Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sharepoint-toolshell-micro-postmortem — Micro-postmortem reproductible d’incident pour Microsoft SharePoint sur site « ToolShell » (CVE-2025-53770) : aperçu ATT&CK, tableau des « journaux qui comptent », trois chasses (KQL/SPL/Sigma), communications des 4 premières heures, données d’exemple et figures. Conçu pour un triage rapide ; aucune donnée d’organisation ; SharePoint Online hors périmètre. | Kitploit
Outils/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconnaissanceAnalyse des VulnérabilitésAnalyse ForensiqueSécurité WebTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources Organisées

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Analyse de Journaux
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

Voir le dépôt
13il y a 8 moisPas encore vérifié

À propos

Micro-postmortem reproductible d’incident pour Microsoft SharePoint sur site « ToolShell » (CVE-2025-53770) : aperçu ATT&CK, tableau des « journaux qui comptent », trois chasses (KQL/SPL/Sigma), communications des 4 premières heures, données d’exemple et figures. Conçu pour un triage rapide ; aucune donnée d’organisation ; SharePoint Online hors périmètre.

Partager

Micro-Post-mortem d'incident — Campagne « ToolShell » contre Microsoft SharePoint (On-Prem)

Ce kit permet de trier la campagne zero-day « ToolShell » de mi-2025 contre Microsoft SharePoint Server sur site ; SharePoint Online est hors du périmètre. Il fournit des chasses reproductibles de bout en bout, des communications et des schémas sans dépendre de données externes.

Pourquoi ce dépôt existe : accélérer le tri des analystes avec des détections reproductibles et des communications exécutives alignées.

Périmètre et hypothèses

  • Microsoft SharePoint Server sur site uniquement.
  • Flux d'attaque probable : SharePoint/IIS exposé sur Internet → désérialisation falsifiée/abus ViewState → déploiement de webshell → vol potentiel de machineKey/ValidationKey → falsification de jeton → RCE/mouvement latéral.
  • Données synthétiques et illustratives uniquement ; pas de télémétrie organisationnelle réelle ni d'IOC propriétaires.

Aperçu ATT&CK

Techniques mises en avant : T1190 (Exploit Public-Facing Application), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Valid Accounts), T1027 (Obfuscated/Complicated Files), T1003 (OS Credential Dumping), T1082 (System Information Discovery), T1021 (Remote Services), T1071 (Application Layer Protocol), T1567 (Exfiltration Over Web Services).

Mini carte ATT&CK

Journaux importants (Tableau)

PhaseSignalSource de journalChamps clésExemple de motif
Couche web/IISGrands blobs __VIEWSTATE, POST inhabituels vers /_layouts/*, UAs rares, rafales 500/404Journaux IIS/W3C, ULS SharePointcs-uri-stem, cs-useragent, sc-status, payload lengthPics de corps POST volumineux suivis d'erreurs 500
Exécution de processusw3wp.exe -> cmd.exe -> powershell.exe avec -enc ou -EncodedCommandWindows Security 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe générant PowerShell avec une charge utile encodée
Création de fichier/webshellDépôts inattendus de .aspx sous \inetpub\wwwroot\wss\... ou \_layouts\...Sysmon 11 / Flux d'intégrité des fichiersTargetFilename, Image, HashesNouveau .aspx dans \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
Identité/jetonÉmission anormale de sessions, actions admin attribuées à des comptes de serviceJournaux ULS SharePoint, AD FSUser, ClientIP, CorrelationId, token claimsCompte de service émettant plusieurs jetons à haute privilège
DNS/ProxyDomaines à faible prévalence nouvellement vus après anomalies IISJournaux DNS, proxy, pare-feuquery, src_ip, count, prevalence scoresPremier domaine vu résolu peu après l'exécution PowerShell

Lancer ces chasses maintenant

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma : Détecter PowerShell encodé généré à partir du processus worker IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma : Identifier les fichiers .aspx inattendus dans les racines web de SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · SPL · Sigma : Remonter les domaines DNS à faible prévalence suite à des anomalies IIS et des processus enfants IIS suspects.

Comment reproduire sur ce dépôt

Consultez samples/example_events.json pour des exemples représentatifs d'entrées Windows Security 4688, Sysmon 11 et DNS alignées sur chaque chasse (bruit bénin inclus).

Sorties attendues (abrégées) :

  • Chasse de génération PowerShell : Account du compte de service du pool d'applications, CommandLine contenant -enc, avec 3 hits malveillants et 1 note de script admin bénin.
  • Chasse de création de fichier webshell : agrégation montrant 2 chemins .aspx sous \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ pendant l'heure d'attaque et une entrée de déploiement bénigne.
  • Chasse DNS nouvellement vu : domaines cdn-msupdate.example, toolshare-sync.example liés à l'adresse IP de l'hôte IIS avec <5 requêtes totales en 24h plus un domaine CDN d'entreprise bénin ignoré par le seuillage.

Réglage des faux positifs : aligner les listes blanches sur les fenêtres d'automatisation admin documentées, les tickets de changement de déploiement, les domaines CDN connus et les tâches de maintenance scriptées. Ajuster les intervalles de temps et les seuils de prévalence en fonction des normes de la plateforme ; suivre le comportement des comptes de service via des comparaisons de base de référence.

Premières 4 heures — Plan de communication

  • Voir comms/first_4h.md pour des modèles prêts à envoyer et des espaces réservés.
  • Cadence : T+0–30 notification de tri (parties prenantes alignées), T+30–120 points d'avancement horaires sur le périmètre, T+120–240 statut de confinement plus brief exécutif aligné sur l'arbre de décision.
  • Visuel de l'arbre de décision : figures/decision-tree.png reflète la logique ASCII dans le pack de communication.

Falsifiabilité et limites

  • Si l'automatisation du pool d'applications IIS lance légitimement PowerShell avec des scripts encodés (par exemple, outils DevOps), la chasse PowerShell se déclenchera ; maintenez des listes blanches de maintenance et suivez les comptes d'automatisation connus.
  • Un nettoyage rapide par l'attaquant ou des outils alternatifs (par exemple, webshells CLR non gérés, assemblys C#) peuvent contourner la télémétrie de création de fichiers, surtout si la couverture Sysmon est incomplète ou sujette à falsification.

Travaux futurs (optionnel)

  • Gardes-fous AppSec pour les applications adjacentes à SharePoint : analyse des secrets pour les clés machine, vérifications CI pour les modèles de désérialisation dangereux et surveillance de l'intégrité de la racine web pendant les pipelines de build.

Sources (références générales, non citées)

  • Guide de sécurité Microsoft (périmètre sur site) : https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (SharePoint sur site mi-2025) : https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • Avis/MAR CISA (SharePoint mi-2025) : https://www.cisa.gov/news-events/analysis-reports/ar25-218a

Recherche des fournisseurs :

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (recherche : “SharePoint ToolShell CVE-2025-53770”)

Notes après construction — Comment adapter à un SIEM/EDR en production

  • Mettez à jour les noms d'index/table (index=*, SecurityEvent, Sysmon) pour correspondre aux modèles de données locaux (par exemple, m365:security, wineventlog).
  • Remplacez les champs de substitution (Account, ClientIP, TargetFilename) par des alias ou schémas normalisés spécifiques à l'environnement (par exemple, user, ip_src, file_path).
  • Confirmez l'alignement du fuseau horaire ; ajustez ago(24h) ou les fenêtres les plus anciennes pour correspondre à la rétention des flottes et à la latence de détection.
  • Intégrez des listes blanches spécifiques à l'environnement (comptes de service, hôtes de déploiement) pour réduire le bruit tout en préservant la couverture des attaquants.
Télécharger l’outil