Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ToolShell-Honeypot — Honeypot für CVE-2025-53770 alias ToolShell | Kitploit
Tools/GitHubGitHub/bitsalv/toolshell-honeypot
Management von Indicators of Compromise (IOC)SchwachstellenanalyseWebsicherheitNetzwerksicherheitMalware-AnalyseBedrohungsanalyseEinbruchserkennungIncident Response
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Honeypot für CVE-2025-53770 alias ToolShell

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ToolShell-Honeypot (SharePoint Zero-Day)

Ein Docker-basierter Honeypot zur Erkennung und Protokollierung von Exploit-Versuchen gegen Microsoft-SharePoint-Zero-Day-Schwachstellen.

Dieser Honeypot dient der frühzeitigen Erkennung und der Bedrohungsanalyse (Threat Intelligence), nicht der Simulation einer vollständigen SharePoint-Umgebung oder von Post-Exploitation-Aktivitäten.

Hauptfunktionen

  • Erweiterte tag-basierte Erkennung (Kategorien: IOC, Pattern, Heuristic)
  • R7-Metasploit-Exploit-Analyse mit vollständiger Payload-Dekompression
  • Antwortzeiten unter 100 ms durch asynchrone Sensor+Analyzer-Architektur
  • YARA-basierte Erkennung auf rohen und dekomprimierten Payloads
  • Protokolliert alle HTTP-Anfragen mit erweiterter Analyse und IIS-Header-Emulation
  • Intelligence-Dashboard mit Echtzeit-Analysen und Tag-Filterung
  • HTTPS mit selbstsigniertem Zertifikat
  • Modulare Docker-Architektur mit 3 Diensten

Abdeckung und Einschränkungen

Was dieser Honeypot tut:

  • Erkennt und protokolliert Exploit-Versuche gegen bekannte SharePoint-Schwachstellen (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Erfasst Payloads, einschließlich Webshells, codierter Befehle und verschleierter Inhalte
  • Bietet IOC- und YARA-basierte Erkennung für Bedrohungsanalyse und Forschung

Was dieser Honeypot NICHT tut:

  • Simuliert keine vollständige SharePoint-Authentifizierung, Sitzungsverwaltung oder dynamische Inhalte
  • Ermöglicht keine Post-Exploitation-Interaktion (z. B. Webshell-Befehlsausführung, Datei-Download/-Upload, laterale Bewegung)
  • Angreifer können nach der ersten Antwort schnell erkennen, dass es sich um einen Honeypot handelt

Architektur

root@kitploit:~
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)  
└── dashboard (Intelligence dashboard, port 8501)

Datenfluss

root@kitploit:~
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
             ↓          ↓             ↓
       Fast Response  SHA256 Body   Deep Analysis
       Tag Assignment Raw Storage   YARA + R7

Wichtigste Verbesserungen:

  • Asynchrone Verarbeitung (Antworten werden nie durch Analysen blockiert)
  • Tag-gesteuerte Pipeline (Klassifizierung in IOC/Pattern/Heuristic)
  • Vollständige R7-Exploit-Analyse (Gzip→Base64→.NET-Dekompression)
  • SHA256-basierte Deduplizierung von Anfrage-Bodys

Erkennungspipeline

root@kitploit:~
flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

Tag-Kategorien

  • IOC-Tags: Hochvertrauens-Indikatoren (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Pattern-Tags: Bekannte Exploit-Signaturen (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Heuristic-Tags: Anomalie-Erkennung (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Referenz der verfügbaren Tags

🔴 IOC-Tags (Hochrisiko-Indikatoren)

Hochvertrauens-Kompromittierungsindikatoren mit sofortiger Warnpriorität

Endpunkt-basierte IOCs:

  • IOC:ENDPOINT_TOOLPANE - Zugriff auf /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Zugriff auf /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Zugriff auf /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Zugriff auf /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Allgemeiner Zugriff auf /_layouts/*.aspx-Endpunkte
  • IOC:WEBSHELL_PROBE - Erkennung von Webshell-Sondierungs-Endpunkten

CVE-spezifische IOCs:

  • IOC:CVE_2025_53771 - Authentifizierungs-Bypass durch nachgestellten Schrägstrich (CVE-2025-53771)

Parameter-basierte IOCs:

  • IOC:PARAM_DISPLAYMODE_EDIT - Parameter DisplayMode=Edit erkannt
  • IOC:PARAM_TOOLPANE_REFERENCE - Parameterwert verweist auf ToolPane

Header-basierte IOCs:

  • IOC:REFERER_SIGNOUT - Referer-Header enthält SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Verdächtiges User-Agent-Muster (z. B. Firefox/120.0)

🟠 Pattern-Tags (Bekannte Exploits)

Signaturen bekannter Exploit-Frameworks und Payload-Muster

Exploit-Signaturen:

  • PATTERN:R7_PAYLOAD - Metasploit-R7-Exploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE-Exploit-Versuch
  • PATTERN:YSOSERIAL - Java-Deserialisierungs-Tool (Keyword „ysoserial“)

Muster zur Code-Ausführung:

  • PATTERN:POWERSHELL - PowerShell-Befehle/-Skripte erkannt
  • PATTERN:ASPX_WEBSHELL - Upload-Versuche von ASPX-Webshells

🟡 Heuristic-Tags (Anomalie-Erkennung)

Verhaltensbasierte Anomalie-Erkennung für unbekannte Bedrohungen

Payload-Anomalien:

  • HEURISTIC:LARGE_PAYLOAD - Payload-Größe >1 KB (1024 Bytes)
  • HEURISTIC:LARGE_B64 - Base64-Inhalt >100 Zeichen
  • HEURISTIC:MULTIPLE_B64 - Mehrere Base64-Strings (>3)

Parameter-Anomalien:

  • HEURISTIC:MANY_PARAMETERS - Übermäßig viele URL-Parameter (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - POST-Anfrage ohne Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Fehlerhafte Multipart-Daten

Anfrage-Anomalien:

  • HEURISTIC:UNUSUAL_METHOD - Ungewöhnliche HTTP-Methoden (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Extrem langer URL-Pfad (>200 Zeichen)
  • HEURISTIC:UNKNOWN_ENDPOINT - Nicht überwachter Endpunkt (Catch-all-Route)

Überwachte Endpunkte und Muster

  • / (Catch-all)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx und /_layouts/16/ToolPane.aspx (POST/GET, Parameter DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Kompromittierungsindikatoren (IOC)

  • ToolPane-Exploit-Endpunkt (mit verdächtigen Parametern)
  • Parameter DisplayMode=Edit
  • Parameter a=/ToolPane.aspx
  • Referer SignOut.aspx
  • Verdächtiger User-Agent (z. B. Firefox/120.0)
  • Webshell-Sondierungs-Endpunkte
  • ViewState-Payload im POST-Body

YARA-Regeln und erweiterte Erkennung

  • Erkennt bekannte Exploits, Webshells, PowerShell-codierte/-verschleierte Payloads und verdächtige Binärdateien
  • Regeln werden sowohl auf rohe als auch auf dekodierte (base64, UTF-16LE) Payloads angewendet
  • Leicht erweiterbar für neue Bedrohungen
  • Eigene Regeln: Sie können Ihre eigenen YARA-Regeln im Verzeichnis yara_rules/ hinzufügen
  • Regelbeispiele: Weitere Regelbeispiele und Community-Beiträge finden Sie unter awesome-yara

Gesammelte und angezeigte Daten

  • Anfrage-Metadaten: Methode, Pfad, IP, Header, Query-Argumente, erweitertes Tag-System (IOC/Pattern/Heuristic)
  • POST-Bodys: SHA256-benannte .bin-Dateien mit Deduplizierung (ersetzt tägliche ZIP-Archive)
  • Ergebnisse der Tiefenanalyse: R7-Payload-Dekompression, YARA-Treffer auf rohem + dekodiertem Inhalt
  • Erweiterte Logs: Ereignisgesteuertes JSON mit Sensor-Erfassung und Analyzer-Ergebnissen
  • Dashboard: Echtzeit-Tag-Filterung, Leistungsüberwachung, R7-Exploit-Warnungen, Intelligence-Export

Schnellstart

  1. Ein selbstsigniertes Zertifikat erzeugen:

    root@kitploit:~
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. Alle Dienste bauen und starten:

    root@kitploit:~
    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    Oder verwenden Sie das interaktive Verwaltungsskript:

    root@kitploit:~
    ./manage.sh
    

    Wählen Sie Option 6, um alle Dienste zu starten, oder starten Sie Komponenten einzeln.

  3. Den Honeypot testen:

    root@kitploit:~
    # Comprehensive test suite covering all features
    ./test_comprehensive.sh
    
  4. Auf das Dashboard zugreifen: Öffnen Sie http://localhost:8501, um das Intelligence-Dashboard anzuzeigen:

    • Tag-basierte Filterung (Kategorien: IOC, Pattern, Heuristic)
    • R7-Exploit-Erkennungswarnungen mit Payload-Dekomprimierungsstatus
    • Echtzeit-Leistungskennzahlen (Antwortzeiten, Analysegeschwindigkeit)
    • Exportfunktionen (JSON, CSV, rohe Payloads)

    Die Testskripte simulieren reale Angriffsszenarien. Überprüfen Sie das Dashboard, um Ergebnisse, IOC-Erkennung und Datenanalyse einzusehen.

Diensteverwaltung (manage.sh)

Ein Verwaltungsskript wird bereitgestellt, um den Honeypot und die Dashboard-Dienste einfach zu steuern.

Verwendung:

root@kitploit:~
cd ToolShell-Honeypot
chmod +x manage.sh   # (first time only)
./manage.sh

Menüoptionen:

  • 0: Alle Docker-Images bauen
  • 1: Nur den Honeypot (Sensor) starten
  • 2: Nur den Analyzer starten
  • 3: Nur das Dashboard starten
  • 4: Honeypot + Analyzer starten
  • 5: Analyzer + Dashboard starten
  • 6: Alle Dienste starten (Honeypot + Analyzer + Dashboard)
  • 7: Status anzeigen
  • 8-11: Einzelne Dienste stoppen
  • q: Beenden

Hinweise

  • Daten werden in ./data gespeichert mit der Struktur: /raw_bodies, /events/{new,processed,error}
  • SHA256-basierte Body-Deduplizierung (ersetzt tägliche ZIP-Archive)
  • Dashboard, Honeypot (Sensor) und Analyzer sind aus Sicherheits- und Leistungsgründen getrennt
  • access.log ist SIEM-kompatibel mit erweiterten Tag-Informationen
  • Antwortzeiten unter 100 ms werden durch asynchrone Verarbeitung erreicht

Threat Intelligence und Erkennungslogik

Die IOC-Muster, YARA-Regeln und die Erkennungslogik basieren auf realen Angriffskampagnen und öffentlicher Threat Intelligence zu ToolShell/SharePoint-Schwachstellen, einschließlich:

  • Exploit-Versuchen auf ToolPane.aspx-Endpunkten mit bestimmten Parametern
  • Verwendung bekannter bösartiger Referer- und User-Agent-Header
  • Sondierungen von Webshell-Endpunkten
  • Erkennung von ViewState-Payloads in POST-Bodys
  • Fortgeschrittene PowerShell-Verschleierung und Webshell-Zustellungstechniken

Relevante CVEs:

  • CVE-2025-49704: Fehlerhafte Steuerung der Codegenerierung (Code-Injection) in SharePoint
  • CVE-2025-49706: Fehlerhafte Authentifizierung in SharePoint
  • CVE-2025-53770: Deserialisierung nicht vertrauenswürdiger Daten in SharePoint
  • CVE-2025-53771: Path-Traversal in SharePoint

TODO

  • Webhook-Benachrichtigungen, erweitertes Parsing, SIEM-Integration, Dashboard-Authentifizierung, Erweiterung der Honeypot-Fähigkeiten zur Simulation von Authentifizierung, Sitzungsverwaltung, dynamischen Inhalten, begrenzter Post-Exploitation-Interaktion (z. B. Webshell-Befehlsausführung, Datei-Upload/-Download) für tiefergehende Angreifer-Interaktion und -Analyse und vieles mehr ...
Tool herunterladen