
Сканер ToolShell - CVE-2025-53770 и информация об обнаружении
100% собрано на основе твитов с полезными нагрузками и различными атаками, поэтому без каких-либо гарантий и т.д. Сканер предназначен для выявления уязвимых экземпляров и имеет конфигурацию, использующую известные методы эксплуатации в дикой природе; в первую очередь он предназначен для защитного использования с целью выявления уязвимых экземпляров и предоставления возможности исправления.
Этот сканер выполняет автоматические проверки развертываний SharePoint путем:
SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
pip install -r requirements.txt
Создайте текстовый файл с целевыми хостами (по одному на строку):
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local
Запустите сканер:
python3 scanner.py -i hosts.txt
python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v
| Параметр | Описание | По умолчанию |
|---|---|---|
-i, --input | Путь к файлу со списком хостов (обязательно) | - |
-o, --output | Выходной файл для результатов (.json, .csv, .txt) | Нет |
-l, --logfile | Путь к файлу журнала для подробного логирования | Нет |
-t, --threads | Количество параллельных потоков | 10 |
-v, --verbose | Включить подробный вывод и логирование | False |
-o results.json)[
{
"host": "sharepoint.example.com",
"url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
"scan_time": "2025-07-21T10:30:00.123456",
"vulnerable": true,
"status_code": 200,
"response_size": 15432,
"error": null,
"response_time": 1.23
}
]
-o results.csv)Предоставляет табличные данные, подходящие для анализа в электронных таблицах, со столбцами для всех метрик сканирования.
-o results.txt)Человекочитаемый формат с указанием статуса уязвимости и деталями сканирования.
CVE-2025-53770 нацелена на уязвимость десериализации в компоненте ExcelDataSet SharePoint, которая активно эксплуатируется в дикой природе. Сканер обнаруживает:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx с сериализованной нагрузкойValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
Пример: [128-256 hex символов]|HMACSHA256|[48-96 hex символов]|AES|Framework45
spinstall0.aspx для постоянного доступа и извлечения ключейMozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0/_layouts/SignOut.aspxСканер анализирует ответы на:
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v
Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json
[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)
============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%
VULNERABLE HOSTS (CVE-2025-53770):
CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
• sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised
HIGH CONFIDENCE (1 hosts):
• sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)
LOW CONFIDENCE (1 hosts):
• sp-archive.acme.local (Response time: 2.10s, Version: Unknown)
Detailed results saved to: vuln-results.json
Включите подробное логирование (-v) и файлы журналов (-l) для детального устранения неполадок:
tail -f scan.log
Сканер включает обнаружение подтвержденных шаблонов эксплуатации, наблюдаемых в активных атаках:
POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close
MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]