Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sharepoint-toolshell-micro-postmortem — Micro-postmortem reproducible de incidente para Microsoft SharePoint local "ToolShell" (CVE-2025-53770): instantánea ATT&CK, tabla de "registros que importan", tres búsquedas (KQL/SPL/Sigma), comunicaciones de las primeras 4 horas, datos de muestra y figuras. Diseñado para triaje rápido; sin datos de la organización; SharePoint Online fuera de alcance. | Kitploit
Herramientas/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconocimientoAnálisis de VulnerabilidadesAnálisis ForenseSeguridad WebPruebas de PenetraciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Análisis de Registros
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

Ver Repositorio
13hace 8 mesesAún no revisado

Acerca de

Micro-postmortem reproducible de incidente para Microsoft SharePoint local "ToolShell" (CVE-2025-53770): instantánea ATT&CK, tabla de "registros que importan", tres búsquedas (KQL/SPL/Sigma), comunicaciones de las primeras 4 horas, datos de muestra y figuras. Diseñado para triaje rápido; sin datos de la organización; SharePoint Online fuera de alcance.

Compartir

Micro-Postmortem de Incidente — Campaña “ToolShell” de Microsoft SharePoint (On-Prem)

Este kit realiza el triaje de la campaña de día cero “ToolShell” de mediados de 2025 contra Microsoft SharePoint Server local (on-premises); SharePoint Online queda fuera de alcance. Proporciona búsquedas (hunts), comunicaciones y figuras reproducibles de extremo a extremo sin depender de datos externos.

Por qué existe este repositorio: acelerar el triaje de los analistas con detecciones reproducibles y comunicaciones ejecutivas alineadas.

Alcance y Suposiciones

  • Solo Microsoft SharePoint Server local (on-premises).
  • Flujo de ataque probable: SharePoint/IIS expuesto a internet → deserialización manipulada/abuso de ViewState → despliegue de webshell → posible robo de machineKey/ValidationKey → falsificación de tokens → RCE/movimiento lateral.
  • Solo datos sintéticos e ilustrativos; sin telemetría organizacional real ni IOC propietarios.

Instantánea ATT&CK

Técnicas destacadas: T1190 (Exploit Public-Facing Application), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Valid Accounts), T1027 (Obfuscated/Complicated Files), T1003 (OS Credential Dumping), T1082 (System Information Discovery), T1021 (Remote Services), T1071 (Application Layer Protocol), T1567 (Exfiltration Over Web Services).

Mapa mini ATT&CK

Registros que Importan (Tabla)

FaseSeñalFuente de registroCampos clavePatrón de ejemplo
Capa web/IISBlobs __VIEWSTATE de gran tamaño, POST inusuales a /_layouts/*, UA poco comunes, ráfagas de 500/404Registros IIS/W3C, ULS de SharePointcs-uri-stem, cs-useragent, sc-status, longitud del payloadPicos de cuerpos POST grandes seguidos de errores 500
Ejecución de procesosw3wp.exe -> cmd.exe -> powershell.exe con -enc o -EncodedCommandSeguridad de Windows 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe generando PowerShell con un payload codificado
Creación de archivos/webshellColocación inesperada de .aspx en \inetpub\wwwroot\wss\... o \_layouts\...Sysmon 11 / Fuentes de integridad de archivosTargetFilename, Image, HashesNuevo .aspx en \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
Identidad/tokenEmisión anómala de sesiones, acciones de administración atribuidas a cuentas de servicioULS de SharePoint, registros de AD FSUser, ClientIP, CorrelationId, claims del tokenCuenta de servicio que emite múltiples tokens de alto privilegio
DNS/ProxyDominios de baja prevalencia recién vistos tras anomalías de IISRegistros de DNS, proxy y firewallquery, src_ip, count, puntuaciones de prevalenciaDominio visto por primera vez que se resuelve poco después de la ejecución de PowerShell

Ejecuta Estas Búsquedas Ahora

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Detecta PowerShell codificado generado desde el worker de IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Identifica archivos .aspx inesperados dentro de las raíces web de SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · SPL · Sigma: Revela dominios DNS de baja prevalencia tras anomalías de IIS y procesos hijo de IIS sospechosos.

Cómo Reproducir en Este Repositorio

  • Revisa samples/example_events.json para ver entradas representativas de Seguridad de Windows 4688, Sysmon 11 y DNS alineadas con cada búsqueda (incluye ruido benigno).
  • Salidas esperadas (resumidas):
    • Búsqueda de generación de PowerShell: Account de la cuenta de servicio del grupo de aplicaciones, CommandLine que contiene -enc, con 3 coincidencias maliciosas y 1 nota de script de administración benigno.
    • Búsqueda de creación de archivos webshell: agregación que muestra 2 rutas .aspx bajo \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ durante la hora del ataque y una entrada de despliegue benigna.
    • Búsqueda de DNS recién vistos: dominios cdn-msupdate.example, toolshare-sync.example vinculados a la IP del host de IIS con <5 consultas totales en 24h, más un dominio CDN corporativo benigno ignorado por los umbrales.
  • Ajuste de falsos positivos: alinea las listas de permitidos con ventanas documentadas de automatización administrativa, tickets de cambios de despliegue, dominios CDN conocidos y tareas de mantenimiento automatizadas. Ajusta los intervalos de tiempo y los umbrales de prevalencia según las normas de la plataforma; rastrea el comportamiento de las cuentas de servicio mediante comparaciones con la línea base.

Primeras 4 Horas — Plan de Comunicaciones

  • Consulta comms/first_4h.md para ver plantillas listas para enviar y marcadores de posición.
  • Cadencia: T+0–30 notificación de triaje (partes interesadas alineadas), T+30–120 stand-ups de alcance por hora, T+120–240 estado de contención más informe ejecutivo alineado con el árbol de decisión.
  • Visual del árbol de decisión: figures/decision-tree.png refleja la lógica ASCII del paquete de comunicaciones.

Falsabilidad y Limitaciones

  • Si la automatización del grupo de aplicaciones de IIS lanza legítimamente PowerShell con scripts codificados (por ejemplo, herramientas de DevOps), la búsqueda de PowerShell se activará; mantén listas de permitidos de mantenimiento y rastrea cuentas de automatización conocidas.
  • La limpieza rápida por parte del atacante o herramientas alternativas (por ejemplo, webshells CLR no administradas, ensamblados C#) pueden evadir la telemetría de creación de archivos, especialmente si la cobertura de Sysmon es incompleta o propensa a manipulación.

Trabajo Futuro (Opcional)

  • Salvaguardas de AppSec para aplicaciones adyacentes a SharePoint: escaneo de secretos para machine keys, comprobaciones de CI para patrones peligrosos de deserialización y monitoreo de integridad de la raíz web durante los pipelines de compilación.

Fuentes (Referencias generales, sin citas)

  • Guía de seguridad de Microsoft (alcance on-prem): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (SharePoint on-prem de mediados de 2025): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • Aviso/MAR de CISA (SharePoint de mediados de 2025): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

Investigación de proveedores:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (busca: “SharePoint ToolShell CVE-2025-53770”)

Notas Posteriores a la Compilación — Cómo Adaptar a un SIEM/EDR en Vivo

  • Actualiza los nombres de índices/tablas (index=*, SecurityEvent, Sysmon) para que coincidan con los modelos de datos locales (por ejemplo, m365:security, wineventlog).
  • Reemplaza los campos de marcador de posición (Account, ClientIP, TargetFilename) con alias específicos del entorno o esquemas normalizados (por ejemplo, user, ip_src, file_path).
  • Confirma la alineación de la zona horaria; ajusta ago(24h) o las ventanas más tempranas para que coincidan con la retención de la flota y la latencia de detección.
  • Incorpora listas de permitidos específicas del entorno (cuentas de servicio, hosts de despliegue) para reducir el ruido sin perder cobertura del atacante.
Descargar herramienta