Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ToolShell-Honeypot — CVE-2025-53770 उर्फ ToolShell के लिए हनीपॉट | Kitploit
उपकरण/GitHubGitHub/bitsalv/toolshell-honeypot
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणवेब सुरक्षानेटवर्क सुरक्षामालवेयर विश्लेषणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रिया
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

CVE-2025-53770 उर्फ ToolShell के लिए हनीपॉट

रिपॉजिटरी देखें
201 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ToolShell-Honeypot (SharePoint ज़ीरो-डे)

Docker-आधारित हनीपॉट जो Microsoft SharePoint ज़ीरो-डे कमज़ोरियों के शोषण प्रयासों का पता लगाने और लॉग करने पर केंद्रित है।

यह हनीपॉट पूर्ण SharePoint वातावरण या पोस्ट-एक्सप्लॉइटेशन गतिविधि का अनुकरण करने के लिए नहीं, बल्कि प्रारंभिक पहचान और थ्रेट इंटेलिजेंस के लिए डिज़ाइन किया गया है।

मुख्य विशेषताएँ

  • उन्नत टैग-आधारित पहचान (IOC, Pattern, Heuristic श्रेणियाँ)
  • R7 Metasploit शोषण विश्लेषण जिसमें संपूर्ण पेलोड डीकम्प्रेशन शामिल है
  • 100ms से कम प्रतिक्रिया समय एसिंक्रोनस Sensor+Analyzer आर्किटेक्चर के माध्यम से
  • कच्चे और डीकम्प्रेस्ड पेलोड पर YARA-आधारित पहचान
  • उन्नत विश्लेषण और IIS हेडर अनुकरण के साथ सभी HTTP अनुरोधों को लॉग करता है
  • वास्तविक समय विश्लेषण और टैग फ़िल्टरिंग के साथ इंटेलिजेंस डैशबोर्ड
  • सेल्फ-साइनड प्रमाणपत्र के साथ HTTPS
  • मॉड्यूलर 3-सेवा Docker आर्किटेक्चर

कवरेज और सीमाएँ

यह हनीपॉट क्या करता है:

  • ज्ञात SharePoint कमज़ोरियों को लक्षित करने वाले शोषण प्रयासों का पता लगाता है और उन्हें लॉग करता है (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • वेबशेल, एन्कोडेड कमांड और ऑब्सफस्केटेड सामग्री सहित पेलोड कैप्चर करता है
  • थ्रेट इंटेलिजेंस और अनुसंधान के लिए IOC और YARA-आधारित पहचान प्रदान करता है

यह हनीपॉट क्या नहीं करता:

  • पूर्ण SharePoint प्रमाणीकरण, सत्र प्रबंधन या गतिशील सामग्री का अनुकरण नहीं करता
  • पोस्ट-एक्सप्लॉइटेशन इंटरैक्शन की अनुमति नहीं देता (जैसे, वेबशेल कमांड निष्पादन, फ़ाइल डाउनलोड/अपलोड, लेटरल मूवमेंट)
  • हमलावर प्रारंभिक प्रतिक्रिया के बाद जल्दी से समझ सकते हैं कि सिस्टम एक हनीपॉट है

आर्किटेक्चर

Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)  
└── dashboard (Intelligence dashboard, port 8501)

डेटा प्रवाह

HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
             ↓          ↓             ↓
       Fast Response  SHA256 Body   Deep Analysis
       Tag Assignment Raw Storage   YARA + R7

मुख्य सुधार:

  • एसिंक्रोनस प्रोसेसिंग (विश्लेषण द्वारा प्रतिक्रियाएँ कभी अवरुद्ध नहीं होतीं)
  • टैग-संचालित पाइपलाइन (IOC/Pattern/Heuristic वर्गीकरण)
  • संपूर्ण R7 शोषण विश्लेषण (Gzip→Base64→.NET डीकम्प्रेशन)
  • SHA256-आधारित बॉडी डिडुप्लिकेशन

पहचान पाइपलाइन

flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

टैग श्रेणियाँ

  • IOC टैग: उच्च-विश्वास वाले संकेतक (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Pattern टैग: ज्ञात शोषण हस्ताक्षर (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Heuristic टैग: विसंगति पहचान (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

उपलब्ध टैग संदर्भ

🔴 IOC टैग (उच्च जोखिम संकेतक)

उच्च-विश्वास वाले समझौता संकेतक जिन्हें तत्काल अलर्ट प्राथमिकता दी जाती है

एंडपॉइंट-आधारित IOC:

  • IOC:ENDPOINT_TOOLPANE - /_layouts/15|16/ToolPane.aspx तक पहुँच
  • IOC:ENDPOINT_SIGNOUT - /_layouts/SignOut.aspx तक पहुँच
  • IOC:ENDPOINT_FAVICON - /favicon.ico तक पहुँच
  • IOC:ENDPOINT_ACLEDITOR - /_controltemplates/15|16/AclEditor.ascx तक पहुँच
  • IOC:ENDPOINT_LAYOUTS_ASPX - सामान्य /_layouts/*.aspx एंडपॉइंट पहुँच
  • IOC:WEBSHELL_PROBE - वेबशेल प्रोब एंडपॉइंट पहचान

CVE-विशिष्ट IOC:

  • IOC:CVE_2025_53771 - ट्रेलिंग स्लैश प्रमाणीकरण बायपास (CVE-2025-53771)

पैरामीटर-आधारित IOC:

  • IOC:PARAM_DISPLAYMODE_EDIT - DisplayMode=Edit पैरामीटर मिला
  • IOC:PARAM_TOOLPANE_REFERENCE - ToolPane को संदर्भित करने वाला पैरामीटर मान

हेडर-आधारित IOC:

  • IOC:REFERER_SIGNOUT - Referer हेडर में SignOut.aspx शामिल है
  • IOC:SUSPICIOUS_USER_AGENT - संदिग्ध User-Agent पैटर्न (जैसे, Firefox/120.0)

🟠 Pattern टैग (ज्ञात शोषण)

ज्ञात शोषण फ्रेमवर्क और पेलोड पैटर्न के हस्ताक्षर

शोषण हस्ताक्षर:

  • PATTERN:R7_PAYLOAD - Metasploit R7 शोषण (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE शोषण प्रयास
  • PATTERN:YSOSERIAL - Java डिसेरिएलाइज़ेशन टूल (ysoserial कीवर्ड)

कोड निष्पादन पैटर्न:

  • PATTERN:POWERSHELL - PowerShell कमांड/स्क्रिप्ट मिलीं
  • PATTERN:ASPX_WEBSHELL - ASPX वेबशेल अपलोड प्रयास

🟡 Heuristic टैग (विसंगति पहचान)

अज्ञात खतरों के लिए व्यवहारिक विसंगति पहचान

पेलोड विसंगतियाँ:

  • HEURISTIC:LARGE_PAYLOAD - पेलोड आकार >1KB (1024 बाइट्स)
  • HEURISTIC:LARGE_B64 - Base64 सामग्री >100 अक्षर
  • HEURISTIC:MULTIPLE_B64 - एकाधिक Base64 स्ट्रिंग (>3)

पैरामीटर विसंगतियाँ:

  • HEURISTIC:MANY_PARAMETERS - अत्यधिक URL पैरामीटर (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - Content-Type के बिना POST अनुरोध
  • HEURISTIC:MALFORMED_MULTIPART - विकृत मल्टीपार्ट डेटा

अनुरोध विसंगतियाँ:

  • HEURISTIC:UNUSUAL_METHOD - असामान्य HTTP विधियाँ (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - अत्यधिक लंबा URL पथ (>200 अक्षर)
  • HEURISTIC:UNKNOWN_ENDPOINT - बिना निगरानी वाला एंडपॉइंट (कैच-ऑल रूट)

निगरानी किए जाने वाले एंडपॉइंट और पैटर्न

  • / (कैच-ऑल)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx और /_layouts/16/ToolPane.aspx (POST/GET, पैरामीटर DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

समझौता संकेतक (IOC)

  • ToolPane शोषण एंडपॉइंट (संदिग्ध पैरामीटर के साथ)
  • DisplayMode=Edit पैरामीटर
  • a=/ToolPane.aspx पैरामीटर
  • Referer SignOut.aspx
  • संदिग्ध User-Agent (जैसे, Firefox/120.0)
  • वेबशेल प्रोब एंडपॉइंट
  • POST बॉडी में ViewState पेलोड

YARA नियम और उन्नत पहचान

  • ज्ञात शोषण, वेबशेल, PowerShell एन्कोडेड/ऑब्सफस्केटेड पेलोड और संदिग्ध बाइनरी का पता लगाता है
  • नियम कच्चे और डिकोडेड (base64, UTF-16LE) दोनों पेलोड पर लागू होते हैं
  • नए खतरों के लिए आसानी से विस्तार योग्य
  • कस्टम नियम: आप yara_rules/ निर्देशिका में अपने स्वयं के YARA नियम जोड़ सकते हैं
  • नियम उदाहरण: अतिरिक्त नियम उदाहरणों और सामुदायिक योगदान के लिए awesome-yara देखें

एकत्रित और प्रदर्शित डेटा

  • अनुरोध मेटाडेटा: विधि, पथ, IP, हेडर, क्वेरी आर्ग्युमेंट, उन्नत टैग सिस्टम (IOC/Pattern/Heuristic)
  • POST बॉडी: डिडुप्लिकेशन के साथ SHA256-नामित .bin फ़ाइलें (दैनिक ZIP संग्रह की जगह लेती हैं)
  • गहन विश्लेषण परिणाम: R7 पेलोड डीकम्प्रेशन, कच्चे + डिकोडेड सामग्री पर YARA मैच
  • उन्नत लॉग: सेंसर कैप्चर और विश्लेषक परिणामों के साथ इवेंट-संचालित JSON
  • डैशबोर्ड: वास्तविक समय टैग फ़िल्टरिंग, प्रदर्शन निगरानी, R7 शोषण अलर्ट, इंटेलिजेंस निर्यात

त्वरित आरंभ

  1. सेल्फ-साइनड प्रमाणपत्र बनाएँ:

    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. सभी सेवाएँ बनाएँ और चलाएँ:

    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    या इंटरैक्टिव प्रबंधन स्क्रिप्ट का उपयोग करें:

    ./manage.sh
    

    सभी सेवाएँ शुरू करने के लिए विकल्प 6 चुनें, या घटकों को अलग-अलग शुरू करें।

  3. हनीपॉट का परीक्षण करें:

    # Comprehensive test suite covering all features
    ./test_comprehensive.sh
    
टूल डाउनलोड करें