对 SharePoint ToolShell(CVE-2025-53770)利用尝试的技术分析,涉及 RCE、WebShell 部署和 MachineKey 提取。
本项目记录了对一次真实世界利用尝试的调查,该尝试利用 ToolShell 漏洞 (CVE-2025-53770) 针对 SharePoint 服务器。
该攻击展示了完整的利用链,包括远程代码执行、WebShell 部署和凭据数据提取。

攻击始于一条可疑告警,该告警表明存在针对 SharePoint 服务器的 CVE-2025-53770 漏洞利用。

一个未经身份验证的 HTTP POST 请求被发送到存在漏洞的 SharePoint 端点:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
该请求包含一个大型载荷和一个伪造的 referer,表明存在利用行为。


攻击者利用 IIS 工作进程(w3wp.exe)执行了一个经过编码的 PowerShell 恶意载荷。

攻击者没有直接投放二进制文件,而是使用 csc.exe 在服务器上直接编译载荷。

一个恶意 ASPX WebShell(spinstall0.aspx)通过 cmd.exe 被写入 SharePoint 目录。


攻击者执行了一条 PowerShell 命令,以提取 ASP.NET MachineKey 配置,从而可能实现身份验证绕过和持久化。

该 WebShell 文件被多个安全厂商标记为恶意。

在攻击期间观察到了多个外部 IP 地址,包括载荷投递服务器。
攻击者实现了远程代码执行,并部署了 WebShell。
尽管未观察到进一步的活动,但该系统必须被视为已完全失陷。