SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

ToolShell(CVE-2025-53770): SharePoint 웹셸에서 랜섬웨어까지

SharePoint zero-day 체인, Machine Key 탈취와 Warlock 랜섬웨어 침해 분석

#cve-2025-53770#toolshell#sharepoint#webshell#poc

공격 체인

ToolShell은 SharePoint의 인증 경계 우회와 RCE 취약점을 결합했다. 실제 공격에서는 ToolPane endpoint에 조작된 POST 요청을 보내 spinstall0.aspx 계열 웹셸을 설치하고 ASP.NET Machine Key를 탈취했다.

Microsoft는 Linen Typhoon·Violet Typhoon의 악용과 Storm-2603의 Warlock 랜섬웨어 배포를 관측했다. 후속 행위에는 w3wp.exe의 셸 실행, Mimikatz, PsExec·Impacket·WMI, GPO 변조가 포함됐다.

조사 포인트

  • ToolPane POST 요청과 모든 신규 ASPX
  • w3wp.exe → cmd/powershell
  • Machine Key 접근·변경과 IIS 재시작
  • LSASS 접근, PsExec·WMI, GPO 변경
  • SharePoint 서버발 비정상 외부 통신

PoC와 안전한 검증

Microsoft의 공식 hunting query와 IOC를 우선한다. 공개 exploit로 서버에 파일을 쓰지 않고 패치 상태, AMSI Full Mode, 로그와 파일 무결성을 검증한다.

Get-ChildItem 'C:\Program Files\Common Files\microsoft shared\Web Server Extensions' -Recurse -Filter *.aspx |
  Sort-Object LastWriteTime -Descending | Select -First 50

대응

누적 업데이트, Machine Key 회전, IIS 재시작, AMSI Full Mode, EDR 헌팅을 모두 수행한다. 웹셸이 확인되면 도메인 자격 증명과 횡적 이동 범위를 조사한다.

References