Этим летом злоумышленники атаковали по всему миру сервера SharePoint, получая полный контроль над ними с помощью цепочки эксплоитов ToolShell. Эксплуатируются при этом уязвимости CVE-2025-49704 и CVE-2025-49706, а также их исправленные версии CVE-2025-53770 и CVE-2025-53771.
Основные рекомендации по предотвращению таких вторжений сводятся к срочному обновлению уязвимых продуктов SharePoint либо к использованию антивирусов, которые способны детектировать эксплоиты ToolShell.
Однако, как показывает опыт, уязвимые системы зачастую остаются непропатченными ещё долгое время, а модификация кода вредоносов помогает злоумышленникам обойти антивирус.
Наш эксперт Александр Родченко предлагает свой подход к детектированию атак на основе уязвимостей десериализации в среде CLR (таких как CVE-2025-53770). Вкратце, его идея звучит так:
– Подписываем ETW-монитор EDR-решения на ловлю попыток десериализации, то есть событий CLR: Loader.
– При получении такого события ищем подозрительные вспомогательные сборки: динамический Microsoft.GeneratedCode без пути и App_Web_toolpane.aspx* без пути.
– Если такие сборки найдены, сканируем память YARA-правилом для выявления опасных типов объектов (гаджетов), чьё поведение при десериализации может привести к выполнению вредоносного кода (LosFormatter и др.)
Подробности идеи и пример возможного YARA-правила смотрите в статье Александра. Знатоки .NET-архитектуры приглашаются оценить, оспорить или улучшить предложенный метод детекта.
Post #111
2.43K

- 👍 9
- 🔥 9