Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis — RCE、Webシェルの展開、MachineKeyの抽出を含む、SharePoint ToolShell(CVE-2025-53770)の悪用試行に関する技術的分析。 | Kitploit
ツール/GitHubGitHub/zedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis
侵害指標 (IOC) 管理脆弱性分析エクスプロイトフォレンジックウェブセキュリティマルウェア分析デジタルフォレンジック論文と研究学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
GitHubzedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis

SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis

RCE、Webシェルの展開、MachineKeyの抽出を含む、SharePoint ToolShell(CVE-2025-53770)の悪用試行に関する技術的分析。

リポジトリを見る
115ヶ月前未レビュー

Read on Medium

SharePoint ToolShell (CVE-2025-53770) インシデント分析

概要

このプロジェクトは、SharePoint サーバーを標的とした ToolShell 脆弱性 (CVE-2025-53770) を利用した実際の攻撃試行の調査を文書化したものです。

この攻撃は、リモートコード実行、ウェブシェルの展開、認証情報データの抽出を含む完全な攻撃チェーンを示しています。


初期アクセス

Initial Alert

攻撃は、SharePoint サーバーを標的とした CVE-2025-53770 の悪用を示す不審なアラートから始まりました。


悪用リクエスト

HTTP POST Request

認証されていない HTTP POST リクエストが、脆弱な SharePoint エンドポイントに送信されました:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit

このリクエストには大きなペイロードと偽装された referer が含まれており、悪用を示しています。


実行 (IIS → PowerShell)

w3wp spawning PowerShell

Encoded PowerShell

攻撃者は IIS ワーカープロセス (w3wp.exe) を利用して、エンコードされた PowerShell ペイロードを実行しました。


ペイロードのコンパイル

CSC Compilation

攻撃者はバイナリをドロップする代わりに、csc.exe を使用してペイロードをサーバー上で直接コンパイルしました。


WebShell の展開

WebShell Creation

悪意のある ASPX ウェブシェル (spinstall0.aspx) が、cmd.exe を使用して SharePoint ディレクトリに書き込まれました。


資格情報へのアクセス (MachineKey の抽出)

WebShell Code

MachineKey Execution

攻撃者は PowerShell コマンドを実行して ASP.NET MachineKey 構成を抽出し、認証バイパスと永続化の可能性をもたらしました。


検出の証跡

VirusTotal Detection

WebShell ファイルは、複数のセキュリティベンダーにより悪意のあるものとして検出されました。


ネットワークアクティビティ

External IP Activity

攻撃中に、ペイロード配信サーバーを含む複数の外部 IP アドレスが観測されました。


主な発見

  • 認証されていない HTTP POST リクエストによる悪用
  • IIS プロセス (w3wp.exe) での実行
  • エンコードされた PowerShell ペイロードの実行
  • csc.exe を使用したペイロードのコンパイル
  • WebShell の展開 (spinstall0.aspx)
  • ASP.NET MachineKey 構成の抽出
  • 外部ペイロードへの参照 (payload.exe)

影響

攻撃者はリモートコード実行を達成し、ウェブシェルを展開しました。

それ以上のアクティビティは観測されませんでしたが、システムは完全に侵害されたと見なす必要があります。


追加分析

  • 侵害指標
  • MITRE ATT&CK マッピング
  • タイムライン
  • 攻撃図
ツールをダウンロード