
Honeypot für CVE-2025-53770 alias ToolShell
Ein Docker-basierter Honeypot zur Erkennung und Protokollierung von Exploit-Versuchen gegen Microsoft-SharePoint-Zero-Day-Schwachstellen.
Dieser Honeypot dient der frühzeitigen Erkennung und der Bedrohungsanalyse (Threat Intelligence), nicht der Simulation einer vollständigen SharePoint-Umgebung oder von Post-Exploitation-Aktivitäten.
Was dieser Honeypot tut:
Was dieser Honeypot NICHT tut:
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)
└── dashboard (Intelligence dashboard, port 8501)
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
↓ ↓ ↓
Fast Response SHA256 Body Deep Analysis
Tag Assignment Raw Storage YARA + R7
Wichtigste Verbesserungen:
flowchart TD
A[HTTP Request] --> B[Sensor: Tag Assignment]
B --> C{Route-Based IOCs}
B --> D{Pattern Detection}
B --> E{Heuristic Analysis}
C --> F[IOC Tags]
D --> G[Pattern Tags]
E --> H[Heuristic Tags]
F --> I[Event JSON + Body Storage]
G --> I
H --> I
I --> J[Event Queue]
J --> K[Analyzer: Deep Analysis]
K --> L{Tag-Driven Pipeline}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
L -->|LARGE_B64| N[Generic Base64 Decoding]
L -->|Always| O[YARA Scanning]
M --> P[Enhanced Event JSON]
N --> P
O --> P
P --> Q[Dashboard Intelligence]
Hochvertrauens-Kompromittierungsindikatoren mit sofortiger Warnpriorität
Endpunkt-basierte IOCs:
IOC:ENDPOINT_TOOLPANE - Zugriff auf /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Zugriff auf /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Zugriff auf /favicon.icoIOC:ENDPOINT_ACLEDITOR - Zugriff auf /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Allgemeiner Zugriff auf /_layouts/*.aspx-EndpunkteIOC:WEBSHELL_PROBE - Erkennung von Webshell-Sondierungs-EndpunktenCVE-spezifische IOCs:
IOC:CVE_2025_53771 - Authentifizierungs-Bypass durch nachgestellten Schrägstrich (CVE-2025-53771)Parameter-basierte IOCs:
IOC:PARAM_DISPLAYMODE_EDIT - Parameter DisplayMode=Edit erkanntIOC:PARAM_TOOLPANE_REFERENCE - Parameterwert verweist auf ToolPaneHeader-basierte IOCs:
IOC:REFERER_SIGNOUT - Referer-Header enthält SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Verdächtiges User-Agent-Muster (z. B. Firefox/120.0)Signaturen bekannter Exploit-Frameworks und Payload-Muster
Exploit-Signaturen:
PATTERN:R7_PAYLOAD - Metasploit-R7-Exploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE-Exploit-VersuchPATTERN:YSOSERIAL - Java-Deserialisierungs-Tool (Keyword „ysoserial“)Muster zur Code-Ausführung:
PATTERN:POWERSHELL - PowerShell-Befehle/-Skripte erkanntPATTERN:ASPX_WEBSHELL - Upload-Versuche von ASPX-WebshellsVerhaltensbasierte Anomalie-Erkennung für unbekannte Bedrohungen
Payload-Anomalien:
HEURISTIC:LARGE_PAYLOAD - Payload-Größe >1 KB (1024 Bytes)HEURISTIC:LARGE_B64 - Base64-Inhalt >100 ZeichenHEURISTIC:MULTIPLE_B64 - Mehrere Base64-Strings (>3)Parameter-Anomalien:
HEURISTIC:MANY_PARAMETERS - Übermäßig viele URL-Parameter (>10)HEURISTIC:MISSING_CONTENT_TYPE - POST-Anfrage ohne Content-TypeHEURISTIC:MALFORMED_MULTIPART - Fehlerhafte Multipart-DatenAnfrage-Anomalien:
HEURISTIC:UNUSUAL_METHOD - Ungewöhnliche HTTP-Methoden (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Extrem langer URL-Pfad (>200 Zeichen)HEURISTIC:UNKNOWN_ENDPOINT - Nicht überwachter Endpunkt (Catch-all-Route)/ (Catch-all)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx und /_layouts/16/ToolPane.aspx (POST/GET, Parameter DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/ hinzufügenEin selbstsigniertes Zertifikat erzeugen:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
Alle Dienste bauen und starten:
cd ToolShell-Honeypot
sudo docker-compose up --build
Oder verwenden Sie das interaktive Verwaltungsskript:
./manage.sh
Wählen Sie Option 6, um alle Dienste zu starten, oder starten Sie Komponenten einzeln.
Den Honeypot testen:
# Comprehensive test suite covering all features
./test_comprehensive.sh
Auf das Dashboard zugreifen:
Öffnen Sie http://localhost:8501, um das Intelligence-Dashboard anzuzeigen:
Die Testskripte simulieren reale Angriffsszenarien. Überprüfen Sie das Dashboard, um Ergebnisse, IOC-Erkennung und Datenanalyse einzusehen.
Ein Verwaltungsskript wird bereitgestellt, um den Honeypot und die Dashboard-Dienste einfach zu steuern.
Verwendung:
cd ToolShell-Honeypot
chmod +x manage.sh # (first time only)
./manage.sh
Menüoptionen:
Die IOC-Muster, YARA-Regeln und die Erkennungslogik basieren auf realen Angriffskampagnen und öffentlicher Threat Intelligence zu ToolShell/SharePoint-Schwachstellen, einschließlich:
Relevante CVEs: