
Análise técnica de uma tentativa de exploração do SharePoint ToolShell (CVE-2025-53770) envolvendo RCE, implantação de webshell e extração de MachineKey.
Este projeto documenta a investigação de uma tentativa de exploração real direcionada a um servidor SharePoint usando a vulnerabilidade ToolShell (CVE-2025-53770).
O ataque demonstra uma cadeia completa de exploração, incluindo execução remota de código, implantação de webshell e extração de dados de credenciais.

O ataque começou com um alerta suspeito indicando exploração da CVE-2025-53770 direcionada a um servidor SharePoint.

Uma requisição HTTP POST não autenticada foi enviada ao endpoint vulnerável do SharePoint:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Esta requisição continha um payload grande e um referer falsificado, indicando exploração.


O atacante utilizou o processo de trabalho do IIS (w3wp.exe) para executar um payload PowerShell codificado.

Em vez de enviar um binário, o atacante usou o csc.exe para compilar um payload diretamente no servidor.

Um webshell ASPX malicioso (spinstall0.aspx) foi escrito no diretório do SharePoint usando cmd.exe.


O atacante executou um comando PowerShell para extrair a configuração da MachineKey do ASP.NET, possibilitando bypass de autenticação e persistência.

O arquivo webshell foi sinalizado como malicioso por vários fornecedores de segurança.

Vários endereços IP externos foram observados durante o ataque, incluindo o servidor de entrega do payload.
O atacante obteve execução remota de código e implantou um webshell.
Embora nenhuma atividade adicional tenha sido observada, o sistema deve ser considerado completamente comprometido.