
يفحص سجلات IIS في نظام ويندوز بحثًا عن علامات CVE-2025-53770 وCVE-2025-53771
نص عالي الأداء بلغة PowerShell 7+ لمسح سجلات IIS للكشف عن علامات الاستغلال المتعلقة بـ ToolShell، مستهدفًا تحديدًا الثغرات ذات اليوم الصفري CVE-2025-53770 و CVE-2025-53771 في Microsoft SharePoint.
تم تجميع هذا النص لمساعدة فرق التحقيق الرقمي والطب الشرعي (DFIR) ومسؤولي النظم ومحترفي الأمن في تحديد النشاط المشبوه المرتبط بهذه الثغرات في بيئات SharePoint، وهو مثالي للمدافعين الذين يفضلون PowerShell الأصلي.
الإصدار PS5 يتم استبداله بالإصدار PS7
CVE-2025-53770 و CVE-2025-53771 هما ثغرات تم الكشف عنها مؤخرًا تؤثر على Microsoft SharePoint، وقد تسمح بتنفيذ تعليمات برمجية عن بُعد واستغلال عبر طلبات معدلة إلى /ToolPane.aspx، أو تحميلات مشبوهة، أو استغلال معاملات ViewState. قد يترك المهاجمون آثارًا جنائية في سجلات IIS.
ToolPane.aspx)spinstall.aspx، ghostfile.aspx، إلخ)ForEach-Object -Parallel للسرعة.قم بتحرير بداية النص:
$logRoot = "C:\inetpub\logs\LogFiles" # مجلد السجلات الخاص بك
$ThrottleLimit = 12 # عدد سلاسل العمليات المتوازية
قم بتشغيل النص:
.\toolshellfinderPS7.ps1
سيتم حفظ النتائج في:
IIS_IoC_Matches.csv
✅ مجموعة مؤشرات IoC 1 — CVE-2025-53771 (إساءة استخدام ToolPane)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx أو "-"
✅ مجموعة مؤشرات IoC 2 — CVE-2025-53770 (أسماء ملفات مشبوهة)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx، إلخ.
/_layouts/15/
/_layouts/16/
/SignOut.aspx أو -
✅ مجموعة مؤشرات IoC 3 — عناوين IP ضارة
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder هو نص PowerShell سريع ومرن ومُختبر في الميدان للكشف عن استغلال ثغرات SharePoint ذات اليوم الصفري في العالم الحقيقي عبر مراجعة السجلات. استخدمه في مجموعة أدوات DFIR الخاصة بك لالتقاط ما قد يفوته EDR الخاص بك.