Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-53770-research — 🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️‍♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어적 EDR 검증 플레이북을 다룹니다. 🛡️ | Kitploit
도구/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Vulnerability AnalysisForensicsWeb SecurityThreat IntelligenceIntrusion DetectionLearning & EducationIncident Response
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️‍♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어적 EDR 검증 플레이북을 다룹니다. 🛡️

저장소 보기
116일 전아직 검토되지 않음

cve-2025-53770-research

🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️‍♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어 EDR 검증 플레이북을 다룹니다. 🛡️

🕵️ CVE-2025-53770 — SharePoint "ToolShell" 제로데이 연구

Microsoft SharePoint "ToolShell" RCE 제로데이에 대한 위협 인텔리전스 및 침해 대응 연구. 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어/EDR 검증 플레이북을 다룹니다.

제공: Muhammad Farshad Abdullah Khan


📈 개요

SharePoint는 2001년부터 Microsoft의 핵심 엔터프라이즈 협업 플랫폼으로, 현재 문서 관리, 인트라넷, 워크플로 자동화를 위해 월간 2억 명 이상의 활성 사용자에게 서비스를 제공하고 있습니다. 바로 이러한 규모 때문에 CVE-2025-53770이 큰 문제인 것입니다 — 대부분의 대규모 조직이 온프레미스로 운영하는 플랫폼에 존재하는 치명적 RCE이기 때문입니다.

🚨 CVECVE-2025-53770
🔥 심각도치명적 — CVSS 9.8
⚙️ 구성 요소ToolShell
🛑 유형원격 코드 실행(인증 없음)
📅 발견됨2025년 7월 15일
📅 공개됨2025년 7월 19일
🛠️ 영향 범위SharePoint Server 2016, 2019, Subscription Edition(온프레미스)

⚠️ 취약점 세부 정보

  • 근본 원인: ToolShell 구성 요소에서 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화. 서버가 검증되지 않은 입력에서 악성 객체 구조를 재구성하여 임의 명령 실행을 가능하게 합니다.
  • 악용 벡터: 악성 직렬화 페이로드를 담은 특수하게 조작된 HTTP 요청 — 유효한 자격 증명 불필요.
  • 피해 범위: 악용 시 SharePoint 관리 기능에 대한 최대 약 70%의 무단 제어; 확인된 공격 시도 중 약 85%가 조작된 HTTP 페이로드를 전달 방식으로 사용.

🔥 공격 프로세스

1️⃣ 정찰

  • 공격자는 공개적으로 노출된 ToolShell 엔드포인트를 스캔합니다.
  • 알려진 악용 경로와 일치하는 서버 버전을 식별합니다.
  • 취약한 접근 제어를 위해 네트워크 경계를 매핑합니다.

2️⃣ 악용

  • 정상적으로 보이는 HTTP 요청에 악성 직렬화 객체를 삽입.
  • 신뢰할 수 없는 역직렬화가 인증 없는 RCE를 트리거합니다.
  • 공격자는 데이터 유출 또는 내부 이동에 사용할 수 있는 발판을 확보합니다.

3️⃣ 지속성 및 권한 상승

  • 지속적인 백도어 접근을 위해 공개된 IIS 디렉터리에 웹 셸을 배치.
  • CVE-2025-53771(권한 상승)과 연계하여 서비스 계정 수준에서 전체 도메인 관리자로 승격.
  • 공격 체인의 약 75%가 즉각적인 웹 셸 설치를 포함하며, 약 60%의 사례에서 악용 후 도메인 관리자 권한 상승에 성공했습니다.

🛑 영향 분석

  • 데이터 유출: 손상된 SharePoint 사이트에서 민감한 기업 문서 유출.
  • 운영 영향: 서비스 중단보다는 장기적인 은밀한 스파이 활동 — 공격자는 탐지를 피하기 위해 조용히 행동.
  • 전략적 위험: 지적 재산권, 법률 문서, 기밀 업무 데이터 손실; 규정 준수 상태에 직접적인 타격.
  • Shodan/Censys 스캔에서 수천 대의 노출된 온프레미스 서버가 발견되었으며, 스캔된 엔터프라이즈 환경의 약 13%가 취약한 자체 호스팅 구성을 실행 중이었고, 그중 약 6%는 ToolShell 디렉터리를 완전히 보호하지 않은 상태로 방치했습니다.

가장 큰 피해를 입은 부문:

부문위험
🏛️ 정부국가 안보 데이터, 스파이 활동 노출
🏢 기업독점/경쟁 자산 도난
🎓 학계R&D 및 연구 파트너십 데이터 노출

🔒 탐지 — 침해 지표(IoC)

  • 💻 Microsoft Defender for Endpoint가 플래그한 비정상적인 PowerShell 활동 — 기준 동작에서 벗어난 명령.
  • 🕵️ 공개된 IIS 디렉터리에 나타나는 권한 없는 .aspx 파일 — 전형적인 웹 셸 시그니처.
  • 🌐 알 수 없거나 블랙리스트에 등록된 IP로의 비정상적인 외부 트래픽 — 활발한 데이터 유출의 강력한 신호.

🛡️ Microsoft 대응

  • 2025년 7월 19일 릴리스된 긴급 패치 — SharePoint Server 2016, 2019 및 Subscription Edition 포함.
  • 패치는 ToolShell에서 인증되지 않은 객체 재구성을 제한하여 역직렬화 경로를 차단합니다.
  • 첫 달 내 기업 패치 적용률 약 68%.
  • ⚠️ 잔여 위험: 지원되지 않는/레거시 버전을 사용하는 조직의 약 32%가 여전히 노출된 상태 — 이들에 대한 패치 적용 범위는 없습니다.

🛠️ 예방 전략

통제효과
🚨 즉각적인 패치 배포악용 위험 약 80% 감소
🔒 SharePoint 관리자에 대한 최소 권한 + MFA관리자 자격 증명 탈취 시도의 약 85% 차단
⚙️ 네트워크 분리(관리 인터페이스 격리)내부 이동 노출 약 70% 감소

🚨 침해 대응 모범 사례

  1. 격리 — 탐지 후 1시간 이내에 감염된 서버를 격리(관찰된 사례에서 감염 확산 약 70% 감소).
  2. 포렌식 — 공격 체인을 재구성하기 위해 시스템 로그 및 메모리 덤프 수집(성공적인 IR 활동의 85% 이상에서 사용).
  3. 커뮤니케이션 — 24시간 이내에 이해관계자에게 통지하고 침해 통지 의무를 이행(복구 협력이 90% 더 개선되는 것과 연관).

📊 교훈

  • 취약한 환경의 **약 78%**가 ToolShell 역직렬화 결함에 노출된 패치되지 않은 구성을 보유.
  • 조직 중 22%만이 SharePoint에 실시간 이상 탐지를 구축했으며, 나머지 78%는 침해 발견이 지연되었습니다.
  • 환경의 **약 65%**가 공급업체 수정 사항이 존재하기 전에 이 제로데이에 노출되었습니다 — 패치 주기만으로는 충분하지 않다는 증거.

우선순위를 둘 만한 아키텍처 개선 사항:

  • 💻 권한 없는 프로세스 생성을 차단하기 위해 w3wp.exe(IIS 작업자 프로세스)를 모니터링하는 동작 기반 EDR + 애플리케이션 제어.
  • 📈 지속적인 ToolShell 활동 모니터링을 위한 AI 기반 동작 분석.
  • 🛠️ ToolShell 스타일 악용을 시뮬레이션하는 분기별 레드 팀 훈련.

⚙️ 비교 사례: CVE-2023-29357 vs CVE-2025-53770

CVE-2023-29357CVE-2025-53770
메커니즘잘못된 JWT 검증을 통한 인증 우회ToolShell의 안전하지 않은 역직렬화
결과

둘 다 관리자 수준 권한의 인증 없는 RCE입니다 — 동일한 최대 심각도, 다른 내부 구조.


🕵️ 공격 흐름 다이어그램

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • 사용된 도구: 직렬화 페이로드, 조작된 HTTP 요청, 웹 셸
  • 탐지 지점: IIS 액세스 로그, EDR/엔드포인트 알림, 파일 무결성 모니터링

📂 저장소 구성

  • README.md — 본 분석 문서
  • 발표 슬라이드(PDF) — 위에서 참조한 차트와 통계가 포함된 전체 덱

⚠️ 면책 조항

이 저장소는 방어 연구 및 교육 목적으로만 제공됩니다 — 위협 인텔리전스 요약, 탐지 지침, 완화 전략. 악용 코드나 실제 작동하는 공격 도구는 포함되어 있지 않습니다.


작성자: Muhammad Farshad Abdullah Khan

도구 다운로드
인증 우회 → RCE
즉각적인 지속형 웹 셸 배포
탐지때때로 인증 이벤트 로그로 탐지됨표준 트래픽 이상 필터를 자주 우회