
ToolShell scanner - CVE-2025-53770 और पहचान की जानकारी
100% उन सभी ट्वीट्स को एक साथ जोड़कर बनाया गया है जो पेलोड और विभिन्न हमलों के साथ इधर-उधर घूम रहे हैं, इसलिए यह शून्य वारंटी आदि के साथ आता है। स्कैनर कमजोर इंस्टेंस की पहचान करने के लिए डिज़ाइन किया गया है और इसमें शोषण के ज्ञात वास्तविक-दुनिया उपयोगों के साथ एक कॉन्फ़िग है, यह मुख्य रूप से रक्षात्मक उपयोग के लिए डिज़ाइन किया गया है ताकि कमजोर इंस्टेंस की पहचान की जा सके और आप चीजों को पैच कर सकें।
यह स्कैनर SharePoint परिनियोजन की स्वचालित जाँच निम्न प्रकार से करता है:
SP2013: WEBSER~1\15\ बनाम SP2016+: WEBSER~1\16\)git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
pip install -r requirements.txt
लक्ष्य होस्ट के साथ एक टेक्स्ट फ़ाइल बनाएं (प्रति पंक्ति एक):
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local
स्कैनर चलाएं:
python3 scanner.py -i hosts.txt
python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v
| विकल्प | विवरण | डिफ़ॉल्ट |
|---|---|---|
-i, --input | होस्ट सूची फ़ाइल का पथ (आवश्यक) | - |
-o, --output | परिणामों के लिए आउटपुट फ़ाइल (.json, .csv, .txt) | None |
-l, --logfile | विस्तृत लॉगिंग के लिए लॉग फ़ाइल पथ | None |
-t, --threads | समवर्ती थ्रेड्स की संख्या | 10 |
-v, --verbose | विस्तृत आउटपुट और लॉगिंग सक्षम करें | False |
-o results.json)[
{
"host": "sharepoint.example.com",
"url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
"scan_time": "2025-07-21T10:30:00.123456",
"vulnerable": true,
"status_code": 200,
"response_size": 15432,
"error": null,
"response_time": 1.23
}
]
-o results.csv)स्प्रेडशीट विश्लेषण के लिए उपयुक्त सारणीबद्ध डेटा प्रदान करता है, जिसमें सभी स्कैन मेट्रिक्स के लिए कॉलम होते हैं।
-o results.txt)मानव-पठनीय प्रारूप जिसमें भेद्यता स्थिति और स्कैन विवरण होते हैं।
CVE-2025-53770 SharePoint के ExcelDataSet घटक में एक deserialization भेद्यता को लक्षित करता है जिसका वास्तविक दुनिया में सक्रिय रूप से शोषण किया गया है। स्कैनर निम्न का पता लगाता है:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx पर POST अनुरोधValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
Example: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
spinstall0.aspx की परिनियोजनाMozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0/_layouts/SignOut.aspxस्कैनर प्रतिक्रियाओं का विश्लेषण निम्न के लिए करता है:
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v
Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json
[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)
============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%
VULNERABLE HOSTS (CVE-2025-53770):
CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
• sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised
HIGH CONFIDENCE (1 hosts):
• sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)
LOW CONFIDENCE (1 hosts):
• sp-archive.acme.local (Response time: 2.10s, Version: Unknown)
Detailed results saved to: vuln-results.json
विस्तृत समस्या निवारण के लिए verbose लॉगिंग (-v) और लॉग फ़ाइलें (-l) सक्षम करें:
tail -f scan.log
स्कैनर सक्रिय हमलों में देखे गए पुष्टि किए गए शोषण पैटर्न के लिए पहचान शामिल करता है:
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close
MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]