
Технический анализ попытки эксплуатации SharePoint ToolShell (CVE-2025-53770), включающей RCE, развертывание веб-шелла и извлечение MachineKey.
В этом проекте документируется расследование реальной попытки эксплуатации сервера SharePoint с использованием уязвимости ToolShell (CVE-2025-53770).
Атака демонстрирует полную цепочку эксплуатации, включая удаленное выполнение кода, развертывание веб-шелла и извлечение учетных данных.

Атака началась с подозрительного оповещения, указывающего на эксплуатацию CVE-2025-53770, направленную на сервер SharePoint.

Неаутентифицированный HTTP POST-запрос был отправлен на уязвимую конечную точку SharePoint:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Этот запрос содержал большую полезную нагрузку и поддельный реферер, что указывало на эксплуатацию.


Злоумышленник использовал рабочий процесс IIS (w3wp.exe) для выполнения закодированной полезной нагрузки PowerShell.

Вместо сброса бинарного файла злоумышленник использовал csc.exe для компиляции полезной нагрузки непосредственно на сервере.

Вредоносный веб-шелл ASPX (spinstall0.aspx) был записан в каталог SharePoint с помощью cmd.exe.


Злоумышленник выполнил команду PowerShell для извлечения конфигурации ASP.NET MachineKey, что позволило обойти аутентификацию и сохранить постоянный доступ.

Файл веб-шелла был помечен как вредоносный несколькими поставщиками средств безопасности.

Во время атаки было зафиксировано несколько внешних IP-адресов, включая сервер доставки полезной нагрузки.
Злоумышленник добился удаленного выполнения кода и развернул веб-шелл.
Хотя дальнейшей активности не наблюдалось, система должна считаться полностью скомпрометированной.