Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ToolShellFinder — يفحص سجلات IIS في نظام ويندوز بحثًا عن علامات CVE-2025-53770 وCVE-2025-53771 | Kitploit
أدوات/GitHubGitHub/zach115th/toolshellfinder
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويبالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubzach115th/toolshellfinder

ToolShellFinder

يفحص سجلات IIS في نظام ويندوز بحثًا عن علامات CVE-2025-53770 وCVE-2025-53771

عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛠️ ToolShellFinder: كشف CVE-2025-53770 و CVE-2025-53771

نص عالي الأداء بلغة PowerShell 7+ لمسح سجلات IIS للكشف عن علامات الاستغلال المتعلقة بـ ToolShell، مستهدفًا تحديدًا الثغرات ذات اليوم الصفري CVE-2025-53770 و CVE-2025-53771 في Microsoft SharePoint.

تم تجميع هذا النص لمساعدة فرق التحقيق الرقمي والطب الشرعي (DFIR) ومسؤولي النظم ومحترفي الأمن في تحديد النشاط المشبوه المرتبط بهذه الثغرات في بيئات SharePoint، وهو مثالي للمدافعين الذين يفضلون PowerShell الأصلي.

الإصدار PS5 يتم استبداله بالإصدار PS7

  • الإصدار PS7 سيعمل فقط في PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 جدول المحتويات

  • الخلفية
  • الميزات الرئيسية
  • المتطلبات
  • طريقة الاستخدام
  • منطق الكشف
  • المراجع
  • ملخص

⚠️ الخلفية

CVE-2025-53770 و CVE-2025-53771 هما ثغرات تم الكشف عنها مؤخرًا تؤثر على Microsoft SharePoint، وقد تسمح بتنفيذ تعليمات برمجية عن بُعد واستغلال عبر طلبات معدلة إلى /ToolPane.aspx، أو تحميلات مشبوهة، أو استغلال معاملات ViewState. قد يترك المهاجمون آثارًا جنائية في سجلات IIS.


📌 الميزات الرئيسية

  • 🔍 يقوم بمسح سجلات IIS W3C بشكل متكرر من دليل جذر محدد.
  • 🧠 يكتشف:
    • إساءة استخدام ToolPane (استغلال ToolPane.aspx)
    • الوصول إلى ملفات مشبوهة (مثل spinstall.aspx، ghostfile.aspx، إلخ)
    • طلبات من عناوين IP ضارة معروفة (عبر قائمة حظر خارجية)
  • ⚙️ متوازٍ بالكامل باستخدام ForEach-Object -Parallel للسرعة.
  • 🧾 يقوم بإخراج نتائج CSV لتقرير DFIR أو الإدخال في SIEM.

💻 المتطلبات

  • PowerShell 7.0 أو أحدث
  • صلاحيات مدير/قراءة لملفات سجلات IIS
  • اتصال بالإنترنت لجلب قائمة حظر IP عن بُعد (اختياري)

🚀 طريقة الاستخدام

  1. قم بتحرير بداية النص:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # مجلد السجلات الخاص بك
     $ThrottleLimit = 12                          # عدد سلاسل العمليات المتوازية
    
  2. قم بتشغيل النص:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. سيتم حفظ النتائج في:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 منطق الكشف

✅ مجموعة مؤشرات IoC 1 — CVE-2025-53771 (إساءة استخدام ToolPane)

  • POST أو GET إلى:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • مع استعلام:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • ومُحيل:
    root@kitploit:~
    /_layouts/SignOut.aspx أو "-"
    

✅ مجموعة مؤشرات IoC 2 — CVE-2025-53770 (أسماء ملفات مشبوهة)

  • الوصول إلى ملفات تطابق:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx، إلخ.
    
  • توجد تحت:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • مع مُحيل:
    root@kitploit:~
    /SignOut.aspx أو -
    

✅ مجموعة مؤشرات IoC 3 — عناوين IP ضارة

  • يقوم النص بتحميل قائمة استخبارات تهديدات ديناميكيًا من:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 المراجع

  • CVE-2025-53770
  • CVE-2025-53771
  • تحليل Eye Security – ToolShell
  • إرشادات Microsoft

✅ ملخص

ToolShellFinder هو نص PowerShell سريع ومرن ومُختبر في الميدان للكشف عن استغلال ثغرات SharePoint ذات اليوم الصفري في العالم الحقيقي عبر مراجعة السجلات. استخدمه في مجموعة أدوات DFIR الخاصة بك لالتقاط ما قد يفوته EDR الخاص بك.


تنزيل الأداة