Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — # LetsDefend SOC342 लैब का चरण-दर-चरण विवरण: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE का विश्लेषण, जिसमें हमले की श्रृंखला, फोरेंसिक विश्लेषण और रोकथाम कार्रवाइयाँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

# LetsDefend SOC342 लैब का चरण-दर-चरण विवरण: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE का विश्लेषण, जिसमें हमले की श्रृंखला, फोरेंसिक विश्लेषण और रोकथाम कार्रवाइयाँ शामिल हैं।

रिपॉजिटरी देखें
190 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🧠 LetsDefend SharePoint ज़ीरो-डे विश्लेषण (ToolShell - SOC342-CVE-2025-53770)

📘 परिचय

मैंने LetsDefend साइबर लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे की जाँच की।
यह अभ्यास एक वास्तविक दुनिया के ज़ीरो-डे RCE हमले की नकल था जिसमें एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell निष्पादित किया, payload.exe संकलित किया, और एक दुर्भावनापूर्ण वेब शेल (spinstall0.aspx) गिराया।
यह README आक्रमण प्रक्रिया, फोरेंसिक चरणों, रोकथाम कार्रवाइयों और सीखे गए सबक का दस्तावेजीकरण करता है।


⚙️ लैब अवलोकन

फ़ील्डविवरण
प्लेटफ़ॉर्मLetsDefend Cyber Range
लक्ष्यSharePoint Server (SharePoint01)
CVECVE-2025-53770
उद्देश्यRCE का विश्लेषण, पहचान और रोकथाम का अभ्यास
उपयोग किए गए उपकरणWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 अलर्ट

एक महत्वपूर्ण अलर्ट ने SharePoint में ToolPane.aspx को लक्षित करने वाली संदिग्ध गतिविधि को बड़े पेलोड और नकली Referer के साथ फ़्लैग किया।
यह CVE-2025-53770 से संबंधित है, जो एक ज़ीरो-डे भेद्यता है जो क्राफ्टेड POST अनुरोधों के माध्यम से अनप्रमाणित RCE की अनुमति देती है।

Nat_Created Nat_Created

🚨 अलर्ट विवरण — SOC342: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE


🔴 क्रिटिकल

यह क्या है: इस अलर्ट को सौंपा गया गंभीरता स्तर — उच्चतम और सबसे तत्काल।
यह क्यों मायने रखता है: संकेत देता है कि यह घटना पूर्ण सिस्टम समझौता (RCE) का कारण बन सकती है। इसे शीर्ष-प्राथमिकता मानें: तुरंत अलग करें और जाँच करें।


🕒 22 जुलाई, 2025 — 01:07 PM

यह क्या है: वह समय-टिकट जब अलर्ट ट्रिगर हुआ था।
यह क्यों मायने रखता है: इसका उपयोग लॉग खोजने, संबंधित घटनाओं को सहसंबंधित करने और टाइमलाइन बनाने के लिए करें (कुछ मिनट या घंटे ± खोजें)।


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE (नियम)

यह क्या है: वह पहचान नियम या सिग्नेचर जो सक्रिय हुआ, मिलान की गई स्थिति का वर्णन करता है (ToolShell शोषण प्रयास)।
यह क्यों मायने रखता है: पहचानता है कि कौन सा आक्रमण पैटर्न पाया गया — समान मामलों की खोज के लिए उपयोगी (जैसे, व्यवस्थापक पृष्ठों पर अनप्रमाणित POST या संभावित वेबशेल अपलोड)।


🧩 320 (EventID)

यह क्या है: इस विशिष्ट अलर्ट उदाहरण या नियम के लिए संख्यात्मक पहचानकर्ता (विक्रेता-परिभाषित)।
यह क्यों मायने रखता है: टिकट या रिपोर्ट में इस अलर्ट को ट्रैक करने, फ़िल्टर करने और संदर्भित करने में मदद करता है।


🌐 वेब आक्रमण (श्रेणी)

यह क्या है: उच्च-स्तरीय वर्गीकरण — यह अलर्ट वेब अवसंरचना को लक्षित करता है।
यह क्यों मायने रखता है: घटना को वेब/SharePoint/इंफ्रा टीम को रूट करता है और वेब-विशिष्ट प्लेबुक लागू करता है।


👤 स्तर: सुरक्षा विश्लेषक

यह क्या है: विश्लेषक भूमिका या एस्केलेशन स्तर जिससे अलर्ट को संभालने की अपेक्षा की जाती है।
यह क्यों मायने रखता है: संकेत देता है कि यह Tier-1 अलर्ट नहीं है — तत्काल कार्रवाई के लिए एक सुरक्षा विश्लेषक (अनुभवी प्रतिक्रियाकर्ता) की आवश्यकता है।


🖥️ होस्टनाम: SharePoint01

यह क्या है: प्रभावित होस्ट का नाम (गतिविधि का लक्ष्य या स्रोत)।
यह क्यों मायने रखता है: यह प्राथमिक रोकथाम लक्ष्य है — पहले इस सिस्टम को अलग करें, साक्ष्य एकत्र करें और निगरानी करें।


🌍 स्रोत IP पता: 107.191.58.76

यह क्या है: संदिग्ध अनुरोध भेजने वाला IP (हमलावर या प्रॉक्सी)।
यह क्यों मायने रखता है: इसे फ़ायरवॉल/WAF पर ब्लॉक करें, इससे अन्य हिट्स खोजें, और स्वामित्व/भौगोलिक जानकारी जाँचें। ध्यान दें: IP नकली या बॉटनेट का हिस्सा हो सकते हैं।


🧭 गंतव्य IP पता: 172.16.20.17

यह क्या है: आंतरिक लक्ष्य IP (SharePoint01)।
यह क्यों मायने रखता है: पुष्टि करता है कि किस आंतरिक सिस्टम को लक्षित किया गया था — होस्टनाम से मैप करें और आंतरिक पहुँच पथ/फ़ायरवॉल नियमों की समीक्षा करें।


📬 HTTP अनुरोध विधि: POST

यह क्या है: उपयोग किया गया HTTP वर्ब — क्लाइंट ने सर्वर को डेटा भेजा।
यह क्यों मायने रखता है: व्यवस्थापक एंडपॉइंट्स पर POST अनप्रमाणित या बड़े होने पर संदिग्ध होते हैं — वे एक्सप्लॉइट पेलोड या वेबशेल ले जा सकते हैं।


📎 अनुरोधित URL:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
यह क्या है: सटीक लक्षित वेब पथ और पैरामीटर।
यह क्यों मायने रखता है: यह एक SharePoint व्यवस्थापक/लेआउट एंडपॉइंट है — हमलावरों द्वारा प्रमाणीकरण बायपास या कोड अपलोड के लिए आमतौर पर दुरुपयोग किया जाता है। उसी पथ पर अन्य अनुरोधों की खोज करें।


🧠 उपयोगकर्ता-एजेंट:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
यह क्या है: क्लाइंट द्वारा रिपोर्ट की गई ब्राउज़र स्ट्रिंग।
यह क्यों मायने रखता है: अक्सर हमलावरों द्वारा वैध दिखने के लिए नकली बनाई जाती है — लॉग फ़िल्टर करने में मदद कर सकती है, लेकिन पहचान के लिए इस पर भरोसा न करें।


🔗 रेफरर:

/_layouts/SignOut.aspx
यह क्या है: HTTP हेडर जो दावा करता है कि अनुरोध SharePoint के साइन-आउट पृष्ठ से आया था।
यह क्यों मायने रखता है: नकली रेफरर संदिग्ध होते हैं — जाँचों को बायपास करने या सामान्य ट्रैफ़िक की नकल करने के लिए उपयोग किए जा सकते हैं। वैध नेविगेशन प्रवाह से तुलना करें।


📦 सामग्री-लंबाई: 7699

यह क्या है: HTTP अनुरोध निकाय का आकार (बाइट्स में)।
यह क्यों मायने रखता है: किसी व्यवस्थापक एंडपॉइंट पर बड़ा POST निकाय एक क्रमबद्ध एक्सप्लॉइट या फ़ाइल अपलोड का सुझाव देता है। उसी URL पर समान आकार के अन्य POST देखें।


⚠️ अलर्ट ट्रिगर कारण

पाठ: बड़े पेलोड आकार और नकली रेफरर के साथ ToolPane.aspx को लक्षित करने वाला संदिग्ध अनप्रमाणित POST अनुरोध — CVE-2025-53770 शोषण का संकेत।
यह क्या है: मिलान किए गए व्यवहार का सारांश देने वाली नियम व्याख्या।
यह क्यों मायने रखता है: वर्णन करता है कि अलर्ट वास्तव में क्यों सक्रिय हुआ — सत्यापित करें कि अनुरोध अनप्रमाणित था या नहीं, कौन सा पेलोड भेजा गया था, और क्या यह ज्ञात एक्सप्लॉइट पैटर्न से मेल खाता है।


🚧 डिवाइस क्रिया: अनुमति दी गई

यह क्या है: सुरक्षा डिवाइस की प्रतिक्रिया (जैसे, WAF/फ़ायरवॉल) दर्शाता है।
यह क्यों मायने रखता है: चूँकि इसे अनुमति दी गई थी, आक्रमण होस्ट तक पहुँच गया — इसे संभावित समझौते के रूप में मानें।
तत्काल कार्रवाइयाँ:

  • स्रोत IP ब्लॉक करें (107.191.58.76)
  • ब्लॉकिंग नियम सक्षम करें
  • गंतव्य होस्ट (SharePoint01) की जाँच करें
  • समान पैटर्न वाले भविष्य के अनुरोधों को ब्लॉक करने के लिए WAF/फ़ायरवॉल ट्यून करें।

🔎 सारांश:
यह अलर्ट ToolPane.aspx (SharePoint RCE CVE-2025-53770) का शोषण करने वाले एक अनप्रमाणित एक्सप्लॉइट प्रयास को दर्शाता है। POST अनुरोध में बड़ा पेलोड और नकली रेफरर था, जो ToolShell ज़ीरो-डे शोषण व्यवहार के अनुरूप है। चूँकि डिवाइस ने अनुरोध की अनुमति दी थी, जब तक अन्यथा सिद्ध न हो, संभावित समझौते को मानें। 🟥 गंभीरता: क्रिटिकल


त्वरित जाँच (1–3 मिनट)

  1. IIS/WAF में ToolPane.aspx पर POST खोजें (लगभग 2025-07-22 13:07):
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. WAF/प्रॉक्सी या पैकेट कैप्चर से पूर्ण POST निकाय निकालें और फोरेंसिक शेयर में सहेजें।

  3. वेबरूट में नई/संशोधित ASPX देखें (वेबशेल):
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

टूल डाउनलोड करें