Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-53770-research — 🚨 Исследование threat intelligence и реагирования на инциденты по zero-day RCE-уязвимости SharePoint "ToolShell" (CVE-2025-53770). 🕵️‍♂️ Охватывает первопричинные ошибки десериализации, таймлайны атак, метрики риска и защитные плейбуки валидации EDR. 🛡️ | Kitploit
Инструменты/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Анализ уязвимостейФорензикаВеб-безопасностьРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на Инциденты
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

🚨 Исследование threat intelligence и реагирования на инциденты по zero-day RCE-уязвимости SharePoint "ToolShell" (CVE-2025-53770). 🕵️‍♂️ Охватывает первопричинные ошибки десериализации, таймлайны атак, метрики риска и защитные плейбуки валидации EDR. 🛡️

Репозиторий
581 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2025-53770-research

🚨 Исследование разведки угроз и реагирования на инциденты по zero-day RCE «ToolShell» в SharePoint (CVE-2025-53770). 🕵️‍♂️ Охватывает первопричины уязвимостей десериализации, таймлайны атак, метрики риска и защитные плейбуки по валидации EDR. 🛡️

🕵️ CVE-2025-53770 — SharePoint «ToolShell» Zero-Day: исследование

Исследование разведки угроз и реагирования на инциденты по zero-day RCE «ToolShell» в Microsoft SharePoint. Охватывает первопричины десериализации, таймлайны атак, метрики риска и защитные/проверочные плейбуки EDR.

Автор: Muhammad Farshad Abdullah Khan


📈 Обзор

SharePoint является основной корпоративной платформой совместной работы Microsoft с 2001 года и сейчас обслуживает 200 млн+ активных пользователей в месяц для управления документами, интранетами и автоматизации рабочих процессов. Именно этот масштаб делает CVE-2025-53770 большой проблемой — критический RCE в платформе, которую большинство крупных организаций запускают on-prem.

🚨 CVECVE-2025-53770
🔥 СерьёзностьКритическая — CVSS 9.8
⚙️ КомпонентToolShell
🛑 ТипУдалённое выполнение кода (без аутентификации)
📅 Обнаружено15 июля 2025 г.
📅 Раскрыто19 июля 2025 г.
🛠️ ЗатронутыSharePoint Server 2016, 2019, Subscription Edition (on-prem)

⚠️ Детали уязвимости

  • Корневая причина: Небезопасная десериализация недоверенных данных в компоненте ToolShell. Сервер восстанавливает вредоносные структуры объектов из непроверенного ввода, что позволяет выполнять произвольные команды.
  • Вектор эксплуатации: Специально оформленные HTTP-запросы, несущие вредоносные сериализованные полезные нагрузки, — действующие учётные данные не требуются.
  • Радиус поражения: До ~70% несанкционированного контроля над административными функциями SharePoint после эксплуатации; ~85% выявленных попыток использовали специально сформированные HTTP-полезные нагрузки в качестве метода доставки.

🔥 Процесс атаки

1️⃣ Разведка

  • Злоумышленники сканируют публично доступные конечные точки ToolShell.
  • Снимают отпечатки версий серверов для сопоставления с известными путями эксплуатации.
  • Картографируют сетевой периметр в поисках слабых механизмов контроля доступа.

2️⃣ Эксплуатация

  • Вредоносный сериализованный объект, встроенный в обычный HTTP-запрос.
  • Небезопасная десериализация запускает неаутентифицированный RCE.
  • Злоумышленник получает точку опоры, пригодную для эксфильтрации или горизонтального перемещения.

3️⃣ Закрепление и повышение привилегий

  • Веб-шеллы размещаются в публичных каталогах IIS для обеспечения устойчивого бэкдор-доступа.
  • В паре с CVE-2025-53771 (повышение привилегий) позволяет подняться с уровня сервисной учётной записи до полного администратора домена.
  • ~75% цепочек эксплуатации включают немедленную установку веб-шеллов; в ~60% случаев после эксплуатации наблюдалось успешное повышение до администратора домена.

🛑 Анализ воздействия

  • Утечка данных: Эксфильтрация конфиденциальных корпоративных документов из скомпрометированных сайтов SharePoint.
  • Операционное воздействие: Долгосрочный скрытный шпионаж, а не простои — злоумышленники вели себя тихо, чтобы избежать обнаружения.
  • Стратегический риск: Потеря интеллектуальной собственности, юридических документов и конфиденциальных бизнес-данных; прямой удар по соответствию требованиям.
  • Сканирование Shodan/Censys обнаружило тысячи открытых on-prem серверов; ~13% просканированных корпоративных сред работали на уязвимых самостоятельно размещённых конфигурациях, а ~6% из них оставили каталоги ToolShell полностью незащищёнными.

Больше всего пострадавшие отрасли:

СекторРиск
🏛️ ГосударственныйДанные национальной безопасности, угроза шпионажа
🏢 КорпоративныйХищение проприетарных/конкурентных активов
🎓 АкадемическийУтечка данных НИОКР и исследовательских партнёрств

🔒 Обнаружение — индикаторы компрометации (IoCs)

  • 💻 Необычная активность PowerShell, обнаруженная Microsoft Defender for Endpoint, — команды, отклоняющиеся от базового поведения.
  • 🕵️ Неавторизованные .aspx-файлы, появляющиеся в публичных каталогах IIS, — классический признак веб-шелла.
  • 🌐 Аномальный исходящий трафик на неизвестные/внесённые в чёрные списки IP-адреса — сильный сигнал активной эксфильтрации.

🛡️ Ответ Microsoft

  • Экстренный патч выпущен 19 июля 2025 г., охватывает SharePoint Server 2016, 2019 и Subscription Edition.
  • Патч ограничивает неаутентифицированное восстановление объектов в ToolShell, закрывая путь десериализации.
  • ~68% корпоративных организаций внедрили патч в течение первого месяца.
  • ⚠️ Остаточный риск: ~32% организаций на неподдерживаемых/устаревших версиях остаются в зоне риска — для них патч не предусмотрен.

🛠️ Стратегии предотвращения

КонтрольЭффективность
🚨 Немедленное развёртывание патчаСнижает риск эксплуатации примерно на 80%
🔒 Минимальные привилегии + MFA для администраторов SharePointБлокирует ~85% попыток компрометации учётных данных администратора
⚙️ Сегментация сети (изоляция административных интерфейсов)Снижает подверженность горизонтальному перемещению примерно на 70%

🚨 Лучшие практики реагирования на инциденты

  1. Сдерживание — изолируйте заражённые серверы в течение 1 часа после обнаружения (в наблюдаемых случаях это сокращало распространение заражения примерно на 70%).
  2. Криминалистика — соберите системные журналы и дампы памяти для восстановления цепочки атаки (используется в 85%+ успешных работ по реагированию на инциденты).
  3. Коммуникация — уведомите заинтересованные стороны в течение 24 часов и выполните обязательства по уведомлению об инцидентах (связано с 90% лучшей кооперацией при восстановлении).

📊 Извлечённые уроки

  • ~78% уязвимых сред имели непропатченные конфигурации, подверженные ошибке десериализации в ToolShell.
  • Только 22% организаций имели обнаружение аномалий в реальном времени для SharePoint — остальные 78% обнаруживали инциденты с задержкой.
  • ~65% сред были подвержены этому zero-day до появления какого-либо исправления от вендора — доказательство того, что защиты только через цикл патчей недостаточно.

Архитектурные исправления, которые стоит приоритизировать:

  • 💻 Поведенческий EDR + контроль приложений, отслеживающие w3wp.exe (рабочий процесс IIS), для блокировки несанкционированного создания процессов.
  • 📈 ИИ-аналитика поведения для непрерывного мониторинга активности ToolShell.
  • 🛠️ Ежеквартальные red team-учения, моделирующие эксплуатацию в стиле ToolShell.

⚙️ Сравнительный кейс: CVE-2023-29357 против CVE-2025-53770

CVE-2023-29357CVE-2025-53770
МеханизмОбход аутентификации через некорректную проверку JWTНебезопасная десериализация в ToolShell
РезультатОбход аутентификации → RCEНемедленное развёртывание постоянного веб-шелла
ОбнаружениеИногда фиксируется через журналы событий аутентификацииЧасто обходит стандартные фильтры аномалий трафика

Оба — неаутентифицированные RCE с привилегиями уровня администратора: одинаковый потолок серьёзности, разная внутренняя механика.


🕵️ Схема цепочки атаки

Recon → Exploit → Persist → Escalate → Exfiltrate
  • Используемые инструменты: сериализованные полезные нагрузки, специально сформированные HTTP-запросы, веб-шеллы
  • Точки обнаружения: журналы доступа IIS, алерты EDR/конечных точек, мониторинг целостности файлов

📂 Содержимое репозитория

  • README.md — этот отчёт
  • Презентация (PDF) — полный набор слайдов с графиками и статистикой, указанными выше

⚠️ Отказ от ответственности

Скачать инструмент