Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — # LetsDefend SOC342 लैब का चरण-दर-चरण विवरण: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE का विश्लेषण, जिसमें हमले की श्रृंखला, फोरेंसिक विश्लेषण और रोकथाम कार्रवाइयाँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

# LetsDefend SOC342 लैब का चरण-दर-चरण विवरण: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE का विश्लेषण, जिसमें हमले की श्रृंखला, फोरेंसिक विश्लेषण और रोकथाम कार्रवाइयाँ शामिल हैं।

रिपॉजिटरी देखें
1111 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🧠 LetsDefend SharePoint ज़ीरो-डे विश्लेषण (ToolShell - SOC342-CVE-2025-53770)

📘 परिचय

मैंने LetsDefend साइबर लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे की जाँच की।
यह अभ्यास एक वास्तविक दुनिया के ज़ीरो-डे RCE हमले की नकल था जिसमें एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell निष्पादित किया, payload.exe संकलित किया, और एक दुर्भावनापूर्ण वेब शेल (spinstall0.aspx) गिराया।
यह README आक्रमण प्रक्रिया, फोरेंसिक चरणों, रोकथाम कार्रवाइयों और सीखे गए सबक का दस्तावेजीकरण करता है।


⚙️ लैब अवलोकन

फ़ील्डविवरण
प्लेटफ़ॉर्मLetsDefend Cyber Range
लक्ष्यSharePoint Server (SharePoint01)
CVECVE-2025-53770
उद्देश्यRCE का विश्लेषण, पहचान और रोकथाम का अभ्यास
उपयोग किए गए उपकरणWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 अलर्ट

एक महत्वपूर्ण अलर्ट ने SharePoint में ToolPane.aspx को लक्षित करने वाली संदिग्ध गतिविधि को बड़े पेलोड और नकली Referer के साथ फ़्लैग किया।
यह CVE-2025-53770 से संबंधित है, जो एक ज़ीरो-डे भेद्यता है जो क्राफ्टेड POST अनुरोधों के माध्यम से अनप्रमाणित RCE की अनुमति देती है।

Nat_Created Nat_Created

🚨 अलर्ट विवरण — SOC342: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE


🔴 क्रिटिकल

यह क्या है: इस अलर्ट को सौंपा गया गंभीरता स्तर — उच्चतम और सबसे तत्काल।
यह क्यों मायने रखता है: संकेत देता है कि यह घटना पूर्ण सिस्टम समझौता (RCE) का कारण बन सकती है। इसे शीर्ष-प्राथमिकता मानें: तुरंत अलग करें और जाँच करें।


🕒 22 जुलाई, 2025 — 01:07 PM

यह क्या है: वह समय-टिकट जब अलर्ट ट्रिगर हुआ था।
यह क्यों मायने रखता है: इसका उपयोग लॉग खोजने, संबंधित घटनाओं को सहसंबंधित करने और टाइमलाइन बनाने के लिए करें (कुछ मिनट या घंटे ± खोजें)।


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE (नियम)

यह क्या है: वह पहचान नियम या सिग्नेचर जो सक्रिय हुआ, मिलान की गई स्थिति का वर्णन करता है (ToolShell शोषण प्रयास)।
यह क्यों मायने रखता है: पहचानता है कि कौन सा आक्रमण पैटर्न पाया गया — समान मामलों की खोज के लिए उपयोगी (जैसे, व्यवस्थापक पृष्ठों पर अनप्रमाणित POST या संभावित वेबशेल अपलोड)।


🧩 320 (EventID)

यह क्या है: इस विशिष्ट अलर्ट उदाहरण या नियम के लिए संख्यात्मक पहचानकर्ता (विक्रेता-परिभाषित)।
यह क्यों मायने रखता है: टिकट या रिपोर्ट में इस अलर्ट को ट्रैक करने, फ़िल्टर करने और संदर्भित करने में मदद करता है।


🌐 वेब आक्रमण (श्रेणी)

यह क्या है: उच्च-स्तरीय वर्गीकरण — यह अलर्ट वेब अवसंरचना को लक्षित करता है।
यह क्यों मायने रखता है: घटना को वेब/SharePoint/इंफ्रा टीम को रूट करता है और वेब-विशिष्ट प्लेबुक लागू करता है।


👤 स्तर: सुरक्षा विश्लेषक

यह क्या है: विश्लेषक भूमिका या एस्केलेशन स्तर जिससे अलर्ट को संभालने की अपेक्षा की जाती है।
यह क्यों मायने रखता है: संकेत देता है कि यह Tier-1 अलर्ट नहीं है — तत्काल कार्रवाई के लिए एक सुरक्षा विश्लेषक (अनुभवी प्रतिक्रियाकर्ता) की आवश्यकता है।


🖥️ होस्टनाम: SharePoint01

यह क्या है: प्रभावित होस्ट का नाम (गतिविधि का लक्ष्य या स्रोत)।
यह क्यों मायने रखता है: यह प्राथमिक रोकथाम लक्ष्य है — पहले इस सिस्टम को अलग करें, साक्ष्य एकत्र करें और निगरानी करें।


🌍 स्रोत IP पता: 107.191.58.76

यह क्या है: संदिग्ध अनुरोध भेजने वाला IP (हमलावर या प्रॉक्सी)।
यह क्यों मायने रखता है: इसे फ़ायरवॉल/WAF पर ब्लॉक करें, इससे अन्य हिट्स खोजें, और स्वामित्व/भौगोलिक जानकारी जाँचें। ध्यान दें: IP नकली या बॉटनेट का हिस्सा हो सकते हैं।


🧭 गंतव्य IP पता: 172.16.20.17

यह क्या है: आंतरिक लक्ष्य IP (SharePoint01)।
यह क्यों मायने रखता है: पुष्टि करता है कि किस आंतरिक सिस्टम को लक्षित किया गया था — होस्टनाम से मैप करें और आंतरिक पहुँच पथ/फ़ायरवॉल नियमों की समीक्षा करें।


📬 HTTP अनुरोध विधि: POST

यह क्या है: उपयोग किया गया HTTP वर्ब — क्लाइंट ने सर्वर को डेटा भेजा।
यह क्यों मायने रखता है: व्यवस्थापक एंडपॉइंट्स पर POST अनप्रमाणित या बड़े होने पर संदिग्ध होते हैं — वे एक्सप्लॉइट पेलोड या वेबशेल ले जा सकते हैं।


📎 अनुरोधित URL:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
यह क्या है: सटीक लक्षित वेब पथ और पैरामीटर।
यह क्यों मायने रखता है: यह एक SharePoint व्यवस्थापक/लेआउट एंडपॉइंट है — हमलावरों द्वारा प्रमाणीकरण बायपास या कोड अपलोड के लिए आमतौर पर दुरुपयोग किया जाता है। उसी पथ पर अन्य अनुरोधों की खोज करें।


🧠 उपयोगकर्ता-एजेंट:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
यह क्या है: क्लाइंट द्वारा रिपोर्ट की गई ब्राउज़र स्ट्रिंग।
यह क्यों मायने रखता है: अक्सर हमलावरों द्वारा वैध दिखने के लिए नकली बनाई जाती है — लॉग फ़िल्टर करने में मदद कर सकती है, लेकिन पहचान के लिए इस पर भरोसा न करें।


🔗 रेफरर:

/_layouts/SignOut.aspx
यह क्या है: HTTP हेडर जो दावा करता है कि अनुरोध SharePoint के साइन-आउट पृष्ठ से आया था।
यह क्यों मायने रखता है: नकली रेफरर संदिग्ध होते हैं — जाँचों को बायपास करने या सामान्य ट्रैफ़िक की नकल करने के लिए उपयोग किए जा सकते हैं। वैध नेविगेशन प्रवाह से तुलना करें।


📦 सामग्री-लंबाई: 7699

यह क्या है: HTTP अनुरोध निकाय का आकार (बाइट्स में)।
यह क्यों मायने रखता है: किसी व्यवस्थापक एंडपॉइंट पर बड़ा POST निकाय एक क्रमबद्ध एक्सप्लॉइट या फ़ाइल अपलोड का सुझाव देता है। उसी URL पर समान आकार के अन्य POST देखें।


⚠️ अलर्ट ट्रिगर कारण

पाठ: बड़े पेलोड आकार और नकली रेफरर के साथ ToolPane.aspx को लक्षित करने वाला संदिग्ध अनप्रमाणित POST अनुरोध — CVE-2025-53770 शोषण का संकेत।
यह क्या है: मिलान किए गए व्यवहार का सारांश देने वाली नियम व्याख्या।
यह क्यों मायने रखता है: वर्णन करता है कि अलर्ट वास्तव में क्यों सक्रिय हुआ — सत्यापित करें कि अनुरोध अनप्रमाणित था या नहीं, कौन सा पेलोड भेजा गया था, और क्या यह ज्ञात एक्सप्लॉइट पैटर्न से मेल खाता है।


🚧 डिवाइस क्रिया: अनुमति दी गई

यह क्या है: सुरक्षा डिवाइस की प्रतिक्रिया (जैसे, WAF/फ़ायरवॉल) दर्शाता है।
यह क्यों मायने रखता है: चूँकि इसे अनुमति दी गई थी, आक्रमण होस्ट तक पहुँच गया — इसे संभावित समझौते के रूप में मानें।
तत्काल कार्रवाइयाँ:

  • स्रोत IP ब्लॉक करें (107.191.58.76)
  • ब्लॉकिंग नियम सक्षम करें
  • गंतव्य होस्ट (SharePoint01) की जाँच करें
  • समान पैटर्न वाले भविष्य के अनुरोधों को ब्लॉक करने के लिए WAF/फ़ायरवॉल ट्यून करें।

🔎 सारांश:
यह अलर्ट ToolPane.aspx (SharePoint RCE CVE-2025-53770) का शोषण करने वाले एक अनप्रमाणित एक्सप्लॉइट प्रयास को दर्शाता है। POST अनुरोध में बड़ा पेलोड और नकली रेफरर था, जो ToolShell ज़ीरो-डे शोषण व्यवहार के अनुरूप है। चूँकि डिवाइस ने अनुरोध की अनुमति दी थी, जब तक अन्यथा सिद्ध न हो, संभावित समझौते को मानें। 🟥 गंभीरता: क्रिटिकल


त्वरित जाँच (1–3 मिनट)

  1. IIS/WAF में ToolPane.aspx पर POST खोजें (लगभग 2025-07-22 13:07):
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. WAF/प्रॉक्सी या पैकेट कैप्चर से पूर्ण POST निकाय निकालें और फोरेंसिक शेयर में सहेजें।

  3. वेबरूट में नई/संशोधित ASPX देखें (वेबशेल):
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

  4. हमलावर को ब्लॉक करें और होस्ट को अलग करें: परिधि/WAF पर 107.191.58.76 ब्लॉक करें और SharePoint01 को क्वारंटीन में ले जाएँ (या ईग्रेस प्रतिबंधित करें)।

संदिग्ध फ़ाइलों को हटाएँ नहीं — पहले फोरेंसिक प्रतियाँ बनाएँ।

🧩 SharePoint क्या है?

Microsoft SharePoint एक सहयोग और दस्तावेज़ प्रबंधन प्लेटफ़ॉर्म है।
यह Active Directory, Teams, Outlook और Power BI के साथ एकीकृत सुरक्षित फ़ाइल संग्रहण, संस्करण नियंत्रण और इंट्रानेट पोर्टल प्रदान करता है।

🔐 सुरक्षा विचार

  • प्रमाणीकरण के लिए AD/SSO का उपयोग करता है
  • आराम और परिवहन में डेटा एन्क्रिप्शन
  • वेब पार्ट्स और लेआउट का दुरुपयोग किया जा सकता है यदि गलत कॉन्फ़िगर किए गए हों
  • ज़ीरो-डे से बचाव के लिए नियमित पैचिंग की आवश्यकता होती है

🧨 CVE-2025-53770 (ToolShell)

Microsoft SharePoint Server में असुरक्षित डिसीरियलाइज़ेशन का शोषण करने वाली एक महत्वपूर्ण अनप्रमाणित RCE भेद्यता।
हमलावर इसका उपयोग करते हैं:

  • दूरस्थ रूप से कोड निष्पादित करना
  • MachineKey सामग्री निकालना
  • स्थायित्व के लिए वेब शेल तैनात करना

🧮 CVSS स्कोर: 9.8 (क्रिटिकल)
📡 शोषण: जंगली में सक्रिय


🧠 VirusTotal के साथ आक्रमण विश्लेषण

स्रोत IP: 107.191.58.76
🧩 परिणाम: 15/95 सुरक्षा विक्रेताओं ने इसे दुर्भावनापूर्ण के रूप में फ़्लैग किया।

Nat_Created

🌍 IP स्थान और प्रतिष्ठा

AbuseIPDB के माध्यम से जाँच की गई — IP इनसे जुड़ा:

  • हैकिंग और ब्रूट-फोर्स प्रयास
  • वेब ऐप आक्रमण
  • पोर्ट स्कैनिंग
  • DNS विषाक्तीकरण

AbuseIPDB Result

🌐 Talos IP प्रतिष्ठा

Talos Intelligence के माध्यम से जाँच की गई — IP/सबनेट विशेषताएँ:

  • Vultr (क्लाउड प्रदाता) द्वारा होस्ट किया गया
  • रेंज में होस्टनाम: *.vultrusercontent.com
  • फॉरवर्ड/रिवर्स DNS अधिकतर मेल नहीं खाते
  • ईमेल प्रतिष्ठा: अधिकतर तटस्थ, कुछ खराब
  • न्यूनतम ईमेल मात्रा (0–0.6 प्रति दिन/माह)
  • कभी-कभी दुरुपयोग का संकेत देता है, जो दुर्भावनापूर्ण गतिविधि संदर्भ का समर्थन करता है

AbuseIPDB Result


🖥️ एंडपॉइंट विश्लेषण

एंडपॉइंट सुरक्षा में होस्ट SharePoint01 का पता लगाया।
संदिग्ध कमांड के लिए टर्मिनल इतिहास की जाँच की।

Terminal History

यह लॉग दिखाता है कि 13:07:11 पर, SharePoint एप्लिकेशन पूल के अंतर्गत एक PowerShell प्रक्रिया चली, जिसने Base64-एन्कोडेड कमांड निष्पादित किया। पैरेंट प्रक्रिया services.exe थी, और आक्रमण SharePoint निर्देशिकाओं को लक्षित कर रहा था। यह SharePoint सर्वर के भीतर ToolShell शोषण और दूरस्थ कोड निष्पादन का स्पष्ट संकेतक है।


🧾 PowerShell निष्कर्ष

PowerShell कमांड विकल्पों का क्या अर्थ है

  • -nop = -NoProfile: PowerShell को उपयोगकर्ता प्रोफ़ाइल लोड किए बिना प्रारंभ करें (प्रोफ़ाइल-आधारित पहचान से बचाता है, तेज़ी से चलता है)।
  • -w hidden = -WindowStyle Hidden: विंडो दिखाए बिना चलाएँ (गुप्त)।
  • -e = -EncodedCommand: निम्न स्ट्रिंग Base64-एन्कोडेड PowerShell सामग्री है (आमतौर पर UTF-16LE या कभी-कभी UTF-8) — कोड को आकस्मिक निरीक्षण और सरल लॉग से छिपाने के लिए उपयोग किया जाता है।
  • <BASE64>: लंबा Base64 पेलोड — डिकोड करने पर इसमें एक ASPX सर्वर स्क्रिप्ट (वेबशेल जैसी दिखती है) होती है जो MachineKey मान पढ़ती है।

Terminal History

Base64 डिकोडर के साथ कमांड लाइन निष्कर्ष:

Terminal History

⚙️ व्यवहार सारांश

  • System.Web असेंबली लोड करने के लिए रिफ्लेक्शन का उपयोग करता है
  • MachineKeySection गैर-सार्वजनिक विधि तक पहुँचता है
  • ValidationKey और DecryptionKey पढ़ता है
  • परिणाम HTTP प्रतिक्रिया में लिखता है → बाह्य निष्कासन

यह ViewState/auth टोकन जालसाजी के लिए MachineKey चोरी का संकेत देता है — क्लासिक ToolShell शोषण।

कमांड 1 — C# संकलन:

Terminal History

🧩 निष्कर्ष: हमलावर ने अंतर्निहित .NET कंपाइलर का उपयोग करके payload.cs को payload.exe में संकलित किया → संभावित मैलवेयर।

यह वास्तव में क्या करता है (चरण-दर-चरण):

  • प्रोग्राम csc.exe चलाता है → C# कंपाइलर जो .NET Framework के साथ आता है।
  • /out:C:\Windows\Temp\payload.exe → कंपाइलर को बताता है संकलित प्रोग्राम कहाँ सहेजना है और उसका नाम क्या रखना है (payload.exe)।
  • C:\Windows\Temp\payload.cs → C# स्रोत फ़ाइल (मानव-पठनीय कोड) जिसे कंपाइलर एक चलाने योग्य प्रोग्राम में बदलता है।

यह खतरनाक क्यों है (शुरुआती व्याख्या):

  • हमलावर ने पीड़ित मशीन पर टेक्स्ट कोड (.cs) को एक निष्पादन योग्य (.exe) में बदल दिया।
  • बाइनरी (payload.exe) हमलावर द्वारा प्रोग्राम किए गए किसी भी कार्य को कर सकती है: नेटवर्क कनेक्शन खोलना, शेल उत्पन्न करना, स्थायित्व स्थापित करना, या डेटा चुराना।
  • अंतर्निहित कंपाइलर का उपयोग हमलावरों को स्पष्ट दुर्भावनापूर्ण बाइनरी गिराने से बचने और केवल-स्क्रिप्ट निगरानी को बायपास करने में मदद करता है।

हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:

  • वेब एक्सप्लॉइट के माध्यम से कोड निष्पादन प्राप्त करने के बाद, हमलावर ने payload.cs बनाया या अपलोड किया।
  • उन्होंने इसे payload.exe में संकलित किया ताकि यह सर्वर पर एक नेटिव प्रोग्राम के रूप में चल सके।
  • फिर संकलित पेलोड का उपयोग आगे की कार्रवाइयों (बीकनिंग, बैकडोर, पार्श्व गति) के लिए किया गया।

देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):

  • csc.exe के लिए प्रक्रिया निर्माण घटनाएँ जिनमें payload.cs या /out:C:\Windows\Temp\payload.exe की ओर इशारा करने वाले तर्क हों।
  • C:\Windows\Temp\payload.cs और C:\Windows\Temp\payload.exe का अस्तित्व (फोरेंसिक प्रतियाँ एकत्र करें और हैश की गणना करें)।
  • पैरेंट/चाइल्ड प्रक्रिया संबंध दिखाते हुए w3wp.exe / powershell.exe / cmd.exe csc.exe उत्पन्न कर रहे हैं।
  • payload.exe से उत्पन्न नेटवर्क गतिविधि या प्रक्रिया गतिविधि यदि यह निष्पादित हुआ।

एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने .NET C# कंपाइलर (csc.exe) का उपयोग करके होस्ट पर payload.cs को payload.exe में संकलित किया — आगे की दुर्भावनापूर्ण गतिविधि के लिए एक नेटिव निष्पादन योग्य बनाना।


कमांड 2 — वेब शेल तैनाती:

Terminal History

🧩 निष्कर्ष: SharePoint की LAYOUTS निर्देशिका के अंदर spinstall0.aspx बनाया → वेब-सुलभ बैकडोर।

यह वास्तव में क्या करता है (चरण-दर-चरण, सरल भाषा में):

  • cmd.exe /c चलाता है → एकल कमांड चलाने और फिर बाहर निकलने के लिए Windows कमांड शेल प्रारंभ करता है।
  • echo <...> > "...\spinstall0.aspx" → प्रदान किया गया HTML/ASPX टेक्स्ट प्रिंट करता है और इसे spinstall0.aspx फ़ाइल में लिखता है (> ऑपरेटर फ़ाइल बनाता या अधिलेखित करता है)।
  • लिखी गई सामग्री में runat="server" शामिल है → फ़ाइल को सर्वर-साइड ASPX बनाता है, इसलिए IIS/SharePoint इसे स्थैतिक टेक्स्ट के रूप में परोसने के बजाय वेब एप्लिकेशन प्रक्रिया के अंदर निष्पादित करता है।
  • <object> तत्व में Url="http://107.191.58.76/payload.exe" शामिल है → पृष्ठ (या निष्पादित होने पर सर्वर) को दूरस्थ होस्ट से हमलावर का payload.exe लाने का निर्देश देता है।

यह खतरनाक क्यों है (शुरुआती व्याख्या):

  • हमलावर ने एक वेब-सुलभ SharePoint फ़ोल्डर में सर्वर-साइड पेज बनाया; क्योंकि यह सर्वर पर चलता है, यह वेब ऐप के विशेषाधिकारों के साथ कार्य कर सकता है।
  • पेज सर्वर को हमलावर के पेलोड को डाउनलोड और चलाने का निर्देश दे सकता है, जिससे दूरस्थ कोड निष्पादन और स्थायित्व सक्षम होता है।
  • वेबरूट में एक फ़ाइल HTTP अनुरोधों के माध्यम से ट्रिगर करना आसान है, जिससे अतिरिक्त अपलोड के बिना दूरस्थ पुनः-उपयोग की अनुमति मिलती है।

हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:

  • ToolPane.aspx एक्सप्लॉइट के माध्यम से प्रारंभिक कोड निष्पादन के बाद, हमलावर ने SharePoint LAYOUTS फ़ोल्डर में spinstall0.aspx लिखा।
  • वेब शेल पृष्ठ पर जाने पर ट्रिगर होता है या एप्लिकेशन कोड द्वारा आमंत्रित किया जाता है, जिससे सर्वर हमलावर होस्ट से payload.exe लाता है।
  • फिर लाया गया पेलोड निष्पादित या स्टेज किया जाता है, जो हमलावर के लिए एक स्थायी बैकडोर प्रदान करता है।

देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):

  • फ़ाइल यहाँ मौजूद:
    C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — फोरेंसिक प्रति एकत्र करें और SHA256 की गणना करें।
  • फ़ाइल निर्माण/लेखन घटनाएँ (Sysmon EventID 11 या Windows Audit 4663) दिखाते हुए cmd.exe उस पथ पर लिख रहा है।
  • IIS लॉग spinstall0.aspx पर अनुरोध या http://107.191.58.76/payload.exe पर बाहरी अनुरोध दिखाते हुए।
  • spinstall0.aspx तक पहुँच के तुरंत बाद प्रक्रिया निर्माण या नेटवर्क गतिविधि (पेलोड डाउनलोड/निष्पादन का संकेत)।
  • SharePoint LAYOUTS में समान सामग्री या नामों वाली अन्य संदिग्ध ASPX फ़ाइलें।

एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने SharePoint के LAYOUTS फ़ोल्डर में एक सर्वर-साइड ASPX वेब शेल (spinstall0.aspx) बनाया जो सर्वर को हमलावर अवसंरचना से payload.exe लाने/चलाने का निर्देश देता है — स्थायी दूरस्थ बैकडोर।

कमांड 3 — MachineKey बाह्य निष्कासन:

Terminal History

🧩 निष्कर्ष: MachineKey कॉन्फ़िगरेशन पढ़ने और बाहर निकालने के लिए PowerShell निष्पादित किया — प्रत्यक्ष RCE पूर्व-शर्त।

यह वास्तव में क्या करता है (चरण-दर-चरण):

  • powershell.exe चलाता है → Windows स्क्रिप्टिंग शेल।
  • -Command PowerShell को निम्न अभिव्यक्ति निष्पादित करने के लिए कहता है।
  • [System.Web.Configuration.MachineKeySection]::GetApplicationConfig() .NET को ASP.NET machineKey कॉन्फ़िगरेशन ऑब्जेक्ट पुनर्प्राप्त करने के लिए कॉल करता है (जिसमें ValidationKey, DecryptionKey और संबंधित सेटिंग्स शामिल हैं)।
  • संक्षेप में: हमलावर ने .NET (PowerShell के माध्यम से) से वेब ऐप के गुप्त machineKey मान लौटाने के लिए कहा।

यह खतरनाक क्यों है (शुरुआती व्याख्या):

  • machineKey में गुप्त कुंजियाँ होती हैं जिनका उपयोग ASP.NET करता है:
    • ViewState और फॉर्म्स-प्रमाणीकरण कुकीज़ पर हस्ताक्षर और सत्यापन।
    • संवेदनशील वेब टोकन एन्क्रिप्ट/डिक्रिप्ट करना।
  • यदि हमलावर ValidationKey/DecryptionKey प्राप्त करता है, तो वे:
    • हस्ताक्षरित ViewState या प्रमाणीकरण कुकीज़ जाली बना सकते हैं, या टोकन डिक्रिप्ट कर सकते हैं।
    • सर्वर को जाली अनुरोध स्वीकार करने दे सकते हैं → प्रमाणीकरण बायपास, RCE या विशेषाधिकार वृद्धि सक्षम कर सकते हैं।

हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:

  • SharePoint ऐप प्रक्रिया के अंदर कोड चलाने के लिए ToolPane.aspx का शोषण करें।
  • machineKey पढ़ने के लिए इस PowerShell कमांड (या ऐसा करने वाला ASPX) को निष्पादित करें।
  • ValidationKey / DecryptionKey कैप्चर करें।
  • पहुँच बढ़ाने के लिए हस्ताक्षरित पेलोड (जैसे, दुर्भावनापूर्ण ViewState) या वैध प्रमाणीकरण कुकीज़ बनाने के लिए कुंजियों का उपयोग करें।

देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):

  • कमांड लाइन में GetApplicationConfig या MachineKeySection के साथ powershell.exe दिखाने वाली प्रक्रिया निर्माण घटनाएँ।
  • लंबी हेक्स स्ट्रिंग्स वाले वेब प्रतिक्रियाएँ, लॉग या सहेजी गई फ़ाइलें (संभवतः ValidationKey / DecryptionKey)।
  • MachineKeySection / GetApplicationConfig को कॉल करने वाले ASPX पेज या वेबशेल।
  • समान टाइमस्टैम्प पर वेब ऐप पूल उपयोगकर्ता (जैसे, IIS APPPOOL\SharePoint) द्वारा असामान्य गतिविधि।

एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने System.Web.Configuration.MachineKeySection::GetApplicationConfig() को कॉल करने के लिए PowerShell निष्पादित किया — ASP.NET machineKey (ValidationKey/DecryptionKey) निकालने का प्रयास, टोकन जालसाजी और प्रमाणीकरण बायपास सक्षम करना।Terminal History

🔍 थ्रेट इंटेलिजेंस निष्कर्ष

स्रोत: LetsDefend थ्रेट इंटेल (आईपी 107.191.58.76 द्वारा क्वेरी की गई)

  • CVE‑2025‑53770 के साथ टैग किया गया और Referer: /_layouts/SignOut.aspx देखा गया।
    व्याख्या: हमलावर ने संभवतः दुर्भावनापूर्ण POST अनुरोधों को छिपाने के लिए वैध SharePoint साइन‑आउट ट्रैफ़िक का प्रतिरूपण किया। रोकथाम तुरंत शुरू कर दी गई।

Terminal History


🧩 समझौता संकेतक (IOCs)

प्रकारसंकेतकविवरण
IP107.191.58.76हमलावर का स्रोत IP जो एक्सप्लॉइट POST भेज रहा है
URL/_layouts/15/ToolPane.aspx?DisplayMode=Editएक्सप्लॉइट एंडपॉइंट
फ़ाइलspinstall0.aspxतैनात दुर्भावनापूर्ण ASPX वेब शेल
स्ट्रिंगMachineKeySectionmachineKey बाहर निकालने के प्रयास का साक्ष्य

🧾 विश्लेषक नोट (SOC-342)

  • दिनांक/समय: 2025-07-22 13:07
  • केस आईडी: SOC-342
  • होस्ट: SharePoint01
  • गंभीरता: 🔴 क्रिटिकल
  • विश्लेषक: Victor

📋 सारांश

ऑन‑प्रिम SharePoint (SharePoint01) के विरुद्ध ToolShell ज़ीरो‑डे शोषण (CVE‑2025‑53770) का पता चला। हमलावर (आईपी 107.191.58.76) ने प्रमाणीकरण को बायपास किया और कई पोस्ट‑एक्सप्लॉइट क्रियाएँ कीं:

  • SharePoint LAYOUTS निर्देशिका में spinstall0.aspx (वेब शेल) अपलोड किया।
  • .NET C# कंपाइलर का उपयोग करके स्थानीय रूप से payload.exe संकलित किया।
  • ASP.NET MachineKey मानों को पढ़ने/बाहर निकालने के लिए PowerShell निष्पादित किया।

Terminal History Terminal History Terminal History

निष्कर्ष: समझौते की पुष्टि — वेब‑शेल तैनाती, कुंजी बाहर निकालना, और होस्ट पर पेलोड संकलन।


🧰 रोकथाम और सुधार

✅ अनुशंसित कार्रवाइयाँ

  • रोकथाम: SharePoint01 को अलग करें (क्वारंटीन VLAN) या परिधि/WAF/फ़ायरवॉल पर हमलावर IP को ब्लॉक करें।
  • खोज: सभी SharePoint सर्वरों में spinstall*.aspx, payload.exe (फ़ाइलनाम/हैश द्वारा), और GetApplicationConfig/MachineKeySection उपयोग खोजें।
  • उन्मूलन: spinstall0.aspx, अनधिकृत शेड्यूल किए गए कार्यों/सेवाओं, और किसी भी पहचाने गए मैलवेयर को हटाएँ (फोरेंसिक प्रतियाँ एकत्र करने के बाद)।
  • शमन: ASP.NET machineKey मानों को घुमाएँ (ऐप स्वामियों के साथ समन्वय करें) और सभी ऑन‑प्रिम SharePoint इंस्टेंस पर Microsoft जुलाई 2025 आपातकालीन पैच लागू करें।
  • पहचान और रोकथाम:
    • वेब सर्वरों पर एन्कोडेड PowerShell (-EncodedCommand / -e) के लिए डिटेक्शन जोड़ें।
    • वेब होस्ट पर C:\Windows\Temp में कोड संकलित करने वाले csc.exe उपयोग पर अलर्ट करें।
    • WAF नियमों के माध्यम से ToolPane.aspx पर अनधिकृत बड़े POST को ब्लॉक करें।

📚 सीखे गए सबक

  • ज़ीरो‑डे एक्सप्लॉइट आमतौर पर चरणों को जोड़ते हैं: RCE → स्थिरता → बाहर निकालना।
  • MachineKey बाहर निकालना SharePoint हमलों के लिए एक उच्च‑जोखिम संकेतक है — किसी भी प्रयास को क्रिटिकल मानें।
  • बिल्ट‑इन सिस्टम बाइनरी (csc.exe, cmd.exe, powershell.exe) अक्सर पोस्ट‑एक्सप्लॉइट में दुरुपयोग की जाती हैं; वेब सर्वरों पर अप्रत्याशित उपयोग की निगरानी करें।
  • प्रभाव सीमित करने के लिए त्वरित पहचान, रोकथाम और फोरेंसिक संरक्षण आवश्यक हैं।

📝 त्वरित प्रतिक्रियाकर्ता चेकलिस्ट (सारांश)

  1. SharePoint01 को क्वारंटीन करें और 107.191.58.76 को ब्लॉक करें।
  2. spinstall0.aspx, payload.cs, payload.exe की फोरेंसिक प्रतियाँ एकत्र करें (टाइमस्टैम्प संरक्षित करें)।
  3. SHA256 हैश की गणना करें और इंटेल/EDR को सबमिट करें (यदि अनुमति हो)।
  4. विश्लेषण के लिए w3wp.exe / payload.exe की मेमोरी डंप करें।
  5. उपरोक्त IOCs के लिए पूरे इंफ्रास्ट्रक्चर में खोज करें।
  6. साक्ष्य संग्रह के बाद machineKey और प्रभावित क्रेडेंशियल घुमाएँ।
  7. तुरंत SharePoint पैच करें; यदि स्थिरता की पुष्टि हो तो होस्ट पुनर्निर्माण पर विचार करें।
टूल डाउनलोड करें