darses/CVE-2026-50522

GitHub: darses/CVE-2026-50522

针对 Microsoft SharePoint CVE-2026-50522 漏洞的 payload 与 webshell 样本分析仓库,提供文件哈希、功能说明及技术细节。

Stars: 0 | Forks: 0

# CVE-2026-50522 Microsoft SharePoint CVE-2026-50522 payload 与分析 ## Payload | 文件名 | 文件哈希 SHA-256 | 备注 | | -- | -- | -- | | `eze1fcmh.dll` | `02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd` | 用于 webshell/backdoor `450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511` 的 .NET payload | | `hyyavam5.dll` | `74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f` | | | `ko5ybodq.dll`| `249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd66` | | | `opctzxj4.dll` | `f5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee2` | | | `z1zkfu55.dll` | `ab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da012` | | | `obdw11tn.dll` | `2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e37` | 用于获取 SharePoint Machinekeys 的 .NET payload | | `14e2gtsh.dll` | `8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d` | 用于获取 MachineKeys 的 .NET payload。 | | `b4tg4ktk.dll` | `824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b9966` | 用于带内获取 MachineKeys 的 .NET payload。返回状态码 200。 | ## Webshell | 文件名 | 文件哈希 SHA-256 | 备注 | | -- | -- | -- | | `layout2sp.aspx` | `d7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597` | Webshell 位置 `\TEMPLATE\LAYOUTS\layout2sp.aspx`。 | | `cmRANDOM.aspx` | `450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511` | Webshell “Helper Tool”及文件名 `cm{RANDOM}.aspx`。执行的 payload 会使用 `Assembly.Load(assemblyBytes)` 在内存中执行。文件名是随机的。 |
标签:HTTP工具, SharePoint, Webshell, 多人体追踪, 漏洞分析, 路径探测