Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sharepoint-toolshell-micro-postmortem — تحليل مصغر قابل للتكرار لحادثة لموقع SharePoint المحلي من مايكروسوفت "ToolShell" (CVE-2025-53770): لقطة من ATT&CK، جدول "السجلات المهمة"، ثلاثة عمليات بحث (KQL/SPL/Sigma)، اتصالات أول 4 ساعات، بيانات عينة وأشكال بيانية. مصمم للفرز السريع؛ لا يحتوي على بيانات مؤسسية؛ SharePoint Online خارج النطاق. | Kitploit
أدوات/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
الاستطلاعتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويباختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
تحليل السجلات
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

عرض المستودع
13منذ 8 أشهرلم تتم المراجعة بعد

حول

تحليل مصغر قابل للتكرار لحادثة لموقع SharePoint المحلي من مايكروسوفت "ToolShell" (CVE-2025-53770): لقطة من ATT&CK، جدول "السجلات المهمة"، ثلاثة عمليات بحث (KQL/SPL/Sigma)، اتصالات أول 4 ساعات، بيانات عينة وأشكال بيانية. مصمم للفرز السريع؛ لا يحتوي على بيانات مؤسسية؛ SharePoint Online خارج النطاق.

مشاركة

تحليل حوادث مصغر — حملة "ToolShell" لـ Microsoft SharePoint (محلي)

تقوم هذه الحزمة بفرز حملة "ToolShell" ذات اليوم الصفري في منتصف 2025 ضد خادم SharePoint المحلي؛ SharePoint Online خارج النطاق. تقدم عمليات صيد، اتصالات، وأشكال قابلة للتكرار من البداية إلى النهاية دون الاعتماد على بيانات خارجية.

سبب وجود هذا المستودع: تسريع تحليل المحللين باستخدام اكتشافات قابلة للتكرار واتصالات تنفيذية متوافقة.

النطاق والافتراضات

  • فقط خادم Microsoft SharePoint المحلي.
  • تدفق الهجوم المحتمل: SharePoint/IIS معرض للإنترنت → استغلال إلغاء التسلسل/إساءة استخدام ViewState → نشر ويب شيل → سرقة محتملة لـ machineKey/ValidationKey → تزوير الرموز → تنفيذ الأوامر عن بُعد/حركة جانبية.
  • بيانات تركيبية توضيحية فقط؛ لا توجد بيانات تليمترية تنظيمية حقيقية أو مؤشرات اختراق خاصة.

لقطة ATT&CK

التقنيات المُركَّز عليها: T1190 (استغلال التطبيق المواجه للعموم)، T1059.001 (PowerShell)، T1505.003 (ويب شيل)، T1078 (حسابات صالحة)، T1027 (ملفات مبهمة/معقدة)، T1003 (استخراج بيانات الاعتماد من نظام التشغيل)، T1082 (اكتشاف معلومات النظام)، T1021 (الخدمات عن بُعد)، T1071 (بروتوكول طبقة التطبيق)، T1567 (نقل البيانات عبر خدمات الويب).

خريطة ATT&CK مصغرة

السجلات المهمة (جدول)

تشغيل عمليات الصيد هذه الآن

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: الكشف عن PowerShell المشفر المولد من عامل IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: تحديد ملفات .aspx غير متوقعة ضمن جذور الويب لـ SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · · : كشف نطاقات DNS منخفضة الانتشار بعد شذوذات IIS وعمليات فرعية مشبوهة لـ IIS.

كيفية إعادة الإنتاج على هذا المستودع

  • راجع samples/example_events.json للحصول على إدخالات تمثيلية لأحداث Windows Security 4688، Sysmon 11، وDNS تتوافق مع كل عملية صيد (بما في ذلك ضوضاء غير ضارة).
  • المخرجات المتوقعة (مختصرة):
    • صيد إطلاق PowerShell: Account الخاص بحساب خدمة تجمع التطبيقات، CommandLine يحتوي على -enc، مع 3 نتائج خبيثة وملاحظة واحدة عن نص إداري غير ضار.
    • صيد إنشاء ملف الويب شيل: تجميع يظهر مسارين .aspx تحت \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ خلال ساعة الهجوم وإدخال نشر غير ضار.
    • صيد DNS الجديد: نطاقات cdn-msupdate.example، toolshare-sync.example المرتبطة بعنوان IP المضيف لـ IIS مع <5 استعلامات إجمالية خلال 24 ساعة بالإضافة إلى نطاق CDN مؤسسي غير ضار تم تجاهله بواسطة الحدود.
  • ضبط النتائج الإيجابية الكاذبة: قم بمحاذاة قوائم السماح مع نوافذ الأتمتة الإدارية الموثقة، تذاكر تغيير النشر، نطاقات CDN المعروفة، ومهام الصيانة النصية. اضبط نطاقات الوقت وعتبات الانتشار بناءً على معايير المنصة؛ تتبع سلوك حسابات الخدمة عبر مقارنات الأساس.

أول 4 ساعات — خطة الاتصالات

  • انظر comms/first_4h.md للحصول على قوالب جاهزة للإرسال وحوامل.
  • الإيقاع: T+0–30 إشعار الفحص (محاذاة أصحاب المصلحة)، T+30–120 اجتماعات تحديد النطاق كل ساعة، T+120–240 حالة الاحتواء بالإضافة إلى إيجاز تنفيذي متوافق مع شجرة القرار.
  • رسم شجرة القرار: figures/decision-tree.png يعكس المنطق النصي في حزمة الاتصالات.

قابلية الإثبات والقيود

  • إذا قامت أتمتة تجمع تطبيقات IIS بشكل شرعي بتشغيل PowerShell بنصوص مشفرة (مثل أدوات DevOps)، فسيتم تشغيل صيد PowerShell؛ حافظ على قوائم سماح الصيانة وتتبع حسابات الأتمتة المعروفة.
  • التنظيف السريع من قبل المهاجم أو الأدوات البديلة (مثل ويب شيلات CLR غير المُدارة، تجميعات C#) قد تتجنب تليمترية إنشاء الملفات، خاصة إذا كانت تغطية Sysmon غير كاملة أو قابلة للعبث.

العمل المستقبلي (اختياري)

  • حواجز أمان التطبيقات للتطبيقات المجاورة لـ SharePoint: مسح سري للمفاتيح الآلية، فحوصات CI لأنماط إلغاء التسلسل الخطيرة، ومراقبة سلامة جذر الويب أثناء خطوط البناء.

المصادر (عامة غير مقتبسة)

  • إرشادات أمان Microsoft (نطاق محلي): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (منتصف 2025 SharePoint محلي): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • استشارة/MAR من CISA (منتصف 2025 SharePoint): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

أبحاث البائعين:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (بحث: “SharePoint ToolShell CVE-2025-53770”)

ملاحظات ما بعد البناء — كيفية التكيف مع SIEM/EDR الحي

  • قم بتحديث أسماء الفهارس/الجداول (index=*، SecurityEvent، Sysmon) لتتناسب مع نماذج البيانات المحلية (مثل m365:security، wineventlog).
  • استبدل الحقول النائبة (Account، ClientIP، TargetFilename) بالاسم المستعار الخاص بالبيئة أو المخططات المعيارية (مثل user، ip_src، file_path).
  • تأكد من توافق المنطقة الزمنية؛ اضبط ago(24h) أو النوافذ الأقدم لتتناسب مع احتفاظ الأسطول وزمن الاستجابة للكشف.
  • قم بتضمين قوائم السماح الخاصة بالبيئة (حسابات الخدمة، مضيفات النشر) لتقليل الضوضاء مع الحفاظ على تغطية المهاجم.
تنزيل الأداة
المرحلةالإشارةمصدر السجلالحقول الرئيسيةالنمط المثالي
طبقة الويب/IISأجزاء __VIEWSTATE طويلة، طلبات POST غير معتادة إلى /_layouts/*، وكلاء مستخدم نادرون، دفعات من أخطاء 500/404سجلات IIS/W3C، ULS الخاص بـ SharePointcs-uri-stem، cs-useragent، sc-status، طول الحمولةارتفاعات في أجسام POST كبيرة تليها أخطاء 500
تنفيذ عمليةw3wp.exe -> cmd.exe -> powershell.exe مع -enc أو -EncodedCommandحدث أمان Windows 4688ParentProcessName، NewProcessName، CommandLine، AccountC:\Windows\System32\inetsrv\w3wp.exe يلد PowerShell بحمولة مشفرة
إنشاء ملف/ويب شيلعمليات إسقاط .aspx غير متوقعة تحت \inetpub\wwwroot\wss\... أو \_layouts\...Sysmon 11 / موجزات سلامة الملفاتTargetFilename، Image، Hashes.aspx جديد في \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
الهوية/الرمزإصدار جلسة غير طبيعي، إجراءات إدارية تُنسب إلى حسابات خدمةسجلات ULS لـ SharePoint، سجلات AD FSUser، ClientIP، CorrelationId، مطالبات الرمزحساب خدمة يصدر عدة رموز عالية الامتياز
DNS/وكيلنطاقات جديدة منخفضة الانتشار بعد شذوذات IISسجلات DNS، الوكيل، جدار الحمايةquery، src_ip، count، درجات الانتشارنطاق يُرى لأول مرة يحل بعد تنفيذ PowerShell بفترة قصيرة
SPL
Sigma