Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-53770-Scanner — Сканер ToolShell - CVE-2025-53770 и информация об обнаружении | Kitploit
Инструменты/GitHubGitHub/zephrfish/cve-2025-53770-scanner
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubzephrfish/cve-2025-53770-scanner

CVE-2025-53770-Scanner

185181 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Сканер ToolShell - CVE-2025-53770 и информация об обнаружении

Репозиторий
Поделиться

CVE-2025-53770 Сканер уязвимостей SharePoint

100% собрано на основе твитов с полезными нагрузками и различными атаками, поэтому без каких-либо гарантий и т.д. Сканер предназначен для выявления уязвимых экземпляров и имеет конфигурацию, использующую известные методы эксплуатации в дикой природе; в первую очередь он предназначен для защитного использования с целью выявления уязвимых экземпляров и предоставления возможности исправления.

Этот сканер выполняет автоматические проверки развертываний SharePoint путем:

  • Отправки специально сформированных POST-запросов к конечным точкам ToolPane SharePoint с эксплойт-нагрузками
  • Обнаружения попыток извлечения machine key и успешной эксплуатации
  • Выявления развертывания вторичной нагрузки (spinstall0.aspx)
  • Анализа ответов на индикаторы уязвимости на основе наблюдаемых шаблонов атак
  • Предоставления детальных отчетов с уровнями уверенности и немедленными оповещениями о действиях
  • Поддержки параллельного сканирования для повышения эффективности

Ключевые возможности обнаружения

КРИТИЧЕСКИЙ: Обнаружение извлечения Machine Key

  • Обнаруживает успешные ответы с извлечением machine key
  • Определяет раскрытие ValidationKey, DecryptionKey и CompatibilityMode
  • Распознает шаблоны machine key, разделенные вертикальной чертой (ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode)
  • Запускает немедленные оповещения о действиях для скомпрометированных систем

Обнаружение вторичной нагрузки

  • Обнаруживает попытки развертывания spinstall0.aspx
  • Распознает шаблоны кода C# ASP.NET payload
  • Определяет использование System.Web.Configuration.MachineKeySection
  • Обнаружение путей для конкретных версий (SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)

Установка

  1. Клонируйте репозиторий:
git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
  1. Установите зависимости:
pip install -r requirements.txt

Использование

Базовое использование

Создайте текстовый файл с целевыми хостами (по одному на строку):

sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local

Запустите сканер:

python3 scanner.py -i hosts.txt

python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v

Параметры командной строки

ПараметрОписаниеПо умолчанию
-i, --inputПуть к файлу со списком хостов (обязательно)-
-o, --outputВыходной файл для результатов (.json, .csv, .txt)Нет
-l, --logfileПуть к файлу журнала для подробного логированияНет
-t, --threadsКоличество параллельных потоков10
-v, --verboseВключить подробный вывод и логированиеFalse

Форматы вывода

JSON (-o results.json)

[
  {
    "host": "sharepoint.example.com",
    "url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
    "scan_time": "2025-07-21T10:30:00.123456",
    "vulnerable": true,
    "status_code": 200,
    "response_size": 15432,
    "error": null,
    "response_time": 1.23
  }
]

CSV (-o results.csv)

Предоставляет табличные данные, подходящие для анализа в электронных таблицах, со столбцами для всех метрик сканирования.

Text (-o results.txt)

Человекочитаемый формат с указанием статуса уязвимости и деталями сканирования.

Детали уязвимости

CVE-2025-53770 нацелена на уязвимость десериализации в компоненте ExcelDataSet SharePoint, которая активно эксплуатируется в дикой природе. Сканер обнаруживает:

Выявленные шаблоны атак

  1. Первичная эксплуатация: POST-запрос к /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx с сериализованной нагрузкой
  2. Извлечение machine key: Успешная эксплуатация возвращает конфигурацию machine, разделенную вертикальной чертой:
    ValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
    Пример: [128-256 hex символов]|HMACSHA256|[48-96 hex символов]|AES|Framework45
    
  3. Вторичная нагрузка: Развертывание spinstall0.aspx для постоянного доступа и извлечения ключей
  4. Нацеливание на версии: Разные пути для версий SharePoint (15/ vs 16/ layouts)

Подтвержденные IOC из активной эксплуатации

  • User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
  • Referer: /_layouts/SignOut.aspx
  • Content-Length: Обычно 7699-8000+ байт
  • Размер нагрузки: Большие параметры CompressedDataTable, закодированные в base64
  • Индикаторы ответа: Строки machine key, развертывание spinstall0.aspx
  • Инфраструктура атак: 65.38.121.198, 162.243.204.189, 165.22.18.129

Логика обнаружения

Сканер анализирует ответы на:

  1. Шаблоны извлечения machine key (КРИТИЧЕСКАЯ уверенность)
  2. Индикаторы вторичной нагрузки (ВЫСОКАЯ уверенность)
  3. Обработка компонентов ExcelDataSet/Scorecard (СРЕДНЯЯ уверенность)
  4. Шаблоны ошибок ToolPane и аномальные характеристики ответа (НИЗКАЯ уверенность)

Вопросы безопасности

  • Этот инструмент предназначен только для авторизованного тестирования безопасности
  • Убедитесь в наличии надлежащего разрешения перед сканированием любых систем
  • Сканер по умолчанию использует HTTPS, но принимает самоподписанные сертификаты
  • Журналы могут содержать конфиденциальную информацию - обеспечьте их надлежащую защиту
  • Учитывайте сетевую нагрузку при использовании большого количества потоков

Пример сеанса сканирования

$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v

Starting scan of 150 hosts with 10 threads...
Target CVE: CVE-2025-53770 (SharePoint ExcelDataSet deserialization)
Logging to: scan.log
Results will be saved to: vuln-results.json

[+] VULNERABLE [CRITICAL]: sp-prod-01.acme.local
[-] Not vulnerable: sp-dev-02.acme.local  
[!] ERROR: offline-sp.acme.local - Connection timeout
[+] VULNERABLE [HIGH]: sp-legacy.acme.local
Progress: 50/150 (33.3%)
Progress: 100/150 (66.7%)
Progress: 150/150 (100.0%)

============================================================
SCAN COMPLETE
============================================================
Total hosts scanned: 150
Vulnerable hosts: 3
Success rate: 97.3%

VULNERABLE HOSTS (CVE-2025-53770):

  CRITICAL - MACHINE KEY EXTRACTED (1 hosts):
    • sp-prod-01.acme.local (Response time: 0.85s, Version: 2016+)
      WARNING: IMMEDIATE ACTION REQUIRED: Machine keys compromised

  HIGH CONFIDENCE (1 hosts):
    • sp-legacy.acme.local (Response time: 1.23s, Version: 2013-2016)

  LOW CONFIDENCE (1 hosts):
    • sp-archive.acme.local (Response time: 2.10s, Version: Unknown)

Detailed results saved to: vuln-results.json

Устранение неполадок

Частые проблемы

  1. Тайм-ауты соединения: Увеличьте тайм-аут или уменьшите количество потоков
  2. Ошибки SSL: Сканер отключает предупреждения SSL по умолчанию
  3. Ошибки разрешений: Убедитесь в наличии прав на запись для выходных/журнальных файлов
  4. Использование памяти: Контролируйте при больших списках хостов

Анализ журналов

Включите подробное логирование (-v) и файлы журналов (-l) для детального устранения неполадок:

tail -f scan.log

Анализ эксплуатации

Наблюдаемые полезные нагрузки атак

Сканер включает обнаружение подтвержденных шаблонов эксплуатации, наблюдаемых в активных атаках:

Структура первичной нагрузки

POST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx HTTP/1.1
Host: target.domain.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Content-Length: 7699
Content-Type: application/x-www-form-urlencoded
Referer: /_layouts/SignOut.aspx
Connection: close

MSOTlPn_Uri=http%3A%2F%2F{{host}}%2F_controltemplates%2F15%2FAclEditor.ascx
&MSOTlPn_DWP=[ExcelDataSet payload with CompressedDataTable containing serialized exploit]
Скачать инструмент