Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
sharepoint-toolshell-micro-postmortem — ऑन-प्रिमाइस Microsoft SharePoint “ToolShell” (CVE-2025-53770) के लिए प्रतिलिपि प्रस्तुत करने योग्य घटना माइक्रो-पोस्टमार्टम: ATT&CK स्नैपशॉट, “महत्वपूर्ण लॉग” तालिका, तीन खोज (KQL/SPL/Sigma), पहले-4-घंटे संचार, नमूना डेटा, और आंकड़े। तेजी से ट्रायेज के लिए बनाया गया; कोई संगठन डेटा नहीं; SharePoint Online दायरे से बाहर। | Kitploit
उपकरण/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
टोहीभेद्यता विश्लेषणफोरेंसिकवेब सुरक्षापेनिट्रेशन टेस्टिंगखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
लॉग विश्लेषण
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

रिपॉजिटरी देखें
1109 महीने पहलेअभी तक समीक्षित नहीं

विवरण

ऑन-प्रिमाइस Microsoft SharePoint “ToolShell” (CVE-2025-53770) के लिए प्रतिलिपि प्रस्तुत करने योग्य घटना माइक्रो-पोस्टमार्टम: ATT&CK स्नैपशॉट, “महत्वपूर्ण लॉग” तालिका, तीन खोज (KQL/SPL/Sigma), पहले-4-घंटे संचार, नमूना डेटा, और आंकड़े। तेजी से ट्रायेज के लिए बनाया गया; कोई संगठन डेटा नहीं; SharePoint Online दायरे से बाहर।

साझा करें

घटना सूक्ष्म-पोस्टमार्टम — Microsoft SharePoint (ऑन-प्रेम) "ToolShell" अभियान

यह किट मध्य-2025 के "ToolShell" जीरो-डे अभियान को Microsoft SharePoint सर्वर (ऑन-प्रेम) के विरुद्ध ट्रायज करता है; SharePoint Online दायरे से बाहर है। यह बाहरी डेटा पर निर्भर हुए बिना अंत-से-अंत तक प्रतिलिपि योग्य शिकार, संचार और आंकड़े प्रदान करता है।

यह रेपो क्यों मौजूद है: प्रतिलिपि योग्य डिटेक्शन और संरेखित कार्यकारी संचार के साथ विश्लेषक ट्रायज को गति दें।

दायरा और धारणाएँ

  • केवल ऑन-प्रेम Microsoft SharePoint सर्वर।
  • संभावित हमला प्रवाह: इंटरनेट-एक्सपोज़्ड SharePoint/IIS → निर्मित डिसीरियलाइज़ेशन/ViewState दुरुपयोग → वेबशेल परिनियोजन → संभावित machineKey/ValidationKey चोरी → टोकन जालसाजी → RCE/पार्श्व गति।
  • केवल सिंथेटिक, उदाहरणात्मक डेटा; कोई वास्तविक संगठनात्मक टेलीमेट्री या मालिकाना IOC नहीं।

ATT&CK स्नैपशॉट

बल दी गई तकनीकें: T1190 (सार्वजनिक-सामना करने वाले अनुप्रयोग का शोषण), T1059.001 (PowerShell), T1505.003 (वेब शेल), T1078 (मान्य खाते), T1027 (अस्पष्टीकृत/जटिल फ़ाइलें), T1003 (OS क्रेडेंशियल डंपिंग), T1082 (सिस्टम सूचना खोज), T1021 (दूरस्थ सेवाएँ), T1071 (अनुप्रयोग परत प्रोटोकॉल), T1567 (वेब सेवाओं पर बहिर्गमन)।

ATT&CK लघु मानचित्र

महत्वपूर्ण लॉग (तालिका)

चरणसंकेतलॉग स्रोतमुख्य फ़ील्डउदाहरण पैटर्न
वेब स्तर/IISलंबे __VIEWSTATE ब्लॉब्स, /_layouts/* पर असामान्य POSTs, दुर्लभ UA, 500/404 विस्फोटIIS/W3C लॉग, SharePoint ULScs-uri-stem, cs-useragent, sc-status, पेलोड लंबाईबड़े POST बॉडी के स्पाइक्स जिनके बाद 500 त्रुटियाँ
प्रक्रिया निष्पादनw3wp.exe -> cmd.exe -> powershell.exe -enc या -EncodedCommand के साथWindows Security 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe द्वारा एन्कोडेड पेलोड के साथ PowerShell उत्पन्न करना
फ़ाइल निर्माण/वेबशेल\inetpub\wwwroot\wss\... या \_layouts\... के अंतर्गत अप्रत्याशित .aspx ड्रॉपSysmon 11 / फ़ाइल अखंडता फ़ीडTargetFilename, Image, Hashes\inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\ में नया .aspx
पहचान/टोकनअसामान्य सत्र जारी करना, सेवा खातों से संबंधित प्रशासनिक कार्रवाइयाँSharePoint ULS, AD FS लॉगUser, ClientIP, CorrelationId, टोकन दावेसेवा खाता अनेक उच्च-विशेषाधिकार टोकन जारी कर रहा है
DNS/प्रॉक्सीIIS विसंगतियों के बाद नव-देखे गए कम-प्रचलन वाले डोमेनDNS, प्रॉक्सी, फ़ायरवॉल लॉगquery, src_ip, count, प्रचलन स्कोरPowerShell निष्पादन के तुरंत बाद हल होने वाला पहली बार देखा गया डोमेन

ये शिकार अभी चलाएँ

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: IIS कार्यकर्ता से उत्पन्न एन्कोडेड PowerShell को पकड़ें।
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: SharePoint वेब रूट के अंतर्गत अप्रत्याशित .aspx फ़ाइलों की पहचान करें।
  • hunts/dns_newly_seen_post_iis_anomaly.kql · SPL · Sigma: IIS विसंगतियों और संदिग्ध IIS चाइल्ड प्रक्रियाओं के बाद कम-प्रचलन DNS डोमेन को सतह पर लाएँ।

इस रेपो पर कैसे पुनरुत्पादित करें

  • प्रत्येक शिकार के अनुरूप प्रतिनिधि Windows Security 4688, Sysmon 11 और DNS प्रविष्टियों के लिए samples/example_events.json की समीक्षा करें (इसमें हानिरहित शोर शामिल है)।
  • अपेक्षित आउटपुट (संक्षिप्त):
    • PowerShell स्पॉन शिकार: ऐप पूल सेवा खाते का Account, -enc युक्त CommandLine, 3 दुर्भावनापूर्ण हिट और 1 हानिरहित प्रशासक स्क्रिप्ट नोट के साथ।
    • वेबशेल फ़ाइल निर्माण शिकार: एकत्रीकरण जो हमले के घंटे के दौरान \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ के अंतर्गत 2 .aspx पथ और एक हानिरहित परिनियोजन प्रविष्टि दिखाता है।
    • DNS नव-देखा शिकार: डोमेन cdn-msupdate.example, toolshare-sync.example IIS होस्ट IP से जुड़े, 24 घंटों में कुल <5 क्वेरी, और एक हानिरहित कॉर्पोरेट CDN डोमेन जिसे थ्रेसहोल्डिंग द्वारा अनदेखा किया गया।
  • झूठी-सकारात्मक ट्यूनिंग: दस्तावेज़ित प्रशासन स्वचालन विंडो, परिनियोजन परिवर्तन टिकट, ज्ञात CDN डोमेन और स्क्रिप्टेड रखरखाव कार्यों के लिए अनुमति सूची संरेखित करें। प्लेटफ़ॉर्म मानदंडों के आधार पर समय बिन और प्रचलन थ्रेसहोल्ड समायोजित करें; आधारभूत तुलना के माध्यम से सेवा खाता व्यवहार को ट्रैक करें।

पहले 4 घंटे — संचार योजना

  • तैयार-से-भेजने वाले टेम्पलेट और प्लेसहोल्डर के लिए comms/first_4h.md देखें।
  • कैडेंस: T+0–30 ट्रायज सूचना (हितधारक संरेखित), T+30–120 प्रति घंटा स्कोपिंग स्टैंड-अप, T+120–240 निर्णय वृक्ष के अनुरूप नियंत्रण स्थिति और कार्यकारी ब्रीफ।
  • निर्णय वृक्ष दृश्य: figures/decision-tree.png संचार पैक में ASCII तर्क को दर्शाता है।

गलतसाबिती और सीमाएँ

  • यदि IIS ऐप पूल स्वचालन वैध रूप से एन्कोडेड स्क्रिप्ट (जैसे, DevOps टूलिंग) के साथ PowerShell लॉन्च करता है, तो PowerShell शिकार ट्रिगर होगा; रखरखाव अनुमति सूची बनाए रखें और ज्ञात स्वचालन खातों को ट्रैक करें।
  • त्वरित हमलावर सफाई या वैकल्पिक टूलिंग (जैसे, बिना प्रबंधित CLR वेबशेल, C# असेंबली) फ़ाइल निर्माण टेलीमेट्री से बच सकती है, विशेष रूप से यदि Sysmon कवरेज अधूरा या छेड़छाड़-प्रवण है।

भविष्य का कार्य (वैकल्पिक)

  • SharePoint-आसन्न अनुप्रयोगों के लिए AppSec गार्डरेल: मशीन कुंजियों के लिए गुप्त स्कैनिंग, खतरनाक डिसीरियलाइज़ेशन पैटर्न के लिए CI जाँच, और बिल्ड पाइपलाइनों के दौरान वेब-रूट अखंडता निगरानी।

स्रोत (गैर-उद्धृत, सामान्य संदर्भ)

  • Microsoft सुरक्षा मार्गदर्शन (ऑन-प्रेम दायरा): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (मध्य-2025 SharePoint ऑन-प्रेम): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • CISA सलाहकार/MAR (मध्य-2025 SharePoint): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

विक्रेता अनुसंधान:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (खोजें: "SharePoint ToolShell CVE-2025-53770")

बिल्ड के बाद के नोट्स — लाइव SIEM/EDR के लिए अनुकूलन कैसे करें

  • स्थानीय डेटा मॉडल (जैसे, m365:security, wineventlog) से मिलान करने के लिए इंडेक्स/तालिका नाम (index=*, SecurityEvent, Sysmon) अपडेट करें।
  • प्लेसहोल्डर फ़ील्ड (Account, ClientIP, TargetFilename) को पर्यावरण-विशिष्ट उपनामों या सामान्यीकृत स्कीमा (जैसे, user, ip_src, file_path) से बदलें।
  • समयक्षेत्र संरेखण की पुष्टि करें; बेड़े प्रतिधारण और डिटेक्शन विलंबता से मेल खाने के लिए ago(24h) या प्रारंभिक विंडो समायोजित करें।
  • शोर को कम करते हुए हमलावर कवरेज बनाए रखने के लिए पर्यावरण-विशिष्ट अनुमति सूचियाँ (सेवा खाते, परिनियोजन होस्ट) एम्बेड करें।
टूल डाउनलोड करें