
SharePoint ToolShell (CVE-2025-53770) शोषण प्रयास का तकनीकी विश्लेषण जिसमें RCE, webshell तैनाती, और MachineKey निष्कर्षण शामिल है।
यह परियोजना एक वास्तविक दुनिया के शोषण प्रयास की जांच का दस्तावेजीकरण करती है जो ToolShell भेद्यता (CVE-2025-53770) का उपयोग करके SharePoint सर्वर को लक्षित करता है।
हमला एक पूर्ण शोषण श्रृंखला प्रदर्शित करता है जिसमें दूरस्थ कोड निष्पादन, वेबशेल परिनियोजन, और क्रेडेंशियल डेटा निष्कर्षण शामिल है।

हमला एक संदिग्ध अलर्ट के साथ शुरू हुआ जो SharePoint सर्वर को लक्षित करते हुए CVE-2025-53770 के शोषण का संकेत देता है।

एक अप्रमाणित HTTP POST अनुरोध कमजोर SharePoint एंडपॉइंट पर भेजा गया:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
इस अनुरोध में एक बड़ा पेलोड और एक स्पूफ्ड रेफरर था, जो शोषण का संकेत देता है।


हमलावर ने IIS वर्कर प्रक्रिया (w3wp.exe) का उपयोग करके एक एन्कोडेड PowerShell पेलोड निष्पादित किया।

बाइनरी गिराने के बजाय, हमलावर ने सर्वर पर सीधे पेलोड संकलित करने के लिए csc.exe का उपयोग किया।

एक दुर्भावनापूर्ण ASPX वेबशेल (spinstall0.aspx) cmd.exe का उपयोग करके SharePoint निर्देशिका में लिखा गया।


हमलावर ने ASP.NET मशीनकी कॉन्फ़िगरेशन निकालने के लिए एक PowerShell कमांड निष्पादित किया, जिससे संभावित प्रमाणीकरण बाईपास और स्थिरता सक्षम हुई।

वेबशेल फ़ाइल को कई सुरक्षा विक्रेताओं द्वारा दुर्भावनापूर्ण के रूप में चिह्नित किया गया।

हमले के दौरान कई बाहरी IP पतों का अवलोकन किया गया, जिसमें पेलोड वितरण सर्वर भी शामिल है।
हमलावर ने दूरस्थ कोड निष्पादन प्राप्त किया और एक वेबशेल परिनियोजित किया।
हालांकि आगे कोई गतिविधि नहीं देखी गई, सिस्टम को पूरी तरह से समझौता माना जाना चाहिए।