Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/zach115th/toolshellfinder
Management von Indicators of Compromise (IOC)SchwachstellenscannerForensikWebsicherheitDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHubzach115th/toolshellfinder

ToolShellFinder

Scannt Windows IIS-Protokolle auf Anzeichen von CVE-2025-53770 & CVE-2025-53771

Repository anzeigen
15vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛠️ ToolShellFinder: Erkennung von CVE-2025-53770 & CVE-2025-53771

Ein leistungsstarkes PowerShell 7+ Skript zum Scannen von IIS-Protokollen, um Anzeichen von Ausnutzung im Zusammenhang mit ToolShell zu erkennen, speziell ausgerichtet auf die Zero-Day-Schwachstellen CVE-2025-53770 und CVE-2025-53771 in Microsoft SharePoint.

Dieses Skript wurde zusammengestellt, um DFIR-Teams, Systemadministratoren und Sicherheitsexperten dabei zu helfen, verdächtige Aktivitäten im Zusammenhang mit diesen Schwachstellen in SharePoint-Umgebungen zu identifizieren, und ist ideal für Verteidiger, die natives PowerShell bevorzugen.

Version PS5 wird durch Version PS7 ersetzt

  • Version PS7 funktioniert nur mit PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Inhaltsverzeichnis

  • Background
  • Key Features
  • Requirements
  • How to Use
  • Detection Logic
  • References
  • Summary

⚠️ Hintergrund

CVE-2025-53770 und CVE-2025-53771 sind kürzlich veröffentlichte Schwachstellen, die Microsoft SharePoint betreffen. Sie könnten Remote-Codeausführung und Ausnutzung durch manipulierte Anfragen an /ToolPane.aspx, verdächtige Uploads oder die Ausnutzung von ViewState-Parametern ermöglichen. Angreifer könnten forensische Spuren in IIS-Protokollen hinterlassen.


📌 Hauptfunktionen

  • 🔍 Scannt IIS W3C-Protokolle rekursiv aus einem angegebenen Stammverzeichnis.
  • 🧠 Erkennt:
    • ToolPane-Missbrauch (Ausnutzung von ToolPane.aspx)
    • Verdächtige Dateizugriffe (z. B. spinstall.aspx, ghostfile.aspx usw.)
    • Anfragen von bekannten bösartigen IP-Adressen (über externe Blocklist)
  • ⚙️ Vollständig parallelisiert mit ForEach-Object -Parallel für Geschwindigkeit.
  • 🧾 Gibt CSV-Ergebnisse für DFIR-Berichte oder SIEM-Erfassung aus.

💻 Voraussetzungen

  • PowerShell 7.0 oder neuer
  • Administrator-/Lesezugriff auf IIS-Protokolldateien
  • Internetzugriff zum Abrufen der externen IP-Blocklist (optional)

🚀 Verwendung

  1. Bearbeiten Sie den Anfang des Skripts:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Ihr Protokollordner
     $ThrottleLimit = 12                          # Anzahl paralleler Threads
    
  2. Führen Sie das Skript aus:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. Die Ergebnisse werden gespeichert unter:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Erkennungslogik

✅ IoC-Set 1 — CVE-2025-53771 (ToolPane-Missbrauch)

  • POST oder GET an:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • Mit Abfrage:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • Und Referer:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ IoC-Set 2 — CVE-2025-53770 (Verdächtige Dateinamen)

  • Zugriff auf Dateien, die auf folgende Muster passen:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx usw.
    
  • Gefunden unter:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Mit Referer:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ IoC-Set 3 — Bösartige IP-Adressen

  • Das Skript lädt dynamisch eine Bedrohungsintelligenzliste von:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Referenzen

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – ToolShell-Analyse
  • Microsoft-Leitfaden

✅ Zusammenfassung

ToolShellFinder ist ein schnelles, flexibles und kampferprobtes PowerShell-Skript zur Erkennung realer Ausnutzung von SharePoint-Zero-Days durch Protokollprüfung. Nutzen Sie es in Ihrem DFIR-Werkzeugkasten, um zu erkennen, was Ihr EDR möglicherweise übersehen hat.

Tool herunterladen