要保障 SharePointServer 存储库的安全,需要在其内置防病毒功能的基础上叠加多层防护措施。该内置防病毒功能仅在文件上传或下载时使用单一引擎对每个文件进行一次扫描。Multiscanning、CDR(内容解除武装与重建)、DLP(数据防泄漏)以及持续重新扫描,能够填补那些导致恶意软件和勒索软件得以潜伏的漏洞。
主要收获
- SharePointServer内置防病毒功能(VSAPI 或 AMSI)仅 在上传或下载时使用单一引擎 对每个文件进行扫描。 它绝不会对已存储的文件进行重新扫描。
- 在第一天被评定为“干净”的文件将永久保持这一判定结果,因此,随着签名和检测模型的不断改进,恶意软件和勒索软件可以一直潜伏其中而不被发现。
- 版本历史记录加剧了风险:每一份保留的副本都与当前文件一样,存在未经过扫描的静态数据风险。
- 2025年7月的ToolShell/Warlock攻击事件表明,攻击者植入了Web Shell文件,而基于单一引擎的特定时间点扫描本就不具备检测此类文件的能力。
- 要弥补这一漏洞,需要一套分层控制方案。该方案在原生扫描的基础上,增加了多重扫描、CDR(内容无害化与重建)、DLP(数据丢失防护)以及持续重新扫描功能。
- MetaDefender Security™ 是OPSWAT企业数据保护平台,它运用 Metascan™ 多重扫描™、Deep CDR™ 技术和 Proactive DLP™ 技术,对新上传的文件和已存储的文件进行检查。
当本地部署的 SharePoint 用户和管理员上传文件时,该文件会通过第三方杀毒软件或兼容 AMSI 的引擎(如 Microsoft Defender)进行扫描。如果文件通过了初步扫描,则被视为已处理完毕。一次清理,永久安全。正是这种假设,导致恶意软件和勒索软件的有效载荷能够潜伏在存储库中而不被发现,有时甚至长达数年之久。
微软对此直言不讳:SharePoint 的恶意软件防护功能虽能限制损害,但不能作为唯一的防御手段。
对于BFSI(银行、金融服务和保险)、医疗保健、政府以及OT(运营技术)或关键基础设施环境而言,面临风险的数据包括合规申报文件、患者病历、案件档案和工程文档。这些数据都存储在一个数据库中,该数据库年复一年地不断增长,而却无人回头重新审查其中已有的内容。
下文将重点探讨三个方面:SharePoint 病毒扫描的实际工作原理、其无法覆盖的范围,以及分层且有效的 SharePoint 文件存储库安全方案应具备的特征。
2025年7月,微软披露了一系列针对本地部署ServerSharePointServer未认证远程代码执行漏洞链正在被积极利用:CVE-2025-49706、CVE-2025-49704,随后又新增了CVE-2025-53770和 CVE-2025-53771。 该漏洞利用无需凭据或登录即可生效。
随后,微软对此进行了修复,该漏洞利用链也被命名为:ToolShell。
据《Infosecurity Magazine》援引Per Eye Security的分析显示,在41个国家的145家组织中,共发现396台遭到入侵的系统。政府部门受冲击最为严重,占已确认感染案例的30%,其中仅美国一国就占总数的31%。 此外,Shadowserver基金会报告称,尽管该漏洞已公开(此前曾导致数百家组织遭受攻击),仍有超过10,700个SharePoint实例处于暴露状态,任何运行相同漏洞利用链的人都能访问这些实例。作为该漏洞利用背后组织之一的Storm-2603,将这一漏洞利用转化为Warlock勒索软件的有效载荷。
一旦入侵成功,Storm-2603便利用窃取的凭据和合法的管理工具在系统间进行横向移动。由于其依赖的都是系统中本应存在的工具,这一移动并未触发任何警报。Storm-2603安装了Web Shell并窃取了重要数据。即使在漏洞被修复后,他们仍能保持访问权限,因为攻击者早已窃取了伪造有效认证令牌所需的密钥。
ToolShell 是基于四个 CVE 漏洞串联构建的,且从一开始就内置了绕过补丁的功能。CVE-2025-53770 和 -53771 的存在,正是因为针对 CVE-2025-49704 和 -49706 的原始修复方案可以被绕过。
真正重要的是,攻击者在短短几周内,针对同一目标,两次调整策略的速度都快于补丁发布周期。
诸如单个防病毒软件仅对文件进行一次扫描并比对某家厂商签名库之类的静态防护措施,从设计之初就根本无法检测到服务器端的漏洞利用链。而且,当攻击者在补丁发布后带着绕过该补丁的手段卷土重来时,这些措施也无力抵御。
ToolShell 展示了当前针对 SharePoint 服务器所采取的攻击手段已达到何等高超的水平。没有理由认为这是此类攻击的最后一次。这些服务器上的数据,究竟是由能够与时俱进的防护措施所保护,还是仅靠一次扫描就草草了事?
公平地说,ToolShell 并不是一个绕过上传扫描的恶意文档。但攻击者植入的 Web 壳(spinstall0.aspx 及其重命名变体)呢?那是一个文件。它驻留在服务器上,能否被标记出来,最终取决于前面提到的同样限制:仅有一个扫描引擎,仅进行一次检查,且仅在某个特定时间点进行。
这就是将此事件与更广泛的论点联系起来的机制。打补丁能专门修复ToolShell漏洞链。但对于已经存在于存储库中、尚未被扫描的下一个文件,打补丁毫无作用。
MetaDefender™Storage Security 解决方案如何Storage Security 这些要求
MetaDefender™Storage Security OPSWAT企业数据保护平台,旨在通过 Metascan™Multiscanning、Deep CDR™ 技术和 Proactive DLP™,对本地、混合及云原生存储环境中的文件进行安全防护,既可扫描新上传的内容,也可扫描已存储的内容。
对于 SharePoint 用户而言,该平台既能解决内容处于静态状态的问题,也能克服仅依赖单一引擎进行检测所带来的局限性。具体实现方式如下:
- 通过Metascan™Multiscanning技术,利用 30 多个反恶意软件引擎进行扫描;如果某个厂商漏检了一个威胁,还有 29 个其他引擎有机会将其检测出来。
- Deep CDR™ 技术消除了检测中的盲区;该技术通过将文件拆解并重组为安全结构,有助于应对隐藏在办公文件中的零日威胁和未知威胁。无论是否检测到威胁,该文件都会被拆解。
- Proactive DLP™ 技术通过识别、拦截和屏蔽文件中的敏感或机密数据,从而降低数据泄露的风险。对于受 PCI DSS、PHI 或 CUI 要求监管的 BFSI、医疗保健和政府环境而言,这是一项在恶意软件防护和审计日志之上实施的合规控制措施。
MetaDefender Storage Security中的多种扫描选项
作为与 SharePoint 原生模型的一项核心差异MetaDefender Storage Security 对存储库中已有的内容Storage Security 实时、定时和按需扫描。实时保护可在数秒内保障新上传文件的安全,而定时和按需扫描则确保现有文件及历史版本始终受到保护。
常见问题
1. SharePointServer 会自动Server 恶意软件吗?
是的,但仅限于特定时刻。SharePointServer VSAPI 或基于 AMSI 的文档防病毒功能,利用单一引擎对上传、下载和在线编辑的文档Server 扫描。它不会自动重新扫描已存储在库中的文件。
2. 恶意软件能否在 SharePointServer 库中隐匿而不被发现?
是的。SharePointServer原生防病毒集成(VSAPI 或 AMSI)会在上传或下载时,使用当时某个引擎的病毒特征库对文件进行扫描。文件此后不会被重新扫描,因此,当引擎的病毒特征库未及时更新时,原本干净或单纯未被识别的文件可能会无限期地保留在库中。
3. SharePointServer 会Server 已经存储的文件吗?
不。原生扫描是基于事件的,由上传或下载操作触发。它不会按照定期计划对现有内容(包括通过版本历史记录保留的旧文件版本)进行扫描。
4. 攻击者如何利用 SharePoint 传播恶意软件,而不仅仅是存储恶意软件?
攻击者可以利用 SharePoint 的共享和同步功能——包括外部链接或访客链接、已同步的库,以及托管钓鱼文档和恶意链接的遭入侵站点——将已预先放置在存储库中的文件传播给其他用户和终端设备。
5. SharePoint Online(Microsoft 365)是否也受到这些漏洞和 ToolShell 的影响?
不。ToolShell 漏洞利用链Server 影响本地部署的 SharePointServer ;SharePoint Online 未受影响。本文中讨论的“静态数据”和“单引擎扫描”限制同样适用于本地Server 。
6. 什么是ToolShell?打补丁能彻底解决这个问题吗?
ToolShell 是一个链式漏洞利用工具(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771),可实现对本地部署的 SharePointServer未经身份验证的远程代码执行。 虽然安装补丁可以修复这些漏洞,但由于攻击者窃取了机器密钥,组织还必须轮换密钥,并搜寻已植入的 Web shell。
7. 为什么在打完补丁后需要轮换 ASP.NET 机器密钥?
窃取了您机器密钥的攻击者,即使您已安装补丁,仍可伪造有效的身份验证令牌。CISA 的指导建议是:先轮换密钥,然后应用更新,再次轮换密钥,最后使用 iisreset.exe 重启 IIS,这样补丁才能真正将攻击者驱逐出去。
8. 启用 AMSI 能否保护 SharePoint 免受 ToolShell 的影响?
AMSI 请求过滤集成(自 2023 年 9 月更新起默认启用,建议在“完整模式”下使用)会检查传入的请求,并能阻止未经身份验证的 ToolShell 攻击。此功能与基于 AMSI 的文档防病毒功能不同,后者会在文件上传和下载时扫描文件内容。

