Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ToolShellFinder — Escanea registros de IIS de Windows en busca de signos de CVE-2025-53770 & CVE-2025-53771 | Kitploit
Herramientas/GitHubGitHub/zach115th/toolshellfinder
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis ForenseSeguridad WebForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubzach115th/toolshellfinder

ToolShellFinder

Escanea registros de IIS de Windows en busca de signos de CVE-2025-53770 & CVE-2025-53771

Ver Repositorio
1hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛠️ ToolShellFinder: Detección de CVE-2025-53770 y CVE-2025-53771

Un script de alto rendimiento en PowerShell 7+ para escanear registros de IIS y detectar signos de explotación relacionados con ToolShell, dirigido específicamente a las vulnerabilidades de día cero CVE-2025-53770 y CVE-2025-53771 en Microsoft SharePoint.

Este script está diseñado para ayudar a los equipos de DFIR, administradores de sistemas y profesionales de seguridad a identificar actividad sospechosa asociada con estas vulnerabilidades en entornos SharePoint y es ideal para defensores que prefieren PowerShell nativo.

La versión PS5 está siendo reemplazada por la versión PS7

  • La versión PS7 solo funcionará en PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Tabla de contenido

  • Antecedentes
  • Características principales
  • Requisitos
  • Cómo usar
  • Lógica de detección
  • Referencias
  • Resumen

⚠️ Antecedentes

CVE-2025-53770 y CVE-2025-53771 son vulnerabilidades divulgadas recientemente que afectan a Microsoft SharePoint, potencialmente permitiendo ejecución remota de código y explotación a través de solicitudes manipuladas a /ToolPane.aspx, cargas sospechosas o explotación de parámetros ViewState. Los atacantes pueden dejar rastros forenses en los registros de IIS.


📌 Características principales

  • 🔍 Escanea registros W3C de IIS recursivamente desde un directorio raíz dado.
  • 🧠 Detecta:
    • Abuso de ToolPane (explotación de ToolPane.aspx)
    • Accesos sospechosos a archivos (ej. spinstall.aspx, ghostfile.aspx, etc.)
    • Solicitudes desde direcciones IP maliciosas conocidas (mediante listas de bloqueo externas)
  • ⚙️ Completamente paralelizado usando ForEach-Object -Parallel para velocidad.
  • 🧾 Genera resultados CSV para informes DFIR o ingestión en SIEM.

💻 Requisitos

  • PowerShell 7.0 o superior
  • Acceso de administrador/lectura a archivos de registro de IIS
  • Acceso a Internet para obtener lista de bloqueo de IP remota (opcional)

🚀 Cómo usar

  1. Edita la parte superior del script:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Tu carpeta de registros
     $ThrottleLimit = 12                          # Número de hilos paralelos
    
  2. Ejecuta el script:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. Los resultados se guardarán en:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Lógica de detección

✅ Conjunto de IoC 1 — CVE-2025-53771 (Abuso de ToolPane)

  • POST o GET a:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • Con consulta:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • Y referente:
    root@kitploit:~
    /_layouts/SignOut.aspx o "-"
    

✅ Conjunto de IoC 2 — CVE-2025-53770 (Nombres de archivo sospechosos)

  • Acceso a archivos que coincidan con:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • Ubicados en:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Con referente:
    root@kitploit:~
    /SignOut.aspx o -
    

✅ Conjunto de IoC 3 — Direcciones IP maliciosas

  • El script descarga dinámicamente una lista de inteligencia de amenazas desde:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Referencias

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – Análisis de ToolShell
  • Guía de Microsoft

✅ Resumen

ToolShellFinder es un script de PowerShell rápido, flexible y probado en batalla para detectar explotación real de vulnerabilidades de día cero en SharePoint mediante la revisión de registros. Úsalo en tu kit de herramientas DFIR para atrapar lo que tu EDR pudo haber pasado por alto.


Descargar herramienta