Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-32711 — 基于 PowerShell 的检测和修复工具包,用于 CVE-2025-32711(EchoLeak),这是 Microsoft 365 Copilot 中的一个严重零点击 AI 命令注入漏洞。扫描电子邮件模式、审计日志和安全配置,以识别和缓解提示注入攻击。 | Kitploit
工具/GitHubGitHub/daryllundy/cve-2025-32711
漏洞扫描器漏洞分析配置审计云安全事件响应电子邮件安全AI 安全
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

基于 PowerShell 的检测和修复工具包,用于 CVE-2025-32711(EchoLeak),这是 Microsoft 365 Copilot 中的一个严重零点击 AI 命令注入漏洞。扫描电子邮件模式、审计日志和安全配置,以识别和缓解提示注入攻击。

查看仓库
351年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-32711 (EchoLeak) 检测工具 🔐

PowerShell License Security GitLab Mirror

概述

CVE-2025-32711(代号“EchoLeak”)是 Microsoft 365 Copilot 中的一个严重的零点击漏洞,允许攻击者在无需任何用户交互的情况下窃取敏感的组织数据。此仓库包含检测和修复工具,帮助组织评估其暴露面并实施保护措施。

演示

asciicast

基于 PowerShell 的检测与修复工具演示

漏洞详情

  • CVE ID: CVE-2025-32711
  • 代号: EchoLeak
  • CVSS 评分: 9.3(严重)
  • 类型: 大模型作用域违规 / AI 命令注入
  • 受影响产品: Microsoft 365 Copilot
  • 状态: 微软于 2025 年 5 月已在服务端修补
  • 用户需执行操作: 无需(服务端补丁已应用)
  • 攻击机制

    该漏洞利用了 Microsoft 365 Copilot 处理与检索数据的方式:

    1. 零点击攻击:攻击者发送一封包含隐藏提示注入的特制邮件
    2. 绕过安全机制:该邮件通过伪装成用户指令,绕过了 XPIA(跨提示注入攻击)分类器
    3. 数据窃取:当 Copilot 处理任何查询时,会访问该恶意邮件并执行隐藏指令
    4. 静默泄漏:Copilot 上下文中的敏感数据(邮件、OneDrive、SharePoint、Teams)被发送到攻击者控制的服务器

    仓库结构

    root@kitploit:~
    cve-2025-32711-detection/
    ├── README.md                    # 本文件
    ├── detect.ps1                   # PowerShell 检测脚本
    ├── remediate.ps1                # PowerShell 修复脚本
    ├── tests/
    │   ├── test_detection.ps1       # 检测脚本测试套件
    │   └── test_remediation.ps1     # 修复脚本测试套件
    └── logs/                        # 日志文件目录
    

    先决条件

    • Windows PowerShell 5.1 或 PowerShell 7+
    • 系统管理员权限
    • Microsoft 365 PowerShell 模块:
      • ExchangeOnlineManagement
      • Microsoft.Graph
      • AzureAD 或 AzureAD.Standard.Preview

    安装

    1. 克隆此仓库:
    root@kitploit:~
    git clone https://github.com/daryllundy/cve-2025-32711-detection.git
    cd cve-2025-32711-detection
    
    1. 安装必需的 PowerShell 模块:
    root@kitploit:~
    Install-Module -Name ExchangeOnlineManagement -Force
    Install-Module -Name Microsoft.Graph -Force
    Install-Module -Name AzureAD -Force
    
    1. 连接到 Microsoft 365:
    root@kitploit:~
    Connect-ExchangeOnline
    Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
    Connect-AzureAD
    

    使用说明

    检测脚本

    检测脚本检查以下内容:

    • Microsoft 365 Copilot 部署状态
    • 表明提示注入尝试的可疑邮件模式
    • 安全配置漏洞
    • 审计日志异常

    运行检测脚本:

    root@kitploit:~
    .\detect.ps1 -OutputPath ".\logs\detection_report.json"
    

    参数:

    • -OutputPath:检测报告的输出路径(默认:.\logs\detection_report.json)
    • -IncludeEmailAnalysis:执行深度邮件分析(可能耗时更长)
    • -Days:审计日志回溯天数(默认:30)

    修复脚本

    修复脚本实施以下内容:

    • 增强的邮件过滤规则
    • 用于提示注入检测的 DLP 策略
    • 审计日志改进
    • 安全配置加固

    运行修复脚本:

    root@kitploit:~
    .\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
    

    参数:

    • -ConfigPath:修复配置文件路径
    • -WhatIf:预览更改而不实际应用
    • -Force:跳过确认提示直接应用更改

    测试

    运行测试套件以验证脚本功能:

    root@kitploit:~
    # 测试检测能力
    .\tests\test_detection.ps1
    
    # 测试修复功能
    .\tests\test_remediation.ps1
    

    检测指标

    该工具查找以下潜在利用指标:

    1. 邮件模式:

      • 包含带有过多查询参数的 Markdown 样式链接的邮件
      • 针对 AI 助手的隐藏指令消息
      • 绕过标准过滤器的引用式 Markdown 链接
    2. 行为异常:

      • Copilot 服务账户的非正常数据访问模式
      • 外部数据传输激增
      • 与 AI 操作相关的可疑审计日志条目
    3. 配置弱点:

      • 缺失或配置错误的 DLP 策略
      • 不充分的邮件过滤规则
      • 针对 AI 操作的审计日志记录被禁用

    修复措施

    修复脚本执行以下操作:

    1. 邮件安全:

      • 创建邮件流规则以检测提示注入模式
      • 针对 AI 特定威胁实施内容过滤
      • 阻止邮件中的可疑 Markdown 模式
    2. 数据丢失防护:

      • 为 AI 提示注入检测创建 DLP 策略
      • 监控数据窃取模式
      • 对可疑内容组合发出警报
    3. 审计与监控:

      • 启用全面的审计日志记录
      • 为 AI 相关异常创建警报策略
      • 配置安全日志的保留策略
    4. 访问控制:

      • 审查并限制 Copilot 数据访问权限
      • 实施条件访问策略
      • 强制实施最小权限原则

    最佳实践

    1. 定期监控:每周运行检测脚本以识别新威胁
    2. 更新模式:随着新攻击变种的出现,保持检测模式更新
    3. 充分测试:在应用修复前始终使用 -WhatIf 参数
    4. 记录变更:保留所有已应用安全配置的日志
    5. 保持知情:关注 Microsoft 安全公告以获取更新

    局限性

    • 如果审计日志已被清除,该工具无法检测过去的利用行为
    • 微软的服务端补丁已解决核心漏洞
    • 检测模式可能需随攻击技术的演变而更新
    • 某些修复措施需要特定的 Microsoft 365 许可

    支持

    如有问题、疑问或贡献:

    • 在此仓库中提交问题
    • 查阅微软官方文档
    • 查看 Microsoft 安全响应中心公告

    参考资料

    • Microsoft 安全公告
    • NVD 数据库条目
    • MITRE CVE 条目

    许可证

    本工具按“原样”提供,仅供安全评估目的使用。使用风险自负,并确保符合贵组织的安全策略。

    下载工具