Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-53770-research — 🚨 关于 SharePoint "ToolShell" RCE 零日漏洞 (CVE-2025-53770) 的威胁情报与事件响应研究。🕵️‍♂️ 涵盖根本原因反序列化缺陷、攻击时间线、风险指标以及防御性 EDR 验证手册。🛡️ | Kitploit
工具/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
漏洞分析取证分析Web安全威胁情报入侵检测学习与教育事件响应
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

🚨 关于 SharePoint "ToolShell" RCE 零日漏洞 (CVE-2025-53770) 的威胁情报与事件响应研究。🕵️‍♂️ 涵盖根本原因反序列化缺陷、攻击时间线、风险指标以及防御性 EDR 验证手册。🛡️

查看仓库
451个月前尚未审核
分享

cve-2025-53770-research

🚨 关于 SharePoint “ToolShell” RCE 零日漏洞 (CVE-2025-53770) 的威胁情报与事件响应研究。🕵️‍♂️ 涵盖根因反序列化缺陷、攻击时间线、风险指标以及防御性 EDR 验证演练手册。🛡️

🕵️ CVE-2025-53770 — SharePoint “ToolShell” 零日漏洞研究

关于 Microsoft SharePoint “ToolShell” RCE 零日漏洞的威胁情报与事件响应研究。 涵盖根因反序列化缺陷、攻击时间线、风险指标以及防御性/EDR 验证演练手册。

作者:Muhammad Farshad Abdullah Khan


📈 概述

SharePoint 自 2001 年以来一直是微软的核心企业协作平台,目前为超过 2 亿月活跃用户提供文档管理、内网和工作流自动化服务。正是这种规模让 CVE-2025-53770 成为重大威胁——一个存在于大多数大型组织本地部署平台中的严重 RCE 漏洞。

🚨 CVE 编号CVE-2025-53770
🔥 严重性严重 — CVSS 9.8
⚙️ 组件ToolShell
🛑 类型远程代码执行(未认证)
📅 发现时间2025年7月15日
📅 披露时间2025年7月19日
🛠️ 受影响版本SharePoint Server 2016、2019、Subscription Edition(本地部署)

⚠️ 漏洞详情

  • 根本原因: ToolShell 组件对不可信数据进行不安全反序列化。服务器从未经校验的输入中重建恶意对象结构,从而实现任意命令执行。
  • 利用向量: 携带恶意序列化载荷的特制 HTTP 请求——无需有效凭据。
  • 影响范围: 一旦被利用,攻击者可对 SharePoint 管理功能实施高达约 70% 的未授权控制;已识别的攻击尝试中约 85% 使用特制 HTTP 载荷作为投递方式。

🔥 攻击过程

1️⃣ 侦察

  • 攻击者扫描公开暴露的 ToolShell 端点。
  • 对服务器版本进行指纹识别,以匹配已知的漏洞利用路径。
  • 映射网络边界,寻找薄弱的访问控制。

2️⃣ 利用

  • 将恶意序列化对象嵌入看似正常的 HTTP 请求中。
  • 不可信的反序列化触发未认证的远程代码执行。
  • 攻击者获得可用于数据外泄或横向移动的立足点。

3️⃣ 持久化与权限提升

  • 在面向公众的 IIS 目录中植入 Web Shell,以获得持久的后门访问。
  • 与 CVE-2025-53771(权限提升)配合使用,从服务帐户级别跃升至完全域管理员权限。
  • 约 75% 的漏洞利用链包含即时 Web Shell 安装;约 60% 的案例在利用后成功实现域管理员权限提升。

🛑 影响分析

  • 数据泄露: 从受感染的 SharePoint 站点窃取敏感企业文档。
  • 运营影响: 长期隐蔽的间谍活动而非业务中断——攻击者保持低调以避免被发现。
  • 战略风险: 知识产权、法律文件和机密商业数据损失;直接损害合规态势。
  • Shodan/Censys 扫描发现数千台公开暴露的本地服务器;约 13% 的被扫描企业环境运行存在漏洞的自托管配置,其中约 6% 的 ToolShell 目录完全没有防护。

受影响最严重的行业:

行业风险
🏛️ 政府国家安全数据、间谍活动暴露风险
🏢 企业专有/竞争性资产被盗
🎓 学术界研发和研究合作数据泄露

🔒 检测 — 入侵指标 (IoCs)

  • 💻 异常的 PowerShell 活动 — 被 Microsoft Defender for Endpoint 标记,命令偏离基线行为。
  • 🕵️ 未授权的 .aspx 文件 — 出现在面向公众的 IIS 目录中,是典型的 Web Shell 特征。
  • 🌐 异常出站流量 — 流向未知/黑名单 IP,是活跃数据外泄的强信号。

🛡️ 微软响应

  • 紧急补丁于 2025年7月19日 发布,覆盖 SharePoint Server 2016、2019 和 Subscription Edition。
  • 补丁限制 ToolShell 中未认证的对象重建,封堵了反序列化路径。
  • 约 68% 的企业在第一个月内完成补丁部署。
  • ⚠️ 残余风险:约 32% 运行不受支持/旧版本的组织仍然暴露——这些版本没有补丁覆盖。

🛠️ 预防策略

控制措施有效性
🚨 立即部署补丁将利用风险降低约 80%
🔒 SharePoint 管理员最小权限 + MFA阻止约 85% 的管理员凭据盗取尝试
⚙️ 网络分段(隔离管理接口)将横向移动暴露减少约 70%

🚨 事件响应最佳实践

  1. 遏制 — 检测到后 1 小时内隔离受感染服务器(在观测案例中将感染扩散减少约 70%)。
  2. 取证 — 提取系统日志和内存转储以重建攻击链(85% 以上的成功响应工作中采用)。
  3. 沟通 — 24 小时内通知利益相关方并履行数据泄露通知义务(与 90% 更好的恢复协作相关)。

📊 经验教训

  • 约 78% 的脆弱环境存在未打补丁的配置,易受 ToolShell 反序列化缺陷影响。
  • 只有 22% 的组织对 SharePoint 部署了实时异常检测——其余 78% 的组织在发现漏洞时已严重延迟。
  • 约 65% 的环境在供应商修复方案发布之前就已暴露于该零日漏洞——这证明仅依赖补丁周期的防御是不够的。

值得优先考虑的架构修复:

  • 💻 行为 EDR + 应用程序控制,监控 w3wp.exe(IIS 工作进程),阻止未授权的进程派生。
  • 📈 基于 AI 的行为分析,持续监控 ToolShell 活动。
  • 🛠️ 每季度进行一次红队演练,模拟 ToolShell 式漏洞利用。

⚙️ 对比案例:CVE-2023-29357 与 CVE-2025-53770

CVE-2023-29357CVE-2025-53770
机制通过错误的 JWT 验证绕过认证ToolShell 中的不安全反序列化
结果认证绕过 → 远程代码执行立即部署持久性 Web Shell
检测有时可通过认证事件日志发现经常绕过标准的流量异常过滤器

两者均为管理员权限级别的未认证远程代码执行——严重性上限相同,但实现路径不同。


🕵️ 攻击流程示意图

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • 使用的工具: 序列化载荷、特制 HTTP 请求、Web Shell
  • 检测点: IIS 访问日志、EDR/端点警报、文件完整性监控

📂 仓库内容

  • README.md — 本文档
  • 演示文稿(PDF)— 包含上述引用的图表和统计数据的完整幻灯片

⚠️ 免责声明

本仓库仅用于防御性研究和教育目的——威胁情报摘要、检测指南和缓解策略。不包含漏洞利用代码或可用的攻击工具。


作者: Muhammad Farshad Abdullah Khan

下载工具