
Analyse les journaux IIS Windows à la recherche de signes de CVE-2025-53770 & CVE-2025-53771
Un script PowerShell 7+ haute performance pour analyser les journaux IIS et détecter les signes d'exploitation liés à ToolShell, ciblant spécifiquement les vulnérabilités zero-day CVE-2025-53770 et CVE-2025-53771 dans Microsoft SharePoint.
Ce script a été assemblé pour aider les équipes DFIR, les administrateurs système et les professionnels de la sécurité à identifier les activités suspectes associées à ces vulnérabilités dans les environnements SharePoint. Il est idéal pour les défenseurs qui préfèrent du PowerShell natif.
La version PS5 est remplacée par la version PS7
CVE-2025-53770 et CVE-2025-53771 sont des vulnérabilités récemment divulguées affectant Microsoft SharePoint, permettant potentiellement l'exécution de code à distance et l'exploitation via des requêtes forgées vers , des téléchargements suspects ou l'exploitation de paramètres ViewState. Les attaquants peuvent laisser des traces forensiques dans les journaux IIS.
/ToolPane.aspxToolPane.aspx)spinstall.aspx, ghostfile.aspx, etc.)ForEach-Object -Parallel pour la rapidité.Modifiez le début du script :
$logRoot = "C:\inetpub\logs\LogFiles" # Votre dossier de logs
$ThrottleLimit = 12 # Nombre de threads parallèles
Exécutez le script :
.\toolshellfinderPS7.ps1
Les résultats seront sauvegardés dans :
IIS_IoC_Matches.csv
✅ Jeu d'IoC 1 — CVE-2025-53771 (abus de ToolPane)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx ou "-"
✅ Jeu d'IoC 2 — CVE-2025-53770 (noms de fichiers suspects)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx, etc.
/_layouts/15/
/_layouts/16/
/SignOut.aspx ou -
✅ Jeu d'IoC 3 — Adresses IP malveillantes
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder est un script PowerShell rapide, flexible et éprouvé pour détecter l'exploitation réelle des zero-days SharePoint via l'analyse des journaux. Utilisez-le dans votre boîte à outils DFIR pour attraper ce que votre EDR aurait pu manquer.