Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
bluefire-sharepoint-cve-2025-53770 — 自动化检测、评估与修复工具包,用于 SharePoint CVE-2025-53770 (CVSS 9.8)。包含 PowerShell 脚本,用于验证补丁状态、扫描 IoCs、启用 AMSI 以及轮换 MachineKeys。 | Kitploit
工具/GitHubGitHub/bluefire-redteam-cybersecurity/bluefire-sharepoint-cve-2025-53770
漏洞扫描器漏洞利用取证分析Web安全事件响应
GitHubbluefire-redteam-cybersecurity/bluefire-sharepoint-cve-2025-53770

bluefire-sharepoint-cve-2025-53770

自动化检测、评估与修复工具包,用于 SharePoint CVE-2025-53770 (CVSS 9.8)。包含 PowerShell 脚本,用于验证补丁状态、扫描 IoCs、启用 AMSI 以及轮换 MachineKeys。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
311年前尚未审核
分享

🔐 Bluefire Redteam – SharePoint CVE-2025-53770 检测与修复工具包

此开源工具包为安全团队提供了经过实战检验的脚本,用于检测、评估并修复关键的 SharePoint 零日漏洞 CVE-2025-53770(CVSS 9.8)——该漏洞目前正在野外被利用。

由 Bluefire Redteam 维护,这是一家全球性进攻性安全公司。


⚠️ 关于 CVE-2025-53770

  • 漏洞类型:本地 SharePoint Server 中不可信数据的反序列化
  • 影响:未经身份验证的远程代码执行 (RCE)、MachineKey 窃取、持久性入侵
  • 影响版本:SharePoint Server 2016、2019、Subscription Edition
  • 不受影响:SharePoint Online(Microsoft 365)

一旦被利用,攻击者可以:

  • 在登录前执行代码
  • 窃取 ASP.NET MachineKey
  • 伪造受信任的 __VIEWSTATE 负载
  • 即使在打补丁后仍能保持持久性

💡 既然微软已发布补丁,为什么还要使用此工具包?

虽然微软提供了安全更新和缓解指南,但许多组织在将这些指令落地时仍然面临困难。Bluefire Redteam 的这个工具包自动化了检测易受攻击 SharePoint 版本的流程、验证补丁状态、扫描入侵指标 (IoC),并执行微软推荐但未自动化的关键操作,例如启用 AMSI 和轮换 MachineKey。它旨在帮助安全团队以最少的手动工作和零猜测快速评估并加固其环境,特别是在大型或混合部署环境中。


⚠️ 修改声明

此仓库由 Bluefire Redteam 维护,仅供信息参考和操作使用。

❗ 请不要复刻、修改或在此仓库下创建衍生脚本。

如果您需要自定义版本,请直接通过 bluefire-redteam.com/contact 联系我们的团队。未经授权的修改可能会引入安全风险,且不受 Bluefire Redteam 支持。

📄 CISO 执行简报 →
⚙️ 生成本地 CISO 报告 →

🔍 使用说明

✅ 步骤 1:克隆仓库

root@kitploit:~
git clone https://github.com/bluefireredteam/bluefire-sharepoint-cve-2025-53770.git
cd bluefire-sharepoint-cve-2025-53770

🧪 步骤 2:在 Windows 上运行检测脚本

root@kitploit:~
.\scripts\detect-vulnerability.ps1

该脚本会:

  • 检测已安装的 SharePoint 版本并检查其是否易受攻击
  • 检查是否安装了最新补丁(KB5002754 / KB5002768)
  • 验证 AMSI 是否已启用
  • 扫描已知的入侵指标(例如 spinstall0.aspx、编码的 PowerShell、可疑的 w3wp.exe 行为)

🛡️ 步骤 3:运行修复脚本(如果易受攻击)

root@kitploit:~
.\scripts\remediate-vulnerability.ps1

该脚本会:

  • 验证补丁是否存在
  • 启用反恶意软件扫描接口 (AMSI)
  • 轮换 SharePoint ASP.NET MachineKeys
  • 重启 IIS 服务

🐧 步骤 4:运行 Linux 混合扫描(可选)

root@kitploit:~
bash ./scripts/hybrid-ioc-scan.sh

适用于:

  • 连接到易受攻击 SharePoint 实例的反向代理、DMZ 服务器或共享 Linux 环境
  • 扫描丢弃的负载文件、编码的 PowerShell 或横向移动行为

🙋‍♂️ 支持 / 咨询

需要帮助分析您的环境或大规模运行此工具包?

🔗 联系 Bluefire Redteam


📄 许可证

本项目基于 MIT 许可证 进行许可。


⭐️ 为什么这很重要

SharePoint 是许多企业内部网、工作流和 DevOps 管道的核心。CVE-2025-53770 允许未经身份验证的攻击者以最小的阻力完全控制这些环境。此工具包为防御者提供了可靠的第一道防线——并经过红队实际测试的验证。

下载工具