Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Procedura dettagliata passo passo di un lab LetsDefend SOC342 che analizza CVE-2025-53770 SharePoint ToolShell auth bypass e RCE, inclusa la catena di attacco, l'analisi forense e le azioni di contenimento. | Kitploit
Strumenti/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseCTFPenetration TestingApprendimento e FormazioneRisposta agli IncidentiLab e Pratica
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Procedura dettagliata passo passo di un lab LetsDefend SOC342 che analizza CVE-2025-53770 SharePoint ToolShell auth bypass e RCE, inclusa la catena di attacco, l'analisi forense e le azioni di contenimento.

Vedi Repository
190 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🧠 Analisi della Zero-Day di SharePoint su LetsDefend (ToolShell - SOC342-CVE-2025-53770)

📘 Introduzione

Ho analizzato una zero-day di SharePoint chiamata ToolShell (CVE-2025-53770) nel cyber lab LetsDefend.
L'esercizio simulava un attacco RCE zero-day reale in cui una richiesta POST dannosa ha bypassato l'autenticazione, eseguito PowerShell per rubare le chiavi MachineKeySection, compilato payload.exe e rilasciato una web shell dannosa (spinstall0.aspx).
Questo README documenta il processo di attacco, i passaggi forensi, le azioni di contenimento e le lezioni apprese.


⚙️ Panoramica del Lab

CampoDettagli
PiattaformaLetsDefend Cyber Range
TargetSharePoint Server (SharePoint01)
CVECVE-2025-53770
ObiettivoAnalizzare la RCE, esercitarsi su rilevamento e contenimento
Strumenti utilizzatiWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 L'Alert

Un alert critico ha segnalato attività sospetta rivolta a ToolPane.aspx in SharePoint con un payload di grandi dimensioni e Referer spoofato.
Ciò è correlato a CVE-2025-53770, una vulnerabilità zero-day che consente RCE non autenticata tramite richieste POST appositamente create.

Nat_Created Nat_Created

🚨 Dettaglio dell'Alert — SOC342: CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Critico

Cos'è: Il livello di gravità assegnato a questo alert — il più alto e urgente.
Perché è importante: Indica che questo evento potrebbe portare a compromissione totale del sistema (RCE). Trattalo come priorità assoluta: isola e indaga immediatamente.


🕒 22 lug 2025 — 01:07 PM

Cos'è: Il timestamp in cui è stato attivato l'alert.
Perché è importante: Usalo per localizzare i log, correlare eventi correlati e costruire una timeline (cerca ± pochi minuti o ore).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Rule)

Cos'è: La regola di rilevamento o firma che si è attivata, descrivendo la condizione corrispondente (tentativo di exploit ToolShell).
Perché è importante: Identifica quale pattern di attacco è stato rilevato — utile per cercare casi simili (es. POST non autenticate a pagine admin o potenziali upload di webshell).


🧩 320 (EventID)

Cos'è: Identificatore numerico per questa specifica istanza di alert o regola (definito dal vendor).
Perché è importante: Aiuta con tracciamento, filtraggio e riferimento a questo alert nei ticket o nei report.


🌐 Web Attack (Categoria)

Cos'è: Classificazione di alto livello — questo alert ha come target l'infrastruttura web.
Perché è importante: Instrada l'incidente al team web/SharePoint/infra e applica playbook specifici per il web.


👤 Livello: Security Analyst

Cos'è: Ruolo dell'analista o livello di escalation previsto per gestire l'alert.
Perché è importante: Indica che questo non è un alert di Tier-1 — richiede un Security Analyst (responder esperto) per un'azione immediata.


🖥️ Hostname: SharePoint01

Cos'è: Nome dell'host interessato (target o origine dell'attività).
Perché è importante: Questo è il target primario di contenimento — isola, raccogli evidenze e monitora questo sistema per primo.


🌍 Indirizzo IP di origine: 107.191.58.76

Cos'è: L'IP che invia la richiesta sospetta (attaccante o proxy).
Perché è importante: Bloccalo a livello di firewall/WAF, cerca altri hit provenienti da esso e verifica informazioni su proprietario/geo. Nota: gli IP possono essere spoofati o far parte di botnet.


🧭 Indirizzo IP di destinazione: 172.16.20.17

Cos'è: L'IP interno di destinazione (SharePoint01).
Perché è importante: Conferma quale sistema interno è stato preso di mira — mappalo sull'hostname e rivedi i percorsi di accesso interni e le regole firewall.


📬 Metodo della richiesta HTTP: POST

Cos'è: Il verbo HTTP utilizzato — il client ha inviato dati al server.
Perché è importante: I POST verso endpoint admin sono sospetti quando non autenticati o di grandi dimensioni — possono trasportare payload di exploit o webshell.


📎 URL richiesto:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Cos'è: Il percorso web esatto e i parametri presi di mira.
Perché è importante: Questo è un endpoint admin/layout di SharePoint — spesso abusato dagli attaccanti per auth bypass o upload di codice. Cerca altre richieste allo stesso percorso.


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Cos'è: La stringa del browser dichiarata dal client.
Perché è importante: Spesso spoofata dagli attaccanti per sembrare legittima — può aiutare a filtrare i log, ma non fare affidamento su di essa per l'attribuzione.


🔗 Referer:

/_layouts/SignOut.aspx
Cos'è: Header HTTP che dichiara che la richiesta proviene dalla pagina di sign-out di SharePoint.
Perché è importante: I referer spoofati sono sospetti — possono essere usati per bypassare i controlli o imitare il traffico normale. Confrontali con i flussi di navigazione legittimi.


📦 Content-Length: 7699

Cos'è: Dimensione del corpo della richiesta HTTP (in byte).
Perché è importante: Un corpo POST di grandi dimensioni verso un endpoint admin suggerisce un exploit serializzato o upload di file. Cerca altri POST di dimensioni simili verso lo stesso URL.


⚠️ Motivo dell'attivazione dell'Alert

Testo: Richiesta POST non autenticata e sospetta rivolta a ToolPane.aspx con payload di grandi dimensioni e referer spoofato — indicativa dello sfruttamento di CVE-2025-53770.
Cos'è: Spiegazione della regola che riassume il comportamento rilevato.
Perché è importante: Descrive esattamente perché l'alert si è attivato — verifica se la richiesta era non autenticata, quale payload è stato inviato e se corrisponde a pattern di exploit noti.


🚧 Azione del dispositivo: Consentita

Cos'è: Indica la risposta del dispositivo di protezione (es. WAF/firewall).
Perché è importante: Poiché è stata consentita, l'attacco ha raggiunto l'host — trattalo come potenziale compromissione.
Azioni immediate:

  • Blocca l'IP di origine (107.191.58.76)
  • Abilita le regole di blocco
  • Indaga sull'host di destinazione (SharePoint01)
  • Regola il WAF/firewall per bloccare future richieste con pattern simili.

🔎 Riepilogo:
Questo alert riflette un tentativo di exploit non autenticato che sfrutta ToolPane.aspx (SharePoint RCE CVE-2025-53770). La richiesta POST conteneva un payload di grandi dimensioni e un referer spoofato, coerenti con il comportamento di sfruttamento della zero-day ToolShell. Poiché il dispositivo ha consentito la richiesta, presupponi una possibile compromissione finché non viene dimostrato il contrario. 🟥 Gravità: Critica


Controlli rapidi (1–3 minuti)

Scarica lo strumento