
CVE-2025-53770 उर्फ ToolShell के लिए हनीपॉट
Docker-आधारित हनीपॉट जो Microsoft SharePoint ज़ीरो-डे कमज़ोरियों के शोषण प्रयासों का पता लगाने और लॉग करने पर केंद्रित है।
यह हनीपॉट पूर्ण SharePoint वातावरण या पोस्ट-एक्सप्लॉइटेशन गतिविधि का अनुकरण करने के लिए नहीं, बल्कि प्रारंभिक पहचान और थ्रेट इंटेलिजेंस के लिए डिज़ाइन किया गया है।
यह हनीपॉट क्या करता है:
यह हनीपॉट क्या नहीं करता:
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)
└── dashboard (Intelligence dashboard, port 8501)
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
↓ ↓ ↓
Fast Response SHA256 Body Deep Analysis
Tag Assignment Raw Storage YARA + R7
मुख्य सुधार:
flowchart TD
A[HTTP Request] --> B[Sensor: Tag Assignment]
B --> C{Route-Based IOCs}
B --> D{Pattern Detection}
B --> E{Heuristic Analysis}
C --> F[IOC Tags]
D --> G[Pattern Tags]
E --> H[Heuristic Tags]
F --> I[Event JSON + Body Storage]
G --> I
H --> I
I --> J[Event Queue]
J --> K[Analyzer: Deep Analysis]
K --> L{Tag-Driven Pipeline}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
L -->|LARGE_B64| N[Generic Base64 Decoding]
L -->|Always| O[YARA Scanning]
M --> P[Enhanced Event JSON]
N --> P
O --> P
P --> Q[Dashboard Intelligence]
उच्च-विश्वास वाले समझौता संकेतक जिन्हें तत्काल अलर्ट प्राथमिकता दी जाती है
एंडपॉइंट-आधारित IOC:
IOC:ENDPOINT_TOOLPANE - /_layouts/15|16/ToolPane.aspx तक पहुँचIOC:ENDPOINT_SIGNOUT - /_layouts/SignOut.aspx तक पहुँचIOC:ENDPOINT_FAVICON - /favicon.ico तक पहुँचIOC:ENDPOINT_ACLEDITOR - /_controltemplates/15|16/AclEditor.ascx तक पहुँचIOC:ENDPOINT_LAYOUTS_ASPX - सामान्य /_layouts/*.aspx एंडपॉइंट पहुँचIOC:WEBSHELL_PROBE - वेबशेल प्रोब एंडपॉइंट पहचानCVE-विशिष्ट IOC:
IOC:CVE_2025_53771 - ट्रेलिंग स्लैश प्रमाणीकरण बायपास (CVE-2025-53771)पैरामीटर-आधारित IOC:
IOC:PARAM_DISPLAYMODE_EDIT - DisplayMode=Edit पैरामीटर मिलाIOC:PARAM_TOOLPANE_REFERENCE - ToolPane को संदर्भित करने वाला पैरामीटर मानहेडर-आधारित IOC:
IOC:REFERER_SIGNOUT - Referer हेडर में SignOut.aspx शामिल हैIOC:SUSPICIOUS_USER_AGENT - संदिग्ध User-Agent पैटर्न (जैसे, Firefox/120.0)ज्ञात शोषण फ्रेमवर्क और पेलोड पैटर्न के हस्ताक्षर
शोषण हस्ताक्षर:
PATTERN:R7_PAYLOAD - Metasploit R7 शोषण (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE शोषण प्रयासPATTERN:YSOSERIAL - Java डिसेरिएलाइज़ेशन टूल (ysoserial कीवर्ड)कोड निष्पादन पैटर्न:
PATTERN:POWERSHELL - PowerShell कमांड/स्क्रिप्ट मिलींPATTERN:ASPX_WEBSHELL - ASPX वेबशेल अपलोड प्रयासअज्ञात खतरों के लिए व्यवहारिक विसंगति पहचान
पेलोड विसंगतियाँ:
HEURISTIC:LARGE_PAYLOAD - पेलोड आकार >1KB (1024 बाइट्स)HEURISTIC:LARGE_B64 - Base64 सामग्री >100 अक्षरHEURISTIC:MULTIPLE_B64 - एकाधिक Base64 स्ट्रिंग (>3)पैरामीटर विसंगतियाँ:
HEURISTIC:MANY_PARAMETERS - अत्यधिक URL पैरामीटर (>10)HEURISTIC:MISSING_CONTENT_TYPE - Content-Type के बिना POST अनुरोधHEURISTIC:MALFORMED_MULTIPART - विकृत मल्टीपार्ट डेटाअनुरोध विसंगतियाँ:
HEURISTIC:UNUSUAL_METHOD - असामान्य HTTP विधियाँ (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - अत्यधिक लंबा URL पथ (>200 अक्षर)HEURISTIC:UNKNOWN_ENDPOINT - बिना निगरानी वाला एंडपॉइंट (कैच-ऑल रूट)/ (कैच-ऑल)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx और /_layouts/16/ToolPane.aspx (POST/GET, पैरामीटर DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/ निर्देशिका में अपने स्वयं के YARA नियम जोड़ सकते हैंसेल्फ-साइनड प्रमाणपत्र बनाएँ:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
सभी सेवाएँ बनाएँ और चलाएँ:
cd ToolShell-Honeypot
sudo docker-compose up --build
या इंटरैक्टिव प्रबंधन स्क्रिप्ट का उपयोग करें:
./manage.sh
सभी सेवाएँ शुरू करने के लिए विकल्प 6 चुनें, या घटकों को अलग-अलग शुरू करें।
हनीपॉट का परीक्षण करें:
# Comprehensive test suite covering all features
./test_comprehensive.sh