Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320 — 逐步演练 LetsDefend SOC342 实验,分析 CVE-2025-53770 SharePoint ToolShell 认证绕过与远程代码执行(RCE),涵盖攻击链、取证分析与遏制措施。 | Kitploit
工具/GitHubGitHub/victormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320
漏洞分析漏洞利用Web应用程序漏洞利用取证分析CTF渗透测试学习与教育事件响应实验室与实践
GitHubvictormbogu1/letsdefend-soc342-cve-2025-53770-sharepoint-toolshell-auth-bypass-andrce-eventid-320

LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-320

逐步演练 LetsDefend SOC342 实验,分析 CVE-2025-53770 SharePoint ToolShell 认证绕过与远程代码执行(RCE),涵盖攻击链、取证分析与遏制措施。

查看仓库
190年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🧠 LetsDefend SharePoint 零日分析(ToolShell - SOC342-CVE-2025-53770)

📘 引言

我在 LetsDefend 网络实验室中调查了一个名为 ToolShell(CVE-2025-53770) 的 SharePoint 零日漏洞。
该演练模拟了一次真实世界的零日 RCE 攻击:恶意 POST 请求绕过身份验证,执行 PowerShell 窃取 MachineKeySection 密钥,编译 payload.exe,并植入恶意 Web Shell(spinstall0.aspx)。
本 README 记录了攻击过程、取证步骤、遏制措施以及经验教训。


⚙️ 实验室概览

字段详情
平台LetsDefend 网络靶场
目标SharePoint 服务器(SharePoint01)
CVECVE-2025-53770
目的分析 RCE,练习检测与遏制
使用工具Windows PowerShell、VirusTotal、AbuseIPDB、Talosintelligence、LetsDefend 日志管理、LetsDefend 端点安全、Base64 解码器、LetsDefend 威胁情报

🚨 告警

一条严重告警标记了针对 SharePoint 中 ToolPane.aspx 的可疑活动,该活动带有大型载荷和伪造的 Referer。
这与 CVE-2025-53770 相关,这是一个允许通过精心构造的 POST 请求实现未认证 RCE 的零日漏洞。

Nat_Created Nat_Created

🚨 告警分解 — SOC342:CVE-2025-53770 SharePoint ToolShell 认证绕过与 RCE


🔴 严重(Critical)

含义: 分配给此告警的严重性等级——最高且最紧急。
为何重要: 表明该事件可能导致整个系统受损(RCE)。请按最高优先级处理:立即隔离并调查。


🕒 2025 年 7 月 22 日 — 下午 01:07

含义: 告警触发时的时间戳。
为何重要: 用于定位日志、关联相关事件并构建时间线(搜索前后几分钟或几小时)。


⭐ SOC342 — CVE-2025-53770 SharePoint ToolShell 认证绕过与 RCE(规则)

含义: 触发的检测规则或特征,描述了匹配的条件(ToolShell 利用尝试)。
为何重要: 确定检测到的攻击模式——有助于搜索类似案例(例如,向管理员页面发送未认证 POST 或潜在 Web Shell 上传)。


🧩 320(EventID)

含义: 此特定告警实例或规则的数字标识符(供应商定义)。
为何重要: 有助于在工单或报告中跟踪、筛选和引用此告警。


🌐 Web 攻击(类别)

含义: 高层级分类——此告警针对 Web 基础设施。
为何重要: 将事件路由至 Web/SharePoint/基础设施 团队,并应用 Web 专用剧本。


👤 级别:安全分析师

含义: 处理该告警所需的分析师角色或升级级别。
为何重要: 表明这不是一线(Tier-1) 告警——需要安全分析师(经验丰富的响应人员)立即采取行动。


🖥️ 主机名:SharePoint01

含义: 受影响主机的名称(活动目标或来源)。
为何重要: 这是主要遏制目标——首先隔离、收集证据并监控该系统。


🌍 源 IP 地址:107.191.58.76

含义: 发送可疑请求的 IP(攻击者或代理)。
为何重要: 在防火墙/WAF 处阻止它,搜索来自该 IP 的其他命中记录,并检查归属/地理位置信息。注意:IP 可能被伪造,或是僵尸网络的一部分。


🧭 目标 IP 地址:172.16.20.17

含义: 内部目标 IP(SharePoint01)。
为何重要: 确认哪个内部系统成为目标——将其映射到主机名,并审查内部访问路径/防火墙规则。


📬 HTTP 请求方法:POST

含义: 使用的 HTTP 动词——客户端向服务器发送了数据。
为何重要: 当向管理员端点发送的 POST 未认证或体积较大时非常可疑——它们可能携带漏洞利用载荷或 Web Shell。


📎 请求的 URL:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
含义: 被精确定位的 Web 路径和参数。
为何重要: 这是一个 SharePoint 管理/布局端点——常被攻击者滥用于认证绕过或代码上传。搜索对同一路径的其他请求。


🧠 User-Agent:

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
含义: 客户端报告的浏览器字符串。
为何重要: 攻击者常伪造它以使其看起来合法——可以帮助筛选日志,但不要依赖它进行归因。


🔗 Referer:

/_layouts/SignOut.aspx
含义: 声称请求来自 SharePoint 注销页面的 HTTP 头。
为何重要: 伪造的 Referer 很可疑——可能被用于绕过检查或模仿正常流量。请与合法导航流程进行比较。


📦 Content-Length: 7699

含义: HTTP 请求体的大小(以字节为单位)。
为何重要: 向管理员端点发送的大型 POST 请求体表明存在序列化漏洞利用或文件上传。查找发送到同一 URL 的其他类似大小的 POST 请求。


⚠️ 告警触发原因

文本: 针对 ToolPane.aspx 的可疑未认证 POST 请求,载荷较大且 Referer 被伪造——表明存在 CVE-2025-53770 漏洞利用。
含义: 总结匹配行为的规则说明。
为何重要: 准确描述告警触发的原因——验证请求是否未认证、发送了何种载荷,以及是否匹配已知漏洞利用模式。


🚧 设备动作:允许(Allowed)

含义: 表示防护设备的响应(例如 WAF/防火墙)。
为何重要: 由于它被允许,攻击已到达主机——请按潜在失陷处理。
立即行动:

  • 阻止源 IP(107.191.58.76)
  • 启用阻止规则
  • 调查目标主机(SharePoint01)
  • 调整 WAF/防火墙,阻止将来具有类似模式的请求。

🔎 摘要:
该告警反映了一次利用 ToolPane.aspx(SharePoint RCE CVE-2025-53770)的未认证漏洞利用尝试。POST 请求包含大型载荷和伪造的 Referer,与 ToolShell 零日漏洞利用行为一致。由于设备允许了该请求,在证明未失陷之前,请假定可能已被入侵。🟥 严重性:严重(Critical)


快速检查(1–3 分钟)

  1. 在 IIS/WAF 中搜索发送到 ToolPane.aspx 的 POST 请求(大约在 2025-07-22 13:07):
    Select-String -Path "C:\inetpub\logs\LogFiles\**\*.log" -Pattern "/_layouts/15/ToolPane.aspx" | Out-File .\IIS_ToolPane_hits.txt

  2. 从 WAF/代理或数据包捕获中提取完整 POST 请求体,并保存到取证共享位置。

  3. 在 Web 根目录中查找新增或修改的 ASPX 文件(Web Shell):
    Get-ChildItem "C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\**\*.aspx" -Recurse | Sort LastWriteTime -Desc | Select FullName,LastWriteTime

  4. 阻止攻击者并隔离主机:在外围/WAF 处阻止 107.191.58.76,并将 SharePoint01 移至隔离区(或限制出站流量)。

不要删除可疑文件——请先制作取证副本。

🧩 什么是 SharePoint?

Microsoft SharePoint 是一个协作和文档管理平台。
它提供安全的文件存储、版本控制和内部门户,并与 Active Directory、Teams、Outlook 和 Power BI 集成。

🔐 安全注意事项

  • 使用 AD/SSO 进行身份验证
  • 静态和传输中的数据加密
  • Web 部件和布局若配置不当可能被滥用
  • 需要定期修补以防御零日漏洞

🧨 CVE-2025-53770(ToolShell)

Microsoft SharePoint Server 中的一个严重未认证 RCE 漏洞,利用了不安全的反序列化。
攻击者利用它可以:

  • 远程执行代码
  • 窃取 MachineKey 材料
  • 部署 Web Shell 以实现持久化

🧮 CVSS 评分: 9.8(严重)
📡 利用情况: 已在野外被积极利用


🧠 使用 VirusTotal 进行攻击分析

源 IP: 107.191.58.76
🧩 结果: 15/95 家安全厂商将其标记为恶意。

Nat_Created

🌍 IP 位置与信誉

通过 AbuseIPDB 检查——该 IP 与以下行为相关联:

  • 黑客入侵和暴力破解尝试
  • Web 应用攻击
  • 端口扫描
  • DNS 投毒

AbuseIPDB Result

🌐 Talos IP 信誉

通过 Talos Intelligence 检查——IP/子网特征:

  • 托管于 Vultr(云服务提供商)
  • 该范围内的主机名:*.vultrusercontent.com
  • 正向/反向 DNS 大多不匹配
  • 电子邮件信誉:大多为中性(Neutral),部分较差(Poor)
  • 电子邮件量极少(每天/每月 0–0.6)
  • 表明存在偶尔的滥用,支持恶意活动背景

AbuseIPDB Result


🖥️ 端点分析

在 Endpoint Security 中定位到主机 SharePoint01。
检查了终端历史记录中的可疑命令。

Terminal History

该日志显示,在 13:07:11,一个 PowerShell 进程在 SharePoint 应用程序池下运行,执行了一条 Base64 编码的命令。父进程是 services.exe,攻击针对 SharePoint 目录。这是 ToolShell 漏洞利用以及 SharePoint 服务器内远程代码执行的明确迹象。


🧾 PowerShell 发现

PowerShell 命令选项的含义

  • -nop = -NoProfile:不加载用户配置文件启动 PowerShell(避免基于配置文件的检测,运行更快)。
  • -w hidden = -WindowStyle Hidden:不显示窗口运行(隐蔽模式)。
  • -e = -EncodedCommand:后面的字符串是 Base64 编码的 PowerShell 内容(通常为 UTF-16LE,有时为 UTF-8)——用于隐藏代码,避免被粗略检查或简单日志发现。
  • <BASE64>:长 Base64 载荷——解码后包含一个读取 MachineKey 值的 ASPX 服务器脚本(看起来像一个 Web Shell)。

Terminal History

使用 Base64 解码器分析命令行发现:

Terminal History

⚙️ 行为摘要

  • 使用反射加载 System.Web 程序集
  • 访问 MachineKeySection 非公共方法
  • 读取 ValidationKey 和 DecryptionKey
  • 将结果写入 HTTP 响应 → 数据外泄

这表明窃取 MachineKey 以伪造 ViewState/认证令牌——典型的 ToolShell 漏洞利用行为。

命令 1 — C# 编译:

下载工具