Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sharepoint-toolshell-micro-postmortem — Micro-postmortem reproducible de incidente para Microsoft SharePoint local "ToolShell" (CVE-2025-53770): instantánea ATT&CK, tabla de "registros que importan", tres búsquedas (KQL/SPL/Sigma), comunicaciones de las primeras 4 horas, datos de muestra y figuras. Diseñado para triaje rápido; sin datos de la organización; SharePoint Online fuera de alcance. | Kitploit
Herramientas/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconocimientoAnálisis de VulnerabilidadesAnálisis ForenseSeguridad WebPruebas de PenetraciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Análisis de Registros
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

Ver Repositorio
1hace 8 mesesAún no revisado

Acerca de

Micro-postmortem reproducible de incidente para Microsoft SharePoint local "ToolShell" (CVE-2025-53770): instantánea ATT&CK, tabla de "registros que importan", tres búsquedas (KQL/SPL/Sigma), comunicaciones de las primeras 4 horas, datos de muestra y figuras. Diseñado para triaje rápido; sin datos de la organización; SharePoint Online fuera de alcance.

Compartir

Micro-Postmortem de Incidente — Campaña “ToolShell” de Microsoft SharePoint (On-Prem)

Este kit realiza el triaje de la campaña de día cero “ToolShell” de mediados de 2025 contra Microsoft SharePoint Server local (on-premises); SharePoint Online queda fuera de alcance. Proporciona búsquedas (hunts), comunicaciones y figuras reproducibles de extremo a extremo sin depender de datos externos.

Por qué existe este repositorio: acelerar el triaje de los analistas con detecciones reproducibles y comunicaciones ejecutivas alineadas.

Alcance y Suposiciones

  • Solo Microsoft SharePoint Server local (on-premises).
  • Flujo de ataque probable: SharePoint/IIS expuesto a internet → deserialización manipulada/abuso de ViewState → despliegue de webshell → posible robo de machineKey/ValidationKey → falsificación de tokens → RCE/movimiento lateral.
  • Solo datos sintéticos e ilustrativos; sin telemetría organizacional real ni IOC propietarios.

Instantánea ATT&CK

Técnicas destacadas: T1190 (Exploit Public-Facing Application), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Valid Accounts), T1027 (Obfuscated/Complicated Files), T1003 (OS Credential Dumping), T1082 (System Information Discovery), T1021 (Remote Services), T1071 (Application Layer Protocol), T1567 (Exfiltration Over Web Services).

Mapa mini ATT&CK

Registros que Importan (Tabla)

Ejecuta Estas Búsquedas Ahora

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Detecta PowerShell codificado generado desde el worker de IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Identifica archivos .aspx inesperados dentro de las raíces web de SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · · : Revela dominios DNS de baja prevalencia tras anomalías de IIS y procesos hijo de IIS sospechosos.

Cómo Reproducir en Este Repositorio

  • Revisa samples/example_events.json para ver entradas representativas de Seguridad de Windows 4688, Sysmon 11 y DNS alineadas con cada búsqueda (incluye ruido benigno).
  • Salidas esperadas (resumidas):
    • Búsqueda de generación de PowerShell: Account de la cuenta de servicio del grupo de aplicaciones, CommandLine que contiene -enc, con 3 coincidencias maliciosas y 1 nota de script de administración benigno.
    • Búsqueda de creación de archivos webshell: agregación que muestra 2 rutas .aspx bajo \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ durante la hora del ataque y una entrada de despliegue benigna.
    • Búsqueda de DNS recién vistos: dominios cdn-msupdate.example, toolshare-sync.example vinculados a la IP del host de IIS con <5 consultas totales en 24h, más un dominio CDN corporativo benigno ignorado por los umbrales.
  • Ajuste de falsos positivos: alinea las listas de permitidos con ventanas documentadas de automatización administrativa, tickets de cambios de despliegue, dominios CDN conocidos y tareas de mantenimiento automatizadas. Ajusta los intervalos de tiempo y los umbrales de prevalencia según las normas de la plataforma; rastrea el comportamiento de las cuentas de servicio mediante comparaciones con la línea base.

Primeras 4 Horas — Plan de Comunicaciones

  • Consulta comms/first_4h.md para ver plantillas listas para enviar y marcadores de posición.
  • Cadencia: T+0–30 notificación de triaje (partes interesadas alineadas), T+30–120 stand-ups de alcance por hora, T+120–240 estado de contención más informe ejecutivo alineado con el árbol de decisión.
  • Visual del árbol de decisión: figures/decision-tree.png refleja la lógica ASCII del paquete de comunicaciones.

Falsabilidad y Limitaciones

  • Si la automatización del grupo de aplicaciones de IIS lanza legítimamente PowerShell con scripts codificados (por ejemplo, herramientas de DevOps), la búsqueda de PowerShell se activará; mantén listas de permitidos de mantenimiento y rastrea cuentas de automatización conocidas.
  • La limpieza rápida por parte del atacante o herramientas alternativas (por ejemplo, webshells CLR no administradas, ensamblados C#) pueden evadir la telemetría de creación de archivos, especialmente si la cobertura de Sysmon es incompleta o propensa a manipulación.

Trabajo Futuro (Opcional)

  • Salvaguardas de AppSec para aplicaciones adyacentes a SharePoint: escaneo de secretos para machine keys, comprobaciones de CI para patrones peligrosos de deserialización y monitoreo de integridad de la raíz web durante los pipelines de compilación.

Fuentes (Referencias generales, sin citas)

  • Guía de seguridad de Microsoft (alcance on-prem): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (SharePoint on-prem de mediados de 2025): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • Aviso/MAR de CISA (SharePoint de mediados de 2025): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

Investigación de proveedores:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (busca: “SharePoint ToolShell CVE-2025-53770”)

Notas Posteriores a la Compilación — Cómo Adaptar a un SIEM/EDR en Vivo

  • Actualiza los nombres de índices/tablas (index=*, SecurityEvent, Sysmon) para que coincidan con los modelos de datos locales (por ejemplo, m365:security, wineventlog).
  • Reemplaza los campos de marcador de posición (Account, ClientIP, TargetFilename) con alias específicos del entorno o esquemas normalizados (por ejemplo, user, ip_src, file_path).
  • Confirma la alineación de la zona horaria; ajusta ago(24h) o las ventanas más tempranas para que coincidan con la retención de la flota y la latencia de detección.
  • Incorpora listas de permitidos específicas del entorno (cuentas de servicio, hosts de despliegue) para reducir el ruido sin perder cobertura del atacante.
Descargar herramienta
FaseSeñalFuente de registroCampos clavePatrón de ejemplo
Capa web/IISBlobs __VIEWSTATE de gran tamaño, POST inusuales a /_layouts/*, UA poco comunes, ráfagas de 500/404Registros IIS/W3C, ULS de SharePointcs-uri-stem, cs-useragent, sc-status, longitud del payloadPicos de cuerpos POST grandes seguidos de errores 500
Ejecución de procesosw3wp.exe -> cmd.exe -> powershell.exe con -enc o -EncodedCommandSeguridad de Windows 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe generando PowerShell con un payload codificado
Creación de archivos/webshellColocación inesperada de .aspx en \inetpub\wwwroot\wss\... o \_layouts\...Sysmon 11 / Fuentes de integridad de archivosTargetFilename, Image, HashesNuevo .aspx en \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
Identidad/tokenEmisión anómala de sesiones, acciones de administración atribuidas a cuentas de servicioULS de SharePoint, registros de AD FSUser, ClientIP, CorrelationId, claims del tokenCuenta de servicio que emite múltiples tokens de alto privilegio
DNS/ProxyDominios de baja prevalencia recién vistos tras anomalías de IISRegistros de DNS, proxy y firewallquery, src_ip, count, puntuaciones de prevalenciaDominio visto por primera vez que se resuelve poco después de la ejecución de PowerShell
SPL
Sigma