Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend — LetsDefend प्रयोगशाला में CVE-2025-53770 (ToolShell) के शोषण की चरण-दर-चरण वॉकथ्रू, जिसमें RCE, वेब शेल परिनियोजन, और घटना प्रतिक्रिया विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/cyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणमालवेयर विश्लेषणडिजिटल फोरेंसिकCTFपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षा
घटना प्रतिक्रिया
पेलोड डेवलपमेंट
लैब और अभ्यास
GitHubcyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

LetsDefend प्रयोगशाला में CVE-2025-53770 (ToolShell) के शोषण की चरण-दर-चरण वॉकथ्रू, जिसमें RCE, वेब शेल परिनियोजन, और घटना प्रतिक्रिया विश्लेषण शामिल है।

रिपॉजिटरी देखें
171 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

TL;DR अरे, इस LetsDefend लैब में मैंने ToolShell (CVE-2025-53770) नामक SharePoint जीरो-डे का गहराई से अध्ययन किया। मूलतः, मैंने एक वास्तविक-दुनिया के हमले का अनुकरण किया जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया, और एक वेब शेल (spinstall0.aspx) गिरा दिया। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया, और होस्ट को कंटेन किया। यह README हमले, मेरे कदमों और सीखे गए सबक को कवर करता है।

Lab Overview

  • Platform: LetsDefend Cyber Range
  • Target: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Objective: RCE का विश्लेषण करना, पता लगाने और नियंत्रण का अभ्यास करना

Tools Used:

Windows PowerShell

VirusTotal

AbuseIPDB

LetsDefend Log Management

LetsDefend Enpoint Security

LetsDefend Threat Intel


Alert Image Detail

Alert Image Detail

EventID : 320

Event Time : Jul, 22, 2025, 01:07 PM

Rule : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Auth Bypass and RCE

Level : Security Analyst

Hostname : SharePoint01

Source IP Address : 107.191.58.76

Destination IP Address : 172.16.20.17

HTTP Request Method : POST

Requested URL : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0

Referer : /_layouts/SignOut.aspx

Content-Length : 7699

Alert Trigger Reason : Suspicious unauthenticated POST request targeting ToolPane.aspx with large payload size and spoofed referer indicative of CVE-2025-53770 exploitation.

Device Action : Allowed


Overview 22 जुलाई, 2025 को, हमारी सुरक्षा निगरानी ने SharePoint01 नामक ऑन-प्रिमाइसेस SharePoint सर्वर इंस्टेंस पर एक गंभीर जीरो-डे हमले को फ्लैग किया।

CVE Details:

  • CVE ID: CVE-2025-53770
  • Severity: Critical (CVSS 9.8)
  • Exploit Type: Remote Code Execution (RCE) via deserialization vulnerability
  • Disclosure: सार्वजनिक रूप से ज्ञात 19 जुलाई, 2025
  • Patch Released: 20–21 जुलाई, 2025

CISA KEV Catalog: प्रविष्टि 20 जुलाई, 2025 को प्रकाशित

Attack Vector: POST request to /ToolPane.aspx endpoint, spoofed referer header, large malicious payload

Source: IP 107.191.58.76, Vultr Holdings, LLC, USA


About SharePoint Microsoft SharePoint एंटरप्राइज सहयोग और दस्तावेज़ प्रबंधन की रीढ़ है। यह अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक ऐप्स के लिए एक सुरक्षित, संगठित क्लाउड-जैसी जगह है।

Core Uses:

Document Management: संस्करण नियंत्रण, ऑडिट ट्रेल, फ़ाइल नियंत्रण

Collaboration: एकाधिक उपयोगकर्ता एक साथ एक ही दस्तावेज़ संपादित कर रहे हैं

Internal Web Portals: समाचार, अपडेट, HR जानकारी, नीतियाँ

Automated Workflows: अनुमोदन, फॉर्म, अधिसूचनाएं

Integration: Teams, Outlook, Office Suite, Power BI से गहराई से जुड़ा हुआ

Security Considerations:

Authentication: AD या SSO

Encryption: डेटा आराम और ट्रांज़िट में

Web Parts & Layouts: यदि गलत तरीके से कॉन्फ़िगर किया गया है तो इसका शोषण किया जा सकता है

Patch Management: जीरो-डे हमलों को रोकने के लिए महत्वपूर्ण


CVE-2025-53770 क्या है?---

CVE-2025-53770, जिसे ToolShell भी कहा जाता है, एक SharePoint जीरो-डे है जिसका जंगली में शोषण किया गया है। यह ऑन-प्रिमाइसेस Microsoft SharePoint सर्वरों में एक गंभीर डिसीरियलाइज़ेशन भेद्यता है जो अप्रमाणित रिमोट कोड निष्पादन (RCE) की अनुमति देती है। यह अन्य SharePoint दोषों (CVE-2025-49704 और CVE-2025-49706) के साथ श्रृंखलित होता है ताकि सिस्टम से पूरी तरह समझौता किया जा सके। इसका CVSS स्कोर 9.8 है, जिसका अर्थ है कि यह गंभीर है।

हमलावर क्या कर रहे हैं?---

वे spinstall0.aspx जैसे दुर्भावनापूर्ण वेब शेल को ToolPane.aspx एंडपॉइंट के माध्यम से अपलोड करते हैं, प्रमाणीकरण को बायपास करने के लिए स्पूफ किए गए रेफरर हेडर का उपयोग करते हैं।

वे पहुंच को बनाए रखने के लिए विश्वसनीय ViewState पेलोड उत्पन्न करने के लिए SharePoint कॉन्फ़िग से महत्वपूर्ण MachineKey मान निकालते हैं।

और बाद में रैनसमवेयर (जैसे, "Warlock" स्ट्रेन) तैनात करते हैं या क्रेडेंशियल्स निकालते हैं और बैकडोर सेट करते हैं।

पहला सार्वजनिक खुलासा: 19 जुलाई, 2025 (Microsoft ब्लॉग)

पैच जारी: 20–21 जुलाई, 2025

CISA के KEV कैटलॉग में प्रवेश: 20 जुलाई, 2025


Attack Analysis

प्रेषक के IP पते (Source IP Address) का VirusTotal पर विश्लेषण किया

Source IP Address : 107.191.58.76

Result form VirusTotal

इससे मुझे पता चल गया कि IP दुर्भावनापूर्ण है

अब मुझे AbuseIPDB की मदद से IP का स्थान खोजना है

AbuseIPDB

मुझे यह मिला :

ISP Vultr Holdings, LLC

Usage Type - Data Center/Web Hosting/Transit

ASN - AS20473

Hostname(s) - 107.191.58.76.vultrusercontent.com

Domain Name - vultr.com

Country - संयुक्त राज्य अमेरिका

City - लॉस एंजिल्स, कैलिफोर्निया

IP हैकिंग, ब्रूट-फोर्स, वेब ऐप अटैक, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है


एक जूनियर विश्लेषक के रूप में इसे हल करना मैंने यह कैसे किया पहले मैंने एंडपॉइंट सुरक्षा पर "SharePoint01" नाम से होस्ट की खोज की।

Endpoint Security

होस्ट का पता लगाने के बाद, मैं टर्मिनल हिस्ट्री में गया, मुझे एक कमांड लाइन मिली

Command Line Code

कमांड में क्या हो रहा है?

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" → सिस्टम डायरेक्टरी से सीधे PowerShell लॉन्च करता है।

-nop

→ कोई प्रोफ़ाइल नहीं — पहचान या हस्तक्षेप से बचने के लिए PowerShell प्रोफ़ाइल स्क्रिप्ट को अनदेखा करता है।

-w hidden

→ एक छिपी हुई विंडो के साथ चलता है ताकि उपयोगकर्ता इसे न देख सके।

-e

आइए इसे डिकोड करें

टूल डाउनलोड करें