
فخ عسل لـ CVE-2025-53770 المعروف أيضًا بـ ToolShell
هونيبوت يعتمد على Docker ويركز على اكتشاف وتسجيل محاولات استغلال ثغرات يوم الصفر في Microsoft SharePoint.
تم تصميم هذا الهونيبوت للكشف المبكر وجمع معلومات التهديدات، وليس لمحاكاة بيئة SharePoint كاملة أو نشاط ما بعد الاستغلال.
ما يفعله هذا الهونيبوت:
ما لا يفعله هذا الهونيبوت:
Docker Compose
├── honeypot (جهاز استشعار - التقاط HTTP، المنفذ 443، استجابة <100 مللي ثانية)
├── analyzer (محرك تحليل عميق، معالجة قائمة على العلامات)
└── dashboard (لوحة معلومات استخباراتية، المنفذ 8501)
طلب HTTP ← جهاز استشعار ← قائمة انتظار الأحداث ← محلل ← لوحة المعلومات
↓ ↓ ↓
رد سريع هيئة SHA256 تحليل عميق
تعيين العلامات تخزين خام YARA + R7
التحسينات الرئيسية:
flowchart TD
A[طلب HTTP] --> B[جهاز استشعار: تعيين العلامات]
B --> C{IOCs قائمة على المسار}
B --> D{كشف الأنماط}
B --> E{التحليل الاستدلالي}
C --> F[علامات IOC]
D --> G[علامات Pattern]
E --> H[علامات Heuristic]
F --> I[JSON الحدث + تخزين الهيئة]
G --> I
H --> I
I --> J[قائمة انتظار الأحداث]
J --> K[محلل: تحليل عميق]
K --> L{خط أنابيب قائم على العلامات}
L -->|R7_PAYLOAD| M[تحليل Gzip→Base64→.NET]
L -->|LARGE_B64| N[فك تشفير Base64 عام]
L -->|دائماً| O[فحص YARA]
M --> P[JSON الحدث المحسّن]
N --> P
O --> P
P --> Q[استخبارات لوحة المعلومات]
مؤشرات اختراق عالية الثقة ذات أولوية تنبيه فورية
IOCs قائمة على نقطة النهاية:
IOC:ENDPOINT_TOOLPANE - الوصول إلى /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - الوصول إلى /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - الوصول إلى /favicon.icoIOC:ENDPOINT_ACLEDITOR - الوصول إلى /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - وصول عام لنقطة النهاية /_layouts/*.aspxIOC:WEBSHELL_PROBE - كشف استطلاع القشرة الويبIOCs خاصة بـ CVE:
IOC:CVE_2025_53771 - تجاوز المصادقة بشرطة مائلة زائدة (CVE-2025-53771)IOCs قائمة على المعاملات:
IOC:PARAM_DISPLAYMODE_EDIT - الكشف عن معامل DisplayMode=EditIOC:PARAM_TOOLPANE_REFERENCE - قيمة المعامل تشير إلى ToolPaneIOCs قائمة على الرؤوس:
IOC:REFERER_SIGNOUT - رأس Referer يحتوي على SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - نمط وكيل مستخدم مشبوه (مثل Firefox/120.0)توقيعات أطر الاستغلال وأنماط الحمولة المعروفة
توقيعات الاستغلال:
PATTERN:R7_PAYLOAD - استغلال Metasploit R7 (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - محاولة استغلال __VIEWSTATEPATTERN:YSOSERIAL - أداة إلغاء تسلسل Java (كلمة ysoserial)أنماط تنفيذ الأكواد:
PATTERN:POWERSHELL - اكتشاف أوامر/نصوص PowerShellPATTERN:ASPX_WEBSHELL - محاولات رفع قشرة ويب ASPXكشف الشذوذ السلوكي للتهديدات غير المعروفة
شذوذ الحمولة:
HEURISTIC:LARGE_PAYLOAD - حجم الحمولة أكبر من 1 كيلوبايت (1024 بايت)HEURISTIC:LARGE_B64 - محتوى Base64 أطول من 100 حرفHEURISTIC:MULTIPLE_B64 - سلاسل Base64 متعددة (أكثر من 3)شذوذ المعاملات:
HEURISTIC:MANY_PARAMETERS - معاملات URL مفرطة (أكثر من 10)HEURISTIC:MISSING_CONTENT_TYPE - طلب POST بدون Content-TypeHEURISTIC:MALFORMED_MULTIPART - بيانات multipart غير صالحةشذوذ الطلب:
HEURISTIC:UNUSUAL_METHOD - طرق HTTP غير معتادة (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - مسار URL طويل للغاية (أكثر من 200 حرف)HEURISTIC:UNKNOWN_ENDPOINT - نقطة نهاية غير مراقبة (مسار شامل)/ (شامل)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx و /_layouts/16/ToolPane.aspx (POST/GET، معاملات DisplayMode=Edit، a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx، /_layouts/16/spinstall0.aspx، spinstall.aspx، spinstall1.aspx، info3.aspx، xxx.aspxyara_rules/إنشاء شهادة موقعة ذاتياً:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
بناء وتشغيل جميع الخدمات:
cd ToolShell-Honeypot
sudo docker-compose up --build
أو استخدم البرنامج النصي للإدارة التفاعلية:
./manage.sh
اختر الخيار 6 لبدء جميع الخدمات، أو ابدأ المكونات بشكل فردي.
اختبر الهونيبوت:
# مجموعة اختبار شاملة تغطي جميع الميزات
./test_comprehensive.sh
الوصول إلى لوحة المعلومات:
افتح http://localhost:8501 لعرض لوحة المعلومات الاستخباراتية مع:
تحاكي النصوص الاختبارية سيناريوهات الهجوم الواقعية. تحقق من لوحة المعلومات لمراجعة النتائج وكشف IOC وتحليل البيانات.