Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-53770-research — 🚨 Pesquisa de threat intel e resposta a incidentes sobre a vulnerabilidade zero-day RCE "ToolShell" no SharePoint (CVE-2025-53770). 🕵️‍♂️ Cobre falhas de desserialização de causa raiz, cronologias de ataque, métricas de risco e playbooks defensivos de validação de EDR. 🛡️ | Kitploit
Ferramentas/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Análise de VulnerabilidadesAnálise ForenseSegurança WebInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

🚨 Pesquisa de threat intel e resposta a incidentes sobre a vulnerabilidade zero-day RCE "ToolShell" no SharePoint (CVE-2025-53770). 🕵️‍♂️ Cobre falhas de desserialização de causa raiz, cronologias de ataque, métricas de risco e playbooks defensivos de validação de EDR. 🛡️

Ver Repositório
45há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-2025-53770-research

🚨 Pesquisa de inteligência de ameaças & resposta a incidentes sobre a RCE zero-day "ToolShell" do SharePoint (CVE-2025-53770). 🕵️‍♂️ Abrange falhas de desserialização na causa raiz, cronogramas de ataque, métricas de risco e playbooks de validação defensiva/EDR. 🛡️

🕵️ CVE-2025-53770 — Pesquisa sobre o Zero-Day "ToolShell" do SharePoint

Pesquisa de inteligência de ameaças e resposta a incidentes sobre o zero-day de RCE "ToolShell" do Microsoft SharePoint. Abrange falhas de desserialização na causa raiz, cronogramas de ataque, métricas de risco e playbooks de validação defensiva/EDR.

Apresentado por Muhammad Farshad Abdullah Khan


📈 Visão Geral

O SharePoint é a principal plataforma de colaboração empresarial da Microsoft desde 2001, atendendo hoje a mais de 200 milhões de usuários ativos mensais para gerenciamento de documentos, intranets e automação de fluxos de trabalho. Essa escala é exatamente o motivo pelo qual o CVE-2025-53770 é um grande problema — uma RCE crítica em uma plataforma que a maioria das grandes organizações executa on-prem.

🚨 CVECVE-2025-53770
🔥 GravidadeCrítica — CVSS 9.8
⚙️ ComponenteToolShell
🛑 TipoExecução Remota de Código (não autenticada)
📅 Descoberto15 de julho de 2025
📅 Divulgado19 de julho de 2025
🛠️ AfetadosSharePoint Server 2016, 2019, Subscription Edition (on-prem)

⚠️ Detalhes da Vulnerabilidade

  • Causa raiz: Desserialização insegura de dados não confiáveis no componente ToolShell. O servidor reconstrói estruturas de objetos maliciosos a partir de entradas não validadas, permitindo execução arbitrária de comandos.
  • Vetor de exploração: Requisições HTTP especialmente elaboradas contendo payloads serializados maliciosos — nenhuma credencial válida é necessária.
  • Raio de impacto: Até ~70% de controle não autorizado sobre a funcionalidade administrativa do SharePoint após a exploração; ~85% das tentativas identificadas usaram payloads HTTP elaborados como método de entrega.

🔥 Processo de Ataque

1️⃣ Reconhecimento

  • Atacantes fazem varredura em endpoints ToolShell expostos publicamente.
  • Identificam versões de servidor para corresponder a caminhos de exploração conhecidos.
  • Mapeiam o perímetro de rede em busca de controles de acesso fracos.

2️⃣ Exploração

  • Objeto serializado malicioso embutido em uma requisição HTTP de aparência normal.
  • A desserialização não confiável aciona RCE não autenticada.
  • O atacante obtém um ponto de apoio utilizável para exfiltração ou movimento lateral.

3️⃣ Persistência e Escalonamento

  • Web shells são implantados em diretórios IIS voltados ao público para acesso backdoor durável.
  • Combinado com CVE-2025-53771 (escalonamento de privilégios) para saltar do nível de conta de serviço para administrador de domínio pleno.
  • Cerca de 75% das cadeias de exploração incluem instalação imediata de web shells; ~60% dos casos tiveram escalonamento bem-sucedido para administrador de domínio após a exploração.

🛑 Análise de Impacto

  • Vazamento de dados: Exfiltração de documentos corporativos sensíveis de sites SharePoint comprometidos.
  • Impacto operacional: Espionagem furtiva de longo prazo em vez de indisponibilidades — os atacantes permaneceram silenciosos para evitar detecção.
  • Risco estratégico: Perda de propriedade intelectual, documentos legais e dados comerciais confidenciais; impacto direto na postura de conformidade.
  • Varreduras do Shodan/Censys encontraram milhares de servidores on-prem expostos; ~13% dos ambientes empresariais varridos executavam configurações vulneráveis auto-hospedadas, e ~6% deles deixaram diretórios ToolShell completamente desprotegidos.

Setores mais atingidos:

SetorRisco
🏛️ GovernoDados de segurança nacional, exposição a espionagem
🏢 EmpresasRoubo de ativos proprietários/competitivos
🎓 AcademiaExposição de dados de P&D e parcerias de pesquisa

🔒 Detecção — Indicadores de Comprometimento (IoCs)

  • 💻 Atividade incomum do PowerShell sinalizada pelo Microsoft Defender for Endpoint — comandos que se desviam do comportamento de linha de base.
  • 🕵️ Arquivos .aspx não autorizados aparecendo em diretórios IIS voltados ao público — assinatura clássica de web shell.
  • 🌐 Tráfego de saída anômalo para IPs desconhecidos/na lista negra — um forte sinal de exfiltração ativa.

🛡️ Resposta da Microsoft

  • Patch de emergência lançado em 19 de julho de 2025, cobrindo SharePoint Server 2016, 2019 e Subscription Edition.
  • O patch restringe a reconstrução não autenticada de objetos no ToolShell, fechando o caminho de desserialização.
  • Adoção do patch por ~68% das empresas no primeiro mês.
  • ⚠️ Risco residual: ~32% das organizações em versões sem suporte/legadas permanecem expostas — sem cobertura de patch para elas.

🛠️ Estratégias de Prevenção

ControleEficácia
🚨 Implantação imediata de patchesReduz o risco de exploração em ~80%
🔒 Privilégio mínimo + MFA nos administradores do SharePointBloqueia ~85% das tentativas de comprometimento de credenciais administrativas
⚙️ Segmentação de rede (isolar interfaces administrativas)Reduz a exposição ao movimento lateral em ~70%

🚨 Melhores Práticas de Resposta a Incidentes

  1. Contenção — isole os servidores infectados em até 1 hora após a detecção (reduz a propagação da infecção em ~70% nos casos observados).
  2. Perícia forense — colete logs do sistema + dumps de memória para reconstruir a cadeia de ataque (usada em mais de 85% dos esforços de IR bem-sucedidos).
  3. Comunicação — notifique as partes interessadas em até 24 horas e cumpra as obrigações de notificação de violação (associada a 90% melhor cooperação na recuperação).

📊 Lições Aprendidas

  • ~78% dos ambientes vulneráveis tinham configurações sem patch suscetíveis à falha de desserialização do ToolShell.
  • Apenas 22% das organizações tinham detecção de anomalias em tempo real no SharePoint — os outros 78% tiveram descoberta atrasada da violação.
  • ~65% dos ambientes estavam expostos a este zero-day antes de existir qualquer correção do fornecedor — prova de que uma defesa baseada apenas no ciclo de patches não é suficiente.

Correções de arquitetura que valem a pena priorizar:

  • 💻 EDR comportamental + controles de aplicação monitorando w3wp.exe (o processo de trabalho do IIS) para bloquear a criação não autorizada de processos.
  • 📈 Análise comportamental orientada por IA para monitoramento contínuo da atividade do ToolShell.
  • 🛠️ Exercícios trimestrais de red team simulando exploração no estilo ToolShell.

⚙️ Caso Comparativo: CVE-2023-29357 vs CVE-2025-53770

CVE-2023-29357CVE-2025-53770
MecanismoBypass de autenticação via validação incorreta de JWTDesserialização insegura no ToolShell
ResultadoBypass de autenticação → RCEImplantação imediata de web shell persistente
DetecçãoÀs vezes sinalizado por logs de eventos de autenticaçãoFrequentemente contorna filtros padrão de anomalias de tráfego

Ambas são RCE não autenticadas com privilégio de administrador — mesma gravidade máxima, mecanismos diferentes.


🕵️ Diagrama do Fluxo de Ataque

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • Ferramentas usadas: payloads serializados, requisições HTTP elaboradas, web shells
  • Pontos de detecção: logs de acesso do IIS, alertas de EDR/endpoint, monitoramento de integridade de arquivos

📂 Conteúdo do Repositório

  • README.md — este relatório
  • Slides da apresentação (PDF) — deck completo com gráficos e estatísticas mencionados acima

⚠️ Aviso Legal

Este repositório é destinado apenas a pesquisa defensiva e fins educacionais — resumo de inteligência de ameaças, orientação de detecção e estratégia de mitigação. Ele não contém código de exploração nem ferramentas de ataque funcionais.


Autor: Muhammad Farshad Abdullah Khan

Baixar ferramenta