
Honeypot para CVE-2025-53770 alias ToolShell
Un honeypot basado en Docker enfocado en detectar y registrar intentos de explotación contra vulnerabilidades de día cero de Microsoft SharePoint.
Este honeypot está diseñado para detección temprana e inteligencia de amenazas, no para simular un entorno completo de SharePoint ni actividades posteriores a la explotación.
Lo que este honeypot hace:
Lo que este honeypot NO hace:
Docker Compose
├── honeypot (Sensor - captura HTTP, puerto 443, respuesta <100 ms)
├── analyzer (Motor de análisis profundo, procesamiento basado en etiquetas)
└── dashboard (Panel de inteligencia, puerto 8501)
Solicitud HTTP → Sensor → Cola de eventos → Analyzer → Dashboard
↓ ↓ ↓
Respuesta rápida Cuerpo SHA256 Análisis profundo
Asignación de etiquetas Almacenamiento crudo YARA + R7
Mejoras clave:
flowchart TD
A[Solicitud HTTP] --> B[Sensor: Asignación de etiquetas]
B --> C{IOC basados en ruta}
B --> D{Detección de patrones}
B --> E{Análisis heurístico}
C --> F[Etiquetas IOC]
D --> G[Etiquetas Pattern]
E --> H[Etiquetas Heuristic]
F --> I[Evento JSON + Almacenamiento de cuerpo]
G --> I
H --> I
I --> J[Cola de eventos]
J --> K[Analyzer: Análisis profundo]
K --> L{Tubería basada en etiquetas}
L -->|R7_PAYLOAD| M[Análisis Gzip→Base64→.NET]
L -->|LARGE_B64| N[Decodificación genérica Base64]
L -->|Siempre| O[Escaneo YARA]
M --> P[Evento JSON mejorado]
N --> P
O --> P
P --> Q[Panel de inteligencia]Indicadores de compromiso de alta confianza con prioridad de alerta inmediata
IOC basados en endpoint:
IOC:ENDPOINT_TOOLPANE - Acceso a /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Acceso a /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Acceso a /favicon.icoIOC:ENDPOINT_ACLEDITOR - Acceso a /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Acceso genérico a endpoint /_layouts/*.aspxIOC:WEBSHELL_PROBE - Detección de sonda de webshellIOC específicos de CVE:
IOC:CVE_2025_53771 - Omisión de autenticación mediante barra inclinada final (CVE-2025-53771)IOC basados en parámetros:
IOC:PARAM_DISPLAYMODE_EDIT - Parámetro DisplayMode=Edit detectadoIOC:PARAM_TOOLPANE_REFERENCE - Valor de parámetro que hace referencia a ToolPaneIOC basados en cabeceras:
IOC:REFERER_SIGNOUT - Cabecera Referer contiene SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Patrón de User-Agent sospechoso (ej., Firefox/120.0)Firmas de frameworks de exploits conocidos y patrones de payload
Firmas de exploits:
PATTERN:R7_PAYLOAD - Exploit R7 de Metasploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Intento de explotación de __VIEWSTATEPATTERN:YSOSERIAL - Herramienta de deserialización Java (palabra clave ysoserial)Patrones de ejecución de código:
PATTERN:POWERSHELL - Comandos/scripts de PowerShell detectadosPATTERN:ASPX_WEBSHELL - Intentos de subida de webshell ASPXDetección de anomalías de comportamiento para amenazas desconocidas
Anomalías de payload:
HEURISTIC:LARGE_PAYLOAD - Tamaño de payload >1KB (1024 bytes)HEURISTIC:LARGE_B64 - Contenido Base64 >100 caracteresHEURISTIC:MULTIPLE_B64 - Múltiples cadenas Base64 (>3)Anomalías de parámetros:
HEURISTIC:MANY_PARAMETERS - Parámetros de URL excesivos (>10)HEURISTIC:MISSING_CONTENT_TYPE - Solicitud POST sin Content-TypeHEURISTIC:MALFORMED_MULTIPART - Datos multipart con formato incorrectoAnomalías de solicitud:
HEURISTIC:UNUSUAL_METHOD - Métodos HTTP inusuales (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Ruta de URL extremadamente larga (>200 caracteres)HEURISTIC:UNKNOWN_ENDPOINT - Endpoint no monitoreado (ruta genérica)/ (ruta genérica)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx y /_layouts/16/ToolPane.aspx (POST/GET, parámetros DisplayMode=Edit, a=/ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/Genere un certificado autofirmado:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
Construya y ejecute todos los servicios:
cd ToolShell-Honeypot
sudo docker-compose up --build
O use el script de gestión interactiva:
./manage.sh
Elija la opción 6 para iniciar todos los servicios, o inicie componentes individualmente.
Pruebe el honeypot:
# Conjunto completo de pruebas que cubre todas las características
./test_comprehensive.sh
Acceda al panel:
Abra http://localhost:8501 para ver el panel de inteligencia con:
Los scripts de prueba simulan escenarios de ataque del mundo real. Revise el panel para ver los resultados, detección de IOC y análisis de datos.
Se proporciona un script de gestión para un control fácil del honeypot y los servicios del panel.
Uso:
cd ToolShell-Honeypot
chmod +x manage.sh # (solo la primera vez)
./manage.sh
Opciones del menú:
Los patrones IOC, las reglas YARA y la lógica de detección se basan en campañas de ataque reales e inteligencia de amenazas pública para vulnerabilidades de ToolShell/SharePoint, incluyendo:
CVE relevantes: