
تحليل مصغر قابل للتكرار لحادثة لموقع SharePoint المحلي من مايكروسوفت "ToolShell" (CVE-2025-53770): لقطة من ATT&CK، جدول "السجلات المهمة"، ثلاثة عمليات بحث (KQL/SPL/Sigma)، اتصالات أول 4 ساعات، بيانات عينة وأشكال بيانية. مصمم للفرز السريع؛ لا يحتوي على بيانات مؤسسية؛ SharePoint Online خارج النطاق.
تقوم هذه الحزمة بفرز حملة "ToolShell" ذات اليوم الصفري في منتصف 2025 ضد خادم SharePoint المحلي؛ SharePoint Online خارج النطاق. تقدم عمليات صيد، اتصالات، وأشكال قابلة للتكرار من البداية إلى النهاية دون الاعتماد على بيانات خارجية.
سبب وجود هذا المستودع: تسريع تحليل المحللين باستخدام اكتشافات قابلة للتكرار واتصالات تنفيذية متوافقة.
التقنيات المُركَّز عليها: T1190 (استغلال التطبيق المواجه للعموم)، T1059.001 (PowerShell)، T1505.003 (ويب شيل)، T1078 (حسابات صالحة)، T1027 (ملفات مبهمة/معقدة)، T1003 (استخراج بيانات الاعتماد من نظام التشغيل)، T1082 (اكتشاف معلومات النظام)، T1021 (الخدمات عن بُعد)، T1071 (بروتوكول طبقة التطبيق)، T1567 (نقل البيانات عبر خدمات الويب).

hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: الكشف عن PowerShell المشفر المولد من عامل IIS.hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: تحديد ملفات .aspx غير متوقعة ضمن جذور الويب لـ SharePoint.hunts/dns_newly_seen_post_iis_anomaly.kql · · : كشف نطاقات DNS منخفضة الانتشار بعد شذوذات IIS وعمليات فرعية مشبوهة لـ IIS.samples/example_events.json للحصول على إدخالات تمثيلية لأحداث Windows Security 4688، Sysmon 11، وDNS تتوافق مع كل عملية صيد (بما في ذلك ضوضاء غير ضارة).Account الخاص بحساب خدمة تجمع التطبيقات، CommandLine يحتوي على -enc، مع 3 نتائج خبيثة وملاحظة واحدة عن نص إداري غير ضار..aspx تحت \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ خلال ساعة الهجوم وإدخال نشر غير ضار.cdn-msupdate.example، toolshare-sync.example المرتبطة بعنوان IP المضيف لـ IIS مع <5 استعلامات إجمالية خلال 24 ساعة بالإضافة إلى نطاق CDN مؤسسي غير ضار تم تجاهله بواسطة الحدود.comms/first_4h.md للحصول على قوالب جاهزة للإرسال وحوامل.figures/decision-tree.png يعكس المنطق النصي في حزمة الاتصالات.أبحاث البائعين:
index=*، SecurityEvent، Sysmon) لتتناسب مع نماذج البيانات المحلية (مثل m365:security، wineventlog).Account، ClientIP، TargetFilename) بالاسم المستعار الخاص بالبيئة أو المخططات المعيارية (مثل user، ip_src، file_path).ago(24h) أو النوافذ الأقدم لتتناسب مع احتفاظ الأسطول وزمن الاستجابة للكشف.| المرحلة | الإشارة | مصدر السجل | الحقول الرئيسية | النمط المثالي |
|---|
| طبقة الويب/IIS | أجزاء __VIEWSTATE طويلة، طلبات POST غير معتادة إلى /_layouts/*، وكلاء مستخدم نادرون، دفعات من أخطاء 500/404 | سجلات IIS/W3C، ULS الخاص بـ SharePoint | cs-uri-stem، cs-useragent، sc-status، طول الحمولة | ارتفاعات في أجسام POST كبيرة تليها أخطاء 500 |
| تنفيذ عملية | w3wp.exe -> cmd.exe -> powershell.exe مع -enc أو -EncodedCommand | حدث أمان Windows 4688 | ParentProcessName، NewProcessName، CommandLine، Account | C:\Windows\System32\inetsrv\w3wp.exe يلد PowerShell بحمولة مشفرة |
| إنشاء ملف/ويب شيل | عمليات إسقاط .aspx غير متوقعة تحت \inetpub\wwwroot\wss\... أو \_layouts\... | Sysmon 11 / موجزات سلامة الملفات | TargetFilename، Image، Hashes | .aspx جديد في \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\ |
| الهوية/الرمز | إصدار جلسة غير طبيعي، إجراءات إدارية تُنسب إلى حسابات خدمة | سجلات ULS لـ SharePoint، سجلات AD FS | User، ClientIP، CorrelationId، مطالبات الرمز | حساب خدمة يصدر عدة رموز عالية الامتياز |
| DNS/وكيل | نطاقات جديدة منخفضة الانتشار بعد شذوذات IIS | سجلات DNS، الوكيل، جدار الحماية | query، src_ip، count، درجات الانتشار | نطاق يُرى لأول مرة يحل بعد تنفيذ PowerShell بفترة قصيرة |
SPL