /_layouts/SignOut.aspx
  • Content-Length : Généralement 7699-8000+ octets
  • Taille du payload : Paramètres CompressedDataTable volumineux encodés en base64
  • Indicateurs de réponse : Chaînes de clé machine, déploiement de spinstall0.aspx
  • Infrastructure d'attaque : 65.38.121.198, 162.243.204.189, 165.22.18.129

Logique de détection

Le scanner analyse les réponses pour :

  1. Modèles d'extraction de clé machine (confiance CRITIQUE)
  2. Indicateurs de payload secondaire (confiance ÉLEVÉE)
  3. Traitement du composant ExcelDataSet/Scorecard (confiance MOYENNE)
  4. Modèles d'erreur ToolPane et caractéristiques de réponse anormales (confiance FAIBLE)

Considérations de sécurité

  • Cet outil est conçu pour les tests de sécurité autorisés uniquement
  • Assurez-vous d'avoir l'autorisation appropriée avant d'analyser tout système
  • Le scanner utilise HTTPS par défaut mais accepte les certificats auto-signés
  • Les journaux peuvent contenir des informations sensibles - sécurisez-les correctement
  • Tenez compte de l'impact réseau lors de l'utilisation d'un nombre élevé de threads

Exemple de session de scan

$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Démarrage du scan de 150 hôtes avec 10 threads...
Cible CVE : CVE-2025-53770 (Désérialisation ExcelDataSet SharePoint)
Journalisation vers : scan.log
Les résultats seront sauvegardés dans : vuln-results.json

[+] VULNÉRABLE [CRITIQUE] : sp-prod-01.acme.local
[-] Non vulnérable : sp-dev-02.acme.local  
[!] ERREUR : offline-sp.acme.local - Délai de connexion dépassé
[+] VULNÉRABLE [ÉLEVÉ] : sp-legacy.acme.local
Progression : 50/150 (33.3%)
Progression : 100/150 (66.7%)
Progression : 150/150 (100.0%)

============================================================
SCAN TERMINÉ
============================================================
Total des hôtes scannés : 150
Hôtes vulnérables : 3
Taux de réussite : 97.3%

HÔTES VULNÉRABLES (CVE-2025-53770) :

  CRITIQUE - CLÉ MACHINE EXTRAITE (1 hôte) :
    • sp-prod-01.acme.local (Temps de réponse : 0.85s, Version : 2016+)
      AVERTISSEMENT : ACTION IMMÉDIATE REQUISE : Clés machine compromises

  CONFIANCE ÉLEVÉE (1 hôte) :
    • sp-legacy.acme.local (Temps de réponse : 1.23s, Version : 2013-2016)

  CONFIANCE FAIBLE (1 hôte) :
    • sp-archive.acme.local (Temps de réponse : 2.10s, Version : Inconnue)

Résultats détaillés sauvegardés dans : vuln-results.json

Dépannage

Problèmes courants

  1. Délais de connexion : Augmentez le délai ou réduisez le nombre de threads
  2. Erreurs SSL : Le scanner désactive les avertissements SSL par défaut
  3. Erreurs de permission : Assurez-vous d'avoir un accès en écriture pour les fichiers de sortie/journaux
  4. Utilisation mémoire : Surveillez avec de grandes listes d'hôtes

Analyse des journaux

Activez la journalisation détaillée (-v) et les fichiers de journal (-l) pour un dépannage détaillé :

tail -f scan.log

Analyse de l'exploitation

Payloads d'attaque observés

Le scanner intègre la détection des modèles d'exploitation confirmés observés dans les attaques actives :

Télécharger l’outil