cve-2025-53770-research
🚨 Исследование разведки угроз и реагирования на инциденты по zero-day RCE «ToolShell» в SharePoint (CVE-2025-53770). 🕵️♂️ Охватывает первопричины уязвимостей десериализации, таймлайны атак, метрики риска и защитные плейбуки по валидации EDR. 🛡️
Исследование разведки угроз и реагирования на инциденты по zero-day RCE «ToolShell» в Microsoft SharePoint. Охватывает первопричины десериализации, таймлайны атак, метрики риска и защитные/проверочные плейбуки EDR.
Автор: Muhammad Farshad Abdullah Khan
📈 Обзор
SharePoint является основной корпоративной платформой совместной работы Microsoft с 2001 года и сейчас обслуживает 200 млн+ активных пользователей в месяц для управления документами, интранетами и автоматизации рабочих процессов. Именно этот масштаб делает CVE-2025-53770 большой проблемой — критический RCE в платформе, которую большинство крупных организаций запускают on-prem.
| |
|---|
| 🚨 CVE | CVE-2025-53770 |
| 🔥 Серьёзность | Критическая — CVSS 9.8 |
| ⚙️ Компонент | ToolShell |
| 🛑 Тип | Удалённое выполнение кода (без аутентификации) |
| 📅 Обнаружено | 15 июля 2025 г. |
| 📅 Раскрыто | 19 июля 2025 г. |
| 🛠️ Затронуты | SharePoint Server 2016, 2019, Subscription Edition (on-prem) |
⚠️ Детали уязвимости
- Корневая причина: Небезопасная десериализация недоверенных данных в компоненте ToolShell. Сервер восстанавливает вредоносные структуры объектов из непроверенного ввода, что позволяет выполнять произвольные команды.
- Вектор эксплуатации: Специально оформленные HTTP-запросы, несущие вредоносные сериализованные полезные нагрузки, — действующие учётные данные не требуются.
- Радиус поражения: До ~70% несанкционированного контроля над административными функциями SharePoint после эксплуатации; ~85% выявленных попыток использовали специально сформированные HTTP-полезные нагрузки в качестве метода доставки.
🔥 Процесс атаки
1️⃣ Разведка
- Злоумышленники сканируют публично доступные конечные точки ToolShell.
- Снимают отпечатки версий серверов для сопоставления с известными путями эксплуатации.
- Картографируют сетевой периметр в поисках слабых механизмов контроля доступа.
2️⃣ Эксплуатация
- Вредоносный сериализованный объект, встроенный в обычный HTTP-запрос.
- Небезопасная десериализация запускает неаутентифицированный RCE.
- Злоумышленник получает точку опоры, пригодную для эксфильтрации или горизонтального перемещения.
3️⃣ Закрепление и повышение привилегий
- Веб-шеллы размещаются в публичных каталогах IIS для обеспечения устойчивого бэкдор-доступа.
- В паре с CVE-2025-53771 (повышение привилегий) позволяет подняться с уровня сервисной учётной записи до полного администратора домена.
- ~75% цепочек эксплуатации включают немедленную установку веб-шеллов; в ~60% случаев после эксплуатации наблюдалось успешное повышение до администратора домена.
🛑 Анализ воздействия
- Утечка данных: Эксфильтрация конфиденциальных корпоративных документов из скомпрометированных сайтов SharePoint.
- Операционное воздействие: Долгосрочный скрытный шпионаж, а не простои — злоумышленники вели себя тихо, чтобы избежать обнаружения.
- Стратегический риск: Потеря интеллектуальной собственности, юридических документов и конфиденциальных бизнес-данных; прямой удар по соответствию требованиям.
- Сканирование Shodan/Censys обнаружило тысячи открытых on-prem серверов; ~13% просканированных корпоративных сред работали на уязвимых самостоятельно размещённых конфигурациях, а ~6% из них оставили каталоги ToolShell полностью незащищёнными.
Больше всего пострадавшие отрасли:
| Сектор | Риск |
|---|
| 🏛️ Государственный | Данные национальной безопасности, угроза шпионажа |
| 🏢 Корпоративный | Хищение проприетарных/конкурентных активов |
| 🎓 Академический | Утечка данных НИОКР и исследовательских партнёрств |
🔒 Обнаружение — индикаторы компрометации (IoCs)
- 💻 Необычная активность PowerShell, обнаруженная Microsoft Defender for Endpoint, — команды, отклоняющиеся от базового поведения.
- 🕵️ Неавторизованные
.aspx-файлы, появляющиеся в публичных каталогах IIS, — классический признак веб-шелла.
- 🌐 Аномальный исходящий трафик на неизвестные/внесённые в чёрные списки IP-адреса — сильный сигнал активной эксфильтрации.
🛡️ Ответ Microsoft
- Экстренный патч выпущен 19 июля 2025 г., охватывает SharePoint Server 2016, 2019 и Subscription Edition.
- Патч ограничивает неаутентифицированное восстановление объектов в ToolShell, закрывая путь десериализации.
- ~68% корпоративных организаций внедрили патч в течение первого месяца.
- ⚠️ Остаточный риск: ~32% организаций на неподдерживаемых/устаревших версиях остаются в зоне риска — для них патч не предусмотрен.
🛠️ Стратегии предотвращения
| Контроль | Эффективность |
|---|
| 🚨 Немедленное развёртывание патча | Снижает риск эксплуатации примерно на 80% |
| 🔒 Минимальные привилегии + MFA для администраторов SharePoint | Блокирует ~85% попыток компрометации учётных данных администратора |
| ⚙️ Сегментация сети (изоляция административных интерфейсов) | Снижает подверженность горизонтальному перемещению примерно на 70% |
🚨 Лучшие практики реагирования на инциденты
- Сдерживание — изолируйте заражённые серверы в течение 1 часа после обнаружения (в наблюдаемых случаях это сокращало распространение заражения примерно на 70%).
- Криминалистика — соберите системные журналы и дампы памяти для восстановления цепочки атаки (используется в 85%+ успешных работ по реагированию на инциденты).
- Коммуникация — уведомите заинтересованные стороны в течение 24 часов и выполните обязательства по уведомлению об инцидентах (связано с 90% лучшей кооперацией при восстановлении).
📊 Извлечённые уроки
- ~78% уязвимых сред имели непропатченные конфигурации, подверженные ошибке десериализации в ToolShell.
- Только 22% организаций имели обнаружение аномалий в реальном времени для SharePoint — остальные 78% обнаруживали инциденты с задержкой.
- ~65% сред были подвержены этому zero-day до появления какого-либо исправления от вендора — доказательство того, что защиты только через цикл патчей недостаточно.
Архитектурные исправления, которые стоит приоритизировать:
- 💻 Поведенческий EDR + контроль приложений, отслеживающие
w3wp.exe (рабочий процесс IIS), для блокировки несанкционированного создания процессов.
- 📈 ИИ-аналитика поведения для непрерывного мониторинга активности ToolShell.
- 🛠️ Ежеквартальные red team-учения, моделирующие эксплуатацию в стиле ToolShell.
⚙️ Сравнительный кейс: CVE-2023-29357 против CVE-2025-53770
| CVE-2023-29357 | CVE-2025-53770 |
|---|
| Механизм | Обход аутентификации через некорректную проверку JWT | Небезопасная десериализация в ToolShell |
| Результат | Обход аутентификации → RCE | Немедленное развёртывание постоянного веб-шелла |
| Обнаружение | Иногда фиксируется через журналы событий аутентификации | Часто обходит стандартные фильтры аномалий трафика |
Оба — неаутентифицированные RCE с привилегиями уровня администратора: одинаковый потолок серьёзности, разная внутренняя механика.
🕵️ Схема цепочки атаки
Recon → Exploit → Persist → Escalate → Exfiltrate
- Используемые инструменты: сериализованные полезные нагрузки, специально сформированные HTTP-запросы, веб-шеллы
- Точки обнаружения: журналы доступа IIS, алерты EDR/конечных точек, мониторинг целостности файлов
📂 Содержимое репозитория
README.md — этот отчёт
- Презентация (PDF) — полный набор слайдов с графиками и статистикой, указанными выше
⚠️ Отказ от ответственности