Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-32711 — Доказательство концепции и анализ для CVE-2025-32711 | Kitploit
Инструменты/GitHubGitHub/daryllundy/cve-2025-32711
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииБезопасность облачных средРеагирование на ИнцидентыБезопасность Электронной ПочтыБезопасность ИИ
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Доказательство концепции и анализ для CVE-2025-32711

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-32711 (EchoLeak) Инструмент обнаружения 🔐

PowerShell License Security GitLab Mirror

Обзор

CVE-2025-32711, получившая название «EchoLeak», представляет собой критическую уязвимость нулевого клика в Microsoft 365 Copilot, позволяющую злоумышленникам извлекать конфиденциальные корпоративные данные без какого-либо взаимодействия с пользователем. Этот репозиторий содержит инструменты обнаружения и устранения, помогающие организациям оценить свою подверженность угрозе и внедрить защитные меры.

Демонстрация

asciicast

Демонстрация инструмента обнаружения и устранения на основе PowerShell

Детали уязвимости

  • CVE ID: CVE-2025-32711
  • Псевдоним: EchoLeak
  • CVSS Score: 9.3 (Критический)
  • Тип: Нарушение области действия LLM / Внедрение команд ИИ
  • Затронутый продукт: Microsoft 365 Copilot
  • Статус: Исправлено на стороне сервера Microsoft в мае 2025 г.
  • Требуемые действия пользователя: Не требуется (исправление на стороне сервера)

Механизм атаки

Уязвимость использует особенности обработки и извлечения данных Microsoft 365 Copilot:

  1. Атака нулевого клика: Злоумышленник отправляет специально созданное электронное письмо, содержащее скрытые инъекции подсказок.
  2. Обход защиты: Письмо обходит классификаторы XPIA (Cross-Prompt Injection Attack), маскируясь под инструкции пользователя.
  3. Утечка данных: Когда Copilot обрабатывает любой запрос, он получает доступ к вредоносному письму и выполняет скрытые инструкции.
  4. Тихая утечка: Конфиденциальные данные из контекста Copilot (письма, OneDrive, SharePoint, Teams) отправляются на серверы, контролируемые злоумышленником.

Структура репозитория

root@kitploit:~
cve-2025-32711-detection/
├── README.md                    # Этот файл
├── detect.ps1                   # Сценарий обнаружения PowerShell
├── remediate.ps1                # Сценарий устранения PowerShell
├── tests/
│   ├── test_detection.ps1       # Набор тестов для сценария обнаружения
│   └── test_remediation.ps1     # Набор тестов для сценария устранения
└── logs/                        # Каталог для файлов журналов

Предварительные требования

  • Windows PowerShell 5.1 или PowerShell 7+
  • Права администратора в системе
  • Модули PowerShell для Microsoft 365:
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD или AzureAD.Standard.Preview

Установка

  1. Клонируйте этот репозиторий:
root@kitploit:~
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. Установите необходимые модули PowerShell:
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. Подключитесь к Microsoft 365:
root@kitploit:~
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

Использование

Сценарий обнаружения

Сценарий обнаружения проверяет:

  • Статус развертывания Microsoft 365 Copilot
  • Подозрительные шаблоны писем, указывающие на попытки инъекции подсказок
  • Уязвимости конфигурации безопасности
  • Аномалии в журнале аудита

Запустите сценарий обнаружения:

root@kitploit:~
.\detect.ps1 -OutputPath ".\logs\detection_report.json"

Параметры:

  • -OutputPath: Путь для отчета об обнаружении (по умолчанию: .\logs\detection_report.json)
  • -IncludeEmailAnalysis: Выполнить глубокий анализ писем (может занять больше времени)
  • -Days: Количество дней для просмотра в журналах аудита (по умолчанию: 30)

Сценарий устранения

Сценарий устранения реализует:

  • Расширенные правила фильтрации писем
  • Политики DLP для обнаружения инъекций подсказок
  • Улучшения журналирования аудита
  • Усиление конфигурации безопасности

Запустите сценарий устранения:

root@kitploit:~
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

Параметры:

  • -ConfigPath: Путь к файлу конфигурации устранения
  • -WhatIf: Предварительный просмотр изменений без их применения
  • -Force: Применить изменения без запроса подтверждения

Тестирование

Запустите наборы тестов для проверки функциональности сценариев:

root@kitploit:~
# Тестирование возможностей обнаружения
.\tests\test_detection.ps1

# Тестирование функций устранения
.\tests\test_remediation.ps1

Индикаторы обнаружения

Инструмент ищет следующие индикаторы потенциальной эксплуатации:

  1. Шаблоны писем:

    • Письма, содержащие ссылки в стиле Markdown с избыточными параметрами запроса
    • Сообщения со скрытыми инструкциями, нацеленными на ИИ-ассистентов
    • Ссылки в стиле Markdown с использованием ссылок-ссылок, обходящих стандартные фильтры
  2. Поведенческие аномалии:

    • Необычные шаблоны доступа к данным со стороны учетных записей службы Copilot
    • Всплеск внешних передач данных
    • Подозрительные записи в журнале аудита, связанные с операциями ИИ
  3. Уязвимости конфигурации:

    • Отсутствие или неверная настройка политик DLP
    • Неадекватные правила фильтрации писем
    • Отключенное журналирование аудита для операций ИИ

Действия по устранению

Сценарий устранения выполняет следующие действия:

  1. Безопасность электронной почты:

    • Создает правила потока почты для обнаружения шаблонов инъекции подсказок
    • Внедряет фильтрацию содержимого для угроз, связанных с ИИ
    • Блокирует подозрительные шаблоны Markdown в письмах
  2. Защита от потери данных:

    • Создает политики DLP для обнаружения инъекций подсказок в ИИ
    • Отслеживает шаблоны утечки данных
    • Оповещает о подозрительных комбинациях содержимого
  3. Аудит и мониторинг:

    • Включает подробное журналирование аудита
    • Создает политики оповещений для аномалий, связанных с ИИ
    • Настраивает политики хранения для журналов безопасности
  4. Контроль доступа:

    • Проверяет и ограничивает разрешения доступа Copilot к данным
    • Внедряет политики условного доступа
    • Обеспечивает принцип минимальных привилегий

Рекомендации

  1. Регулярный мониторинг: Запускайте сценарий обнаружения еженедельно для выявления новых угроз.
  2. Обновление шаблонов: Регулярно обновляйте шаблоны обнаружения по мере появления новых вариантов атак.
  3. Тщательное тестирование: Всегда используйте параметр -WhatIf перед применением устранения.
  4. Документирование изменений: Ведите журналы всех примененных конфигураций безопасности.
  5. Будьте в курсе: Следите за рекомендациями Microsoft по безопасности для получения обновлений.

Ограничения

  • Этот инструмент не может обнаружить прошлую эксплуатацию, если журналы аудита были очищены.
  • Исправления на стороне сервера от Microsoft уже устранили основную уязвимость.
  • Шаблоны обнаружения могут требовать обновления по мере развития методов атак.
  • Некоторые действия по устранению требуют определенных лицензий Microsoft 365.

Поддержка

По вопросам, проблемам или предложениям:

  • Откройте issue в этом репозитории
  • Обратитесь к официальной документации Microsoft
  • Изучите рекомендации Центра реагирования на угрозы Microsoft

Ссылки

  • Рекомендации Microsoft по безопасности
  • Запись в базе NVD
  • Запись CVE в MITRE

Лицензия

Этот инструмент предоставляется «как есть» для целей оценки безопасности. Используйте на свой страх и риск и убедитесь в соблюдении политик безопасности вашей организации.

Скачать инструмент