Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — Пошаговый разбор лабораторной работы LetsDefend SOC342 по анализу обхода аутентификации и удалённого выполнения кода (RCE) CVE-2025-53770 в SharePoint ToolShell, включая цепочку атаки, криминалистический анализ и действия по сдерживанию. | Kitploit
Инструменты/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаCTFТестирование на ПроникновениеОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

Пошаговый разбор лабораторной работы LetsDefend SOC342 по анализу обхода аутентификации и удалённого выполнения кода (RCE) CVE-2025-53770 в SharePoint ToolShell, включая цепочку атаки, криминалистический анализ и действия по сдерживанию.

Репозиторий
1111 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🧠 Анализ zero-day уязвимости SharePoint в LetsDefend (ToolShell - SOC342-CVE-2025-53770)

📘 Введение

Я исследовал zero-day уязвимость SharePoint под названием ToolShell (CVE-2025-53770) в киберлаборатории LetsDefend.
Упражнение имитировало реальную атаку zero-day RCE, в ходе которой вредоносный POST-запрос обошёл аутентификацию, выполнил PowerShell для кражи ключей MachineKeySection, скомпилировал payload.exe и разместил вредоносный веб-шелл (spinstall0.aspx).
Этот README документирует процесс атаки, этапы криминалистического анализа, действия по сдерживанию и извлечённые уроки.


⚙️ Обзор лаборатории

ПолеДетали
ПлатформаLetsDefend Cyber Range
ЦельSharePoint Server (SharePoint01)
CVECVE-2025-53770
ЗадачаАнализ RCE, отработка обнаружения и сдерживания
Используемые инструментыWindows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel

🚨 Оповещение

Критическое оповещение зафиксировало подозрительную активность, нацеленную на ToolPane.aspx в SharePoint, с большим payload и подделанным Referer.
Это коррелирует с CVE-2025-53770 — zero-day уязвимостью, позволяющей выполнить неаутентифицированный RCE с помощью специально сформированных POST-запросов.

Nat_Created Nat_Created

🚨 Разбор оповещения — SOC342: CVE-2025-53770 SharePoint ToolShell Auth Bypass & RCE


🔴 Критический

Что это: Уровень серьёзности, присвоенный этому оповещению — наивысший и самый срочный.
Почему это важно: Указывает, что событие может привести к полной компрометации системы (RCE). Относитесь к этому как к задаче высшего приоритета: изолируйте и расследуйте немедленно.


🕒 22 июля 2025 — 13:07

Что это: Временная метка срабатывания оповещения.
Почему это важно: Используйте её для поиска журналов, корреляции связанных событий и построения таймлайна (поиск в диапазоне ± несколько минут или часов).


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell Auth Bypass and RCE (Правило)

Что это: Правило обнаружения или сигнатура, которая сработала и описывает совпавшее условие (попытка эксплуатации ToolShell).
Почему это важно: Определяет, какой паттерн атаки был обнаружен — полезно для поиска похожих случаев (например, неаутентифицированные POST-запросы к административным страницам или потенциальная загрузка веб-шеллов).


🧩 320 (EventID)

Что это: Числовой идентификатор данного экземпляра оповещения или правила (определяемый вендором).
Почему это важно: Помогает в отслеживании, фильтрации и указании этого оповещения в тикетах или отчётах.


🌐 Веб-атака (Категория)

Что это: Классификация верхнего уровня — оповещение нацелено на веб-инфраструктуру.
Почему это важно: Направляет инцидент команде web/SharePoint/infra и применяет специфичные для веб плейбуки.


👤 Уровень: Security Analyst

Что это: Роль аналитика или уровень эскалации, ожидаемый для обработки оповещения.
Почему это важно: Указывает, что это не оповещение Tier-1 — для немедленных действий требуется Security Analyst (опытный специалист реагирования).


🖥️ Имя хоста: SharePoint01

Что это: Имя затронутого хоста (цель или источник активности).
Почему это важно: Это основная цель сдерживания — сначала изолируйте, соберите улики и наблюдайте за этой системой.


🌍 IP-адрес источника: 107.191.58.76

Что это: IP-адрес, отправивший подозрительный запрос (атакующий или прокси).
Почему это важно: Заблокируйте его на межсетевом экране/WAF, поищите другие обращения с него и проверьте информацию о владельце/геолокации. Примечание: IP-адреса могут быть поддельными или частью ботнетов.


🧭 IP-адрес назначения: 172.16.20.17

Что это: Внутренний целевой IP-адрес (SharePoint01).
Почему это важно: Подтверждает, какая внутренняя система была целью — сопоставьте его с именем хоста и проверьте внутренние пути доступа/правила межсетевого экрана.


📬 HTTP-метод запроса: POST

Что это: Используемый HTTP-глагол — клиент отправил данные на сервер.
Почему это важно: POST-запросы к административным конечным точкам подозрительны, когда они неаутентифицированы или имеют большой размер — они могут содержать эксплойт-пейлоады или веб-шеллы.


📎 Запрошенный URL:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Что это: Точный целевой веб-путь и параметры.
Почему это важно: Это административная конечная точка SharePoint/layout — часто используется атакующими для обхода аутентификации или загрузки кода. Ищите другие запросы к тому же пути.


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Что это: Строка браузера, указанная клиентом.
Почему это важно: Часто подделывается атакующими, чтобы выглядеть легитимно — может помочь фильтровать журналы, но не полагайтесь на неё для атрибуции.


🔗 Referer:

/_layouts/SignOut.aspx
Что это: HTTP-заголовок, утверждающий, что запрос пришёл со страницы выхода из SharePoint.
Почему это важно: Подделанные referer подозрительны — могут использоваться для обхода проверок или имитации обычного трафика. Сравните с легитимными путямиTerminal History

🔍 Результаты Threat Intelligence

Источник: LetsDefend Threat Intel (запрос по IP 107.191.58.76)

  • Связан с CVE‑2025‑53770; наблюдался заголовок Referer: /_layouts/SignOut.aspx.
    Интерпретация: Злоумышленник, вероятно, подделал легитимный трафик выхода из SharePoint, чтобы замаскировать вредоносные POST-запросы. Локализация угрозы начата немедленно.

Terminal History


🧩 Индикаторы компрометации (IOCs)

ТипИндикаторОписание
IP107.191.58.76IP-адрес источника атаки, с которого отправлен эксплойт-POST
URL/_layouts/15/ToolPane.aspx?DisplayMode=EditЭндпоинт эксплойта
Filespinstall0.aspxРазвёрнутый вредоносный ASPX-веб-шелл
StringMachineKeySectionПризнак попытки эксфильтрации machineKey

🧾 Примечание аналитика (SOC-342)

  • Дата/время: 2025-07-22 13:07
  • ID инцидента: SOC-342
  • Хост: SharePoint01
  • Критичность: 🔴 Критическая
  • Аналитик: Victor

📋 Сводка

Обнаружена эксплуатация zero‑day уязвимости ToolShell (CVE‑2025‑53770) в локальной версии SharePoint (SharePoint01). Злоумышленник (IP 107.191.58.76) обошёл аутентификацию и выполнил несколько пост-эксплуатационных действий:

  • Загрузил spinstall0.aspx (веб-шелл) в каталог LAYOUTS SharePoint.
  • Скомпилировал payload.exe локально с помощью .NET C#-компилятора.
  • Выполнил PowerShell для чтения/эксфильтрации значений ASP.NET MachineKey.

Terminal History Terminal History Terminal History

Вывод: Подтверждена компрометация — развёртывание веб-шелла, эксфильтрация ключей и компиляция полезной нагрузки на хосте.


🧰 Локализация и устранение последствий

✅ Рекомендуемые действия

  • Локализация: Изолировать SharePoint01 (карантинная VLAN) или заблокировать IP-адреса атакующего на периметре/WAF/межсетевом экране.
  • Поиск: Проверить все серверы SharePoint на наличие spinstall*.aspx, payload.exe (по имени/хешу) и следов использования GetApplicationConfig/MachineKeySection.
  • Устранение: Удалить spinstall0.aspx, несанкционированные запланированные задачи/службы и все обнаруженные вредоносные программы (после сбора криминалистических копий).
  • Смягчение: Перевыпустить значения ASP.NET machineKey (согласовав с владельцами приложений) и установить экстренные обновления Microsoft за июль 2025 г. на все локальные экземпляры SharePoint.
  • Обнаружение и предотвращение:
    • Добавить правила обнаружения закодированного PowerShell (-EncodedCommand / -e) на веб-серверах.
    • Оповещать об использовании csc.exe для компиляции кода в C:\Windows\Temp на веб-хостах.
    • Блокировать неаутентифицированные большие POST-запросы к ToolPane.aspx с помощью правил WAF.

📚 Извлечённые уроки

  • Zero‑day-эксплойты, как правило, выстраивают цепочку этапов: RCE → закрепление → эксфильтрация.
  • Эксфильтрация MachineKey — индикатор высокого риска для атак на SharePoint; расценивайте любую попытку как критическую.
  • Встроенные системные двоичные файлы (csc.exe, cmd.exe, powershell.exe) часто используются после эксплуатации; отслеживайте их неожиданное применение на веб-серверах.
  • Быстрое обнаружение, локализация и сохранение криминалистических данных необходимы для ограничения ущерба.

📝 Чек-лист быстрого реагирования (сводка)

  1. Поместить SharePoint01 в карантин и заблокировать 107.191.58.76.
  2. Собрать криминалистические копии spinstall0.aspx, payload.cs, payload.exe (сохранив временные метки).
  3. Вычислить SHA256-хеши и передать их в intel/EDR (если разрешено).
  4. Снять дамп памяти w3wp.exe / payload.exe для анализа.
  5. Провести поиск по инфраструктуре на предмет указанных выше IOCs.
  6. Перевыпустить machineKey и затронутые учётные данные после сбора доказательств.
  7. Немедленно установить обновления SharePoint; рассмотреть переустановку хоста при подтверждении закрепления.
Скачать инструмент