Пошаговый разбор лабораторной работы LetsDefend SOC342 по анализу обхода аутентификации и удалённого выполнения кода (RCE) CVE-2025-53770 в SharePoint ToolShell, включая цепочку атаки, криминалистический анализ и действия по сдерживанию.
Я исследовал zero-day уязвимость SharePoint под названием ToolShell (CVE-2025-53770) в киберлаборатории LetsDefend.
Упражнение имитировало реальную атаку zero-day RCE, в ходе которой вредоносный POST-запрос обошёл аутентификацию, выполнил PowerShell для кражи ключей MachineKeySection, скомпилировал payload.exe и разместил вредоносный веб-шелл (spinstall0.aspx).
Этот README документирует процесс атаки, этапы криминалистического анализа, действия по сдерживанию и извлечённые уроки.
| Поле | Детали |
|---|
| Платформа | LetsDefend Cyber Range |
| Цель | SharePoint Server (SharePoint01) |
| CVE | CVE-2025-53770 |
| Задача | Анализ RCE, отработка обнаружения и сдерживания |
| Используемые инструменты | Windows PowerShell, VirusTotal, AbuseIPDB, Talosintelligence, LetsDefend Log Management, LetsDefend Endpoint Security, Base64 Decoder, LetsDefend Threat Intel |
Критическое оповещение зафиксировало подозрительную активность, нацеленную на ToolPane.aspx в SharePoint, с большим payload и подделанным Referer.
Это коррелирует с CVE-2025-53770 — zero-day уязвимостью, позволяющей выполнить неаутентифицированный RCE с помощью специально сформированных POST-запросов.

Что это: Уровень серьёзности, присвоенный этому оповещению — наивысший и самый срочный.
Почему это важно: Указывает, что событие может привести к полной компрометации системы (RCE). Относитесь к этому как к задаче высшего приоритета: изолируйте и расследуйте немедленно.
Что это: Временная метка срабатывания оповещения.
Почему это важно: Используйте её для поиска журналов, корреляции связанных событий и построения таймлайна (поиск в диапазоне ± несколько минут или часов).
Что это: Правило обнаружения или сигнатура, которая сработала и описывает совпавшее условие (попытка эксплуатации ToolShell).
Почему это важно: Определяет, какой паттерн атаки был обнаружен — полезно для поиска похожих случаев (например, неаутентифицированные POST-запросы к административным страницам или потенциальная загрузка веб-шеллов).
Что это: Числовой идентификатор данного экземпляра оповещения или правила (определяемый вендором).
Почему это важно: Помогает в отслеживании, фильтрации и указании этого оповещения в тикетах или отчётах.
Что это: Классификация верхнего уровня — оповещение нацелено на веб-инфраструктуру.
Почему это важно: Направляет инцидент команде web/SharePoint/infra и применяет специфичные для веб плейбуки.
Что это: Роль аналитика или уровень эскалации, ожидаемый для обработки оповещения.
Почему это важно: Указывает, что это не оповещение Tier-1 — для немедленных действий требуется Security Analyst (опытный специалист реагирования).
Что это: Имя затронутого хоста (цель или источник активности).
Почему это важно: Это основная цель сдерживания — сначала изолируйте, соберите улики и наблюдайте за этой системой.
Что это: IP-адрес, отправивший подозрительный запрос (атакующий или прокси).
Почему это важно: Заблокируйте его на межсетевом экране/WAF, поищите другие обращения с него и проверьте информацию о владельце/геолокации. Примечание: IP-адреса могут быть поддельными или частью ботнетов.
Что это: Внутренний целевой IP-адрес (SharePoint01).
Почему это важно: Подтверждает, какая внутренняя система была целью — сопоставьте его с именем хоста и проверьте внутренние пути доступа/правила межсетевого экрана.
Что это: Используемый HTTP-глагол — клиент отправил данные на сервер.
Почему это важно: POST-запросы к административным конечным точкам подозрительны, когда они неаутентифицированы или имеют большой размер — они могут содержать эксплойт-пейлоады или веб-шеллы.
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Что это: Точный целевой веб-путь и параметры.
Почему это важно: Это административная конечная точка SharePoint/layout — часто используется атакующими для обхода аутентификации или загрузки кода. Ищите другие запросы к тому же пути.
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Что это: Строка браузера, указанная клиентом.
Почему это важно: Часто подделывается атакующими, чтобы выглядеть легитимно — может помочь фильтровать журналы, но не полагайтесь на неё для атрибуции.
/_layouts/SignOut.aspx
Что это: HTTP-заголовок, утверждающий, что запрос пришёл со страницы выхода из SharePoint.
Почему это важно: Подделанные referer подозрительны — могут использоваться для обхода проверок или имитации обычного трафика. Сравните с легитимными путями
Источник: LetsDefend Threat Intel (запрос по IP 107.191.58.76)
Referer: /_layouts/SignOut.aspx.
| Тип | Индикатор | Описание |
|---|---|---|
| IP | 107.191.58.76 | IP-адрес источника атаки, с которого отправлен эксплойт-POST |
| URL | /_layouts/15/ToolPane.aspx?DisplayMode=Edit | Эндпоинт эксплойта |
| File | spinstall0.aspx | Развёрнутый вредоносный ASPX-веб-шелл |
| String | MachineKeySection | Признак попытки эксфильтрации machineKey |
VictorОбнаружена эксплуатация zero‑day уязвимости ToolShell (CVE‑2025‑53770) в локальной версии SharePoint (SharePoint01). Злоумышленник (IP 107.191.58.76) обошёл аутентификацию и выполнил несколько пост-эксплуатационных действий:
spinstall0.aspx (веб-шелл) в каталог LAYOUTS SharePoint.payload.exe локально с помощью .NET C#-компилятора.

Вывод: Подтверждена компрометация — развёртывание веб-шелла, эксфильтрация ключей и компиляция полезной нагрузки на хосте.
SharePoint01 (карантинная VLAN) или заблокировать IP-адреса атакующего на периметре/WAF/межсетевом экране.spinstall*.aspx, payload.exe (по имени/хешу) и следов использования GetApplicationConfig/MachineKeySection.spinstall0.aspx, несанкционированные запланированные задачи/службы и все обнаруженные вредоносные программы (после сбора криминалистических копий).machineKey (согласовав с владельцами приложений) и установить экстренные обновления Microsoft за июль 2025 г. на все локальные экземпляры SharePoint.-EncodedCommand / -e) на веб-серверах.csc.exe для компиляции кода в C:\Windows\Temp на веб-хостах.POST-запросы к ToolPane.aspx с помощью правил WAF.csc.exe, cmd.exe, powershell.exe) часто используются после эксплуатации; отслеживайте их неожиданное применение на веб-серверах.SharePoint01 в карантин и заблокировать 107.191.58.76.spinstall0.aspx, payload.cs, payload.exe (сохранив временные метки).w3wp.exe / payload.exe для анализа.machineKey и затронутые учётные данные после сбора доказательств.