Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/bitsalv/toolshell-honeypot
Management von Indicators of Compromise (IOC)SchwachstellenanalyseWebsicherheitNetzwerksicherheitMalware-AnalyseBedrohungsanalyseEinbruchserkennungIncident Response
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Honeypot für CVE-2025-53770 alias ToolShell

Repository anzeigen
20vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ToolShell-Honeypot (SharePoint Zero-Day)

Ein Docker-basierter Honeypot zur Erkennung und Protokollierung von Exploit-Versuchen gegen Microsoft-SharePoint-Zero-Day-Schwachstellen.

Dieser Honeypot dient der frühzeitigen Erkennung und der Bedrohungsanalyse (Threat Intelligence), nicht der Simulation einer vollständigen SharePoint-Umgebung oder von Post-Exploitation-Aktivitäten.

Hauptfunktionen

  • Erweiterte tag-basierte Erkennung (Kategorien: IOC, Pattern, Heuristic)
  • R7-Metasploit-Exploit-Analyse mit vollständiger Payload-Dekompression
  • Antwortzeiten unter 100 ms durch asynchrone Sensor+Analyzer-Architektur
  • YARA-basierte Erkennung auf rohen und dekomprimierten Payloads
  • Protokolliert alle HTTP-Anfragen mit erweiterter Analyse und IIS-Header-Emulation
  • Intelligence-Dashboard mit Echtzeit-Analysen und Tag-Filterung
  • HTTPS mit selbstsigniertem Zertifikat
  • Modulare Docker-Architektur mit 3 Diensten

Abdeckung und Einschränkungen

Was dieser Honeypot tut:

  • Erkennt und protokolliert Exploit-Versuche gegen bekannte SharePoint-Schwachstellen (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Erfasst Payloads, einschließlich Webshells, codierter Befehle und verschleierter Inhalte
  • Bietet IOC- und YARA-basierte Erkennung für Bedrohungsanalyse und Forschung

Was dieser Honeypot NICHT tut:

  • Simuliert keine vollständige SharePoint-Authentifizierung, Sitzungsverwaltung oder dynamische Inhalte
  • Ermöglicht keine Post-Exploitation-Interaktion (z. B. Webshell-Befehlsausführung, Datei-Download/-Upload, laterale Bewegung)
  • Angreifer können nach der ersten Antwort schnell erkennen, dass es sich um einen Honeypot handelt

Architektur

Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)  
└── dashboard (Intelligence dashboard, port 8501)

Datenfluss

HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
             ↓          ↓             ↓
       Fast Response  SHA256 Body   Deep Analysis
       Tag Assignment Raw Storage   YARA + R7

Wichtigste Verbesserungen:

  • Asynchrone Verarbeitung (Antworten werden nie durch Analysen blockiert)
  • Tag-gesteuerte Pipeline (Klassifizierung in IOC/Pattern/Heuristic)
  • Vollständige R7-Exploit-Analyse (Gzip→Base64→.NET-Dekompression)
  • SHA256-basierte Deduplizierung von Anfrage-Bodys

Erkennungspipeline

flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

Tag-Kategorien

  • IOC-Tags: Hochvertrauens-Indikatoren (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Pattern-Tags: Bekannte Exploit-Signaturen (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Heuristic-Tags: Anomalie-Erkennung (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Referenz der verfügbaren Tags

🔴 IOC-Tags (Hochrisiko-Indikatoren)

Hochvertrauens-Kompromittierungsindikatoren mit sofortiger Warnpriorität

Endpunkt-basierte IOCs:

  • IOC:ENDPOINT_TOOLPANE - Zugriff auf /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Zugriff auf /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Zugriff auf /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Zugriff auf /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Allgemeiner Zugriff auf /_layouts/*.aspx-Endpunkte
  • IOC:WEBSHELL_PROBE - Erkennung von Webshell-Sondierungs-Endpunkten

CVE-spezifische IOCs:

  • IOC:CVE_2025_53771 - Authentifizierungs-Bypass durch nachgestellten Schrägstrich (CVE-2025-53771)

Parameter-basierte IOCs:

  • IOC:PARAM_DISPLAYMODE_EDIT - Parameter DisplayMode=Edit erkannt
  • IOC:PARAM_TOOLPANE_REFERENCE - Parameterwert verweist auf ToolPane

Header-basierte IOCs:

  • IOC:REFERER_SIGNOUT - Referer-Header enthält SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Verdächtiges User-Agent-Muster (z. B. Firefox/120.0)

🟠 Pattern-Tags (Bekannte Exploits)

Signaturen bekannter Exploit-Frameworks und Payload-Muster

Exploit-Signaturen:

  • PATTERN:R7_PAYLOAD - Metasploit-R7-Exploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE-Exploit-Versuch
  • PATTERN:YSOSERIAL - Java-Deserialisierungs-Tool (Keyword „ysoserial“)

Muster zur Code-Ausführung:

  • PATTERN:POWERSHELL - PowerShell-Befehle/-Skripte erkannt
  • PATTERN:ASPX_WEBSHELL - Upload-Versuche von ASPX-Webshells

🟡 Heuristic-Tags (Anomalie-Erkennung)

Verhaltensbasierte Anomalie-Erkennung für unbekannte Bedrohungen

Payload-Anomalien:

  • HEURISTIC:LARGE_PAYLOAD - Payload-Größe >1 KB (1024 Bytes)
  • HEURISTIC:LARGE_B64 - Base64-Inhalt >100 Zeichen
  • HEURISTIC:MULTIPLE_B64 - Mehrere Base64-Strings (>3)

Parameter-Anomalien:

  • HEURISTIC:MANY_PARAMETERS - Übermäßig viele URL-Parameter (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - POST-Anfrage ohne Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Fehlerhafte Multipart-Daten

Anfrage-Anomalien:

  • HEURISTIC:UNUSUAL_METHOD - Ungewöhnliche HTTP-Methoden (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Extrem langer URL-Pfad (>200 Zeichen)
  • HEURISTIC:UNKNOWN_ENDPOINT - Nicht überwachter Endpunkt (Catch-all-Route)

Überwachte Endpunkte und Muster

  • / (Catch-all)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx und /_layouts/16/ToolPane.aspx (POST/GET, Parameter DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Kompromittierungsindikatoren (IOC)

  • ToolPane-Exploit-Endpunkt (mit verdächtigen Parametern)
  • Parameter DisplayMode=Edit
  • Parameter a=/ToolPane.aspx
  • Referer SignOut.aspx
  • Verdächtiger User-Agent (z. B. Firefox/120.0)
  • Webshell-Sondierungs-Endpunkte
  • ViewState-Payload im POST-Body

YARA-Regeln und erweiterte Erkennung

  • Erkennt bekannte Exploits, Webshells, PowerShell-codierte/-verschleierte Payloads und verdächtige Binärdateien
  • Regeln werden sowohl auf rohe als auch auf dekodierte (base64, UTF-16LE) Payloads angewendet
  • Leicht erweiterbar für neue Bedrohungen
  • Eigene Regeln: Sie können Ihre eigenen YARA-Regeln im Verzeichnis yara_rules/ hinzufügen
  • Regelbeispiele: Weitere Regelbeispiele und Community-Beiträge finden Sie unter awesome-yara

Gesammelte und angezeigte Daten

  • Anfrage-Metadaten: Methode, Pfad, IP, Header, Query-Argumente, erweitertes Tag-System (IOC/Pattern/Heuristic)
  • POST-Bodys: SHA256-benannte .bin-Dateien mit Deduplizierung (ersetzt tägliche ZIP-Archive)
  • Ergebnisse der Tiefenanalyse: R7-Payload-Dekompression, YARA-Treffer auf rohem + dekodiertem Inhalt
  • Erweiterte Logs: Ereignisgesteuertes JSON mit Sensor-Erfassung und Analyzer-Ergebnissen
  • Dashboard: Echtzeit-Tag-Filterung, Leistungsüberwachung, R7-Exploit-Warnungen, Intelligence-Export

Schnellstart

  1. Ein selbstsigniertes Zertifikat erzeugen:
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
Tool herunterladen