
Scannt Windows IIS-Protokolle auf Anzeichen von CVE-2025-53770 & CVE-2025-53771
Ein leistungsstarkes PowerShell 7+ Skript zum Scannen von IIS-Protokollen, um Anzeichen von Ausnutzung im Zusammenhang mit ToolShell zu erkennen, speziell ausgerichtet auf die Zero-Day-Schwachstellen CVE-2025-53770 und CVE-2025-53771 in Microsoft SharePoint.
Dieses Skript wurde zusammengestellt, um DFIR-Teams, Systemadministratoren und Sicherheitsexperten dabei zu helfen, verdächtige Aktivitäten im Zusammenhang mit diesen Schwachstellen in SharePoint-Umgebungen zu identifizieren, und ist ideal für Verteidiger, die natives PowerShell bevorzugen.
Version PS5 wird durch Version PS7 ersetzt
CVE-2025-53770 und CVE-2025-53771 sind kürzlich veröffentlichte Schwachstellen, die Microsoft SharePoint betreffen. Sie könnten Remote-Codeausführung und Ausnutzung durch manipulierte Anfragen an /ToolPane.aspx, verdächtige Uploads oder die Ausnutzung von ViewState-Parametern ermöglichen. Angreifer könnten forensische Spuren in IIS-Protokollen hinterlassen.
ToolPane.aspx)spinstall.aspx, ghostfile.aspx usw.)ForEach-Object -Parallel für Geschwindigkeit.Bearbeiten Sie den Anfang des Skripts:
$logRoot = "C:\inetpub\logs\LogFiles" # Ihr Protokollordner
$ThrottleLimit = 12 # Anzahl paralleler Threads
Führen Sie das Skript aus:
.\toolshellfinderPS7.ps1
Die Ergebnisse werden gespeichert unter:
IIS_IoC_Matches.csv
✅ IoC-Set 1 — CVE-2025-53771 (ToolPane-Missbrauch)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx or "-"
✅ IoC-Set 2 — CVE-2025-53770 (Verdächtige Dateinamen)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx usw.
/_layouts/15/
/_layouts/16/
/SignOut.aspx or -
✅ IoC-Set 3 — Bösartige IP-Adressen
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder ist ein schnelles, flexibles und kampferprobtes PowerShell-Skript zur Erkennung realer Ausnutzung von SharePoint-Zero-Days durch Protokollprüfung. Nutzen Sie es in Ihrem DFIR-Werkzeugkasten, um zu erkennen, was Ihr EDR möglicherweise übersehen hat.