Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis — 对 SharePoint ToolShell(CVE-2025-53770)利用尝试的技术分析,涉及 RCE、WebShell 部署和 MachineKey 提取。 | Kitploit
工具/GitHubGitHub/zedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis
危害指标 (IOC) 管理漏洞分析漏洞利用取证分析Web安全恶意软件分析数字取证论文与研究学习与教育事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubzedocun/sharepoint-toolshell-cve-2025-53770-incident-analysis

SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis

对 SharePoint ToolShell(CVE-2025-53770)利用尝试的技术分析,涉及 RCE、WebShell 部署和 MachineKey 提取。

查看仓库
115个月前尚未审核

Read on Medium

SharePoint ToolShell (CVE-2025-53770) 事件分析

概述

本项目记录了对一次真实世界利用尝试的调查,该尝试利用 ToolShell 漏洞 (CVE-2025-53770) 针对 SharePoint 服务器。

该攻击展示了完整的利用链,包括远程代码执行、WebShell 部署和凭据数据提取。


初始访问

初始告警

攻击始于一条可疑告警,该告警表明存在针对 SharePoint 服务器的 CVE-2025-53770 漏洞利用。


利用请求

HTTP POST 请求

一个未经身份验证的 HTTP POST 请求被发送到存在漏洞的 SharePoint 端点:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit

该请求包含一个大型载荷和一个伪造的 referer,表明存在利用行为。


执行(IIS → PowerShell)

w3wp 派生 PowerShell

编码的 PowerShell

攻击者利用 IIS 工作进程(w3wp.exe)执行了一个经过编码的 PowerShell 恶意载荷。


载荷编译

CSC 编译

攻击者没有直接投放二进制文件,而是使用 csc.exe 在服务器上直接编译载荷。


WebShell 部署

WebShell 创建

一个恶意 ASPX WebShell(spinstall0.aspx)通过 cmd.exe 被写入 SharePoint 目录。


凭据访问(MachineKey 提取)

WebShell 代码

MachineKey 执行

攻击者执行了一条 PowerShell 命令,以提取 ASP.NET MachineKey 配置,从而可能实现身份验证绕过和持久化。


检测证据

VirusTotal 检测

该 WebShell 文件被多个安全厂商标记为恶意。


网络活动

外部 IP 活动

在攻击期间观察到了多个外部 IP 地址,包括载荷投递服务器。


主要发现

  • 通过未经身份验证的 HTTP POST 请求进行利用
  • 在 IIS 进程(w3wp.exe)下执行
  • 执行 PowerShell 编码载荷
  • 使用 csc.exe 编译载荷
  • 部署 WebShell(spinstall0.aspx)
  • 提取 ASP.NET MachineKey 配置
  • 外部载荷引用(payload.exe)

影响

攻击者实现了远程代码执行,并部署了 WebShell。

尽管未观察到进一步的活动,但该系统必须被视为已完全失陷。


附加分析

  • 失陷指标
  • MITRE ATT&CK 映射
  • 时间线
  • 攻击图
下载工具