Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ToolShellFinder — Analyse les journaux IIS Windows à la recherche de signes de CVE-2025-53770 & CVE-2025-53771 | Kitploit
Outils/GitHubGitHub/zach115th/toolshellfinder
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse ForensiqueSécurité WebCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubzach115th/toolshellfinder

ToolShellFinder

Analyse les journaux IIS Windows à la recherche de signes de CVE-2025-53770 & CVE-2025-53771

Voir le dépôt
15il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛠️ ToolShellFinder : Détection des CVE-2025-53770 et CVE-2025-53771

Un script PowerShell 7+ haute performance pour analyser les journaux IIS et détecter les signes d'exploitation liés à ToolShell, ciblant spécifiquement les vulnérabilités zero-day CVE-2025-53770 et CVE-2025-53771 dans Microsoft SharePoint.

Ce script a été assemblé pour aider les équipes DFIR, les administrateurs système et les professionnels de la sécurité à identifier les activités suspectes associées à ces vulnérabilités dans les environnements SharePoint. Il est idéal pour les défenseurs qui préfèrent du PowerShell natif.

La version PS5 est remplacée par la version PS7

  • La version PS7 fonctionne uniquement dans PowerShell 7+ (https://learn.microsoft.com/fr-fr/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Table des matières

  • Contexte
  • Fonctionnalités clés
  • Prérequis
  • Utilisation
  • Logique de détection
  • Références
  • Résumé

⚠️ Contexte

CVE-2025-53770 et CVE-2025-53771 sont des vulnérabilités récemment divulguées affectant Microsoft SharePoint, permettant potentiellement l'exécution de code à distance et l'exploitation via des requêtes forgées vers , des téléchargements suspects ou l'exploitation de paramètres ViewState. Les attaquants peuvent laisser des traces forensiques dans les journaux IIS.

/ToolPane.aspx

📌 Fonctionnalités clés

  • 🔍 Analyse récursive des journaux W3C IIS à partir d'un répertoire racine donné.
  • 🧠 Détecte :
    • L'abus de ToolPane (exploitation de ToolPane.aspx)
    • Les accès suspects à des fichiers (par ex. spinstall.aspx, ghostfile.aspx, etc.)
    • Les requêtes provenant d'adresses IP malveillantes connues (via une liste externe)
  • ⚙️ Entièrement parallélisé grâce à ForEach-Object -Parallel pour la rapidité.
  • 🧾 Génère un fichier CSV pour les rapports DFIR ou l'ingestion dans un SIEM.

💻 Prérequis

  • PowerShell 7.0 ou plus récent
  • Accès administrateur/lecture aux fichiers journaux IIS
  • Accès Internet pour récupérer la liste distante des IP bloquées (optionnel)

🚀 Utilisation

  1. Modifiez le début du script :

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Votre dossier de logs
     $ThrottleLimit = 12                          # Nombre de threads parallèles
    
  2. Exécutez le script :

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. Les résultats seront sauvegardés dans :

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Logique de détection

✅ Jeu d'IoC 1 — CVE-2025-53771 (abus de ToolPane)

  • POST ou GET vers :
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • Avec la requête :
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • Et le referer :
    root@kitploit:~
    /_layouts/SignOut.aspx ou "-"
    

✅ Jeu d'IoC 2 — CVE-2025-53770 (noms de fichiers suspects)

  • Accès à des fichiers correspondant :
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • Situés sous :
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Avec le referer :
    root@kitploit:~
    /SignOut.aspx ou -
    

✅ Jeu d'IoC 3 — Adresses IP malveillantes

  • Le script télécharge dynamiquement une liste de renseignements sur les menaces depuis :
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Références

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – Analyse de ToolShell
  • Guide Microsoft

✅ Résumé

ToolShellFinder est un script PowerShell rapide, flexible et éprouvé pour détecter l'exploitation réelle des zero-days SharePoint via l'analyse des journaux. Utilisez-le dans votre boîte à outils DFIR pour attraper ce que votre EDR aurait pu manquer.


Télécharger l’outil