Potential SharePoint ToolShell CVE-2025-53770 Exploitation - File Create
Description
Detects the creation of file such as spinstall0.aspx which may indicate successful exploitation of CVE-2025-53770. CVE-2025-53770 is a zero-day vulnerability in SharePoint that allows remote code execution.
Query · sigma
selection: TargetFilename|startswith: - C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\ - C:\Program Files (x86)\Common Files\Microsoft Shared\Web Server Extensions\ TargetFilename|contains: - \15\TEMPLATE\LAYOUTS\ - \16\TEMPLATE\LAYOUTS\ TargetFilename|endswith: - \spinstall.aspx - \spinstall?.aspx - \debug_dev.js condition: selection
Known false positives
- Unknown