Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ToolShellFinder — Windows IIS लॉग्स में CVE-2025-53770 और CVE-2025-53771 के संकेतों की जांच करता है | Kitploit
उपकरण/GitHubGitHub/zach115th/toolshellfinder
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरफोरेंसिकवेब सुरक्षाडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियालॉग विश्लेषण
GitHubzach115th/toolshellfinder

ToolShellFinder

Windows IIS लॉग्स में CVE-2025-53770 और CVE-2025-53771 के संकेतों की जांच करता है

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛠️ ToolShellFinder: CVE-2025-53770 & CVE-2025-53771 Detection

Microsoft SharePoint में ToolShell से संबंधित शोषण के संकेतों का पता लगाने के लिए IIS लॉग को स्कैन करने के लिए एक उच्च-प्रदर्शन PowerShell 7+ स्क्रिप्ट, विशेष रूप से शून्य-दिवसीय कमजोरियों CVE-2025-53770 और CVE-2025-53771 को लक्षित करती है।

यह स्क्रिप्ट DFIR टीमों, सिस्टम प्रशासकों और सुरक्षा पेशेवरों को SharePoint वातावरण में इन कमजोरियों से जुड़ी संदिग्ध गतिविधियों की पहचान करने में मदद करने के लिए तैयार की गई है और यह उन रक्षकों के लिए आदर्श है जो मूल PowerShell पसंद करते हैं।

संस्करण PS5 को संस्करण PS7 द्वारा प्रतिस्थापित किया जा रहा है

  • संस्करण PS7 केवल PowerShell 7+ में काम करेगा (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Table of Contents

  • पृष्ठभूमि
  • मुख्य विशेषताएं
  • आवश्यकताएं
  • उपयोग कैसे करें
  • पता लगाने का तर्क
  • संदर्भ
  • सारांश

⚠️ Background

CVE-2025-53770 और CVE-2025-53771 हाल ही में सार्वजनिक की गई कमजोरियां हैं जो Microsoft SharePoint को प्रभावित करती हैं, जो /ToolPane.aspx पर तैयार अनुरोधों, संदिग्ध अपलोड, या ViewState मापदंडों के शोषण के माध्यम से दूरस्थ कोड निष्पादन और शोषण की अनुमति दे सकती हैं। हमलावर IIS लॉग में फोरेंसिक निशान छोड़ सकते हैं।


📌 Key Features

  • 🔍 किसी दिए गए रूट निर्देशिका से IIS W3C लॉग को पुनरावर्ती रूप से स्कैन करता है।
  • 🧠 पता लगाता है:
    • ToolPane का दुरुपयोग (ToolPane.aspx का शोषण)
    • संदिग्ध फ़ाइल एक्सेस (जैसे spinstall.aspx, ghostfile.aspx, आदि)
    • ज्ञात दुर्भावनापूर्ण IP से अनुरोध (बाहरी ब्लॉकलिस्ट के माध्यम से)
  • ⚙️ गति के लिए ForEach-Object -Parallel का उपयोग करके पूरी तरह समानांतर।
  • 🧾 DFIR रिपोर्टिंग या SIEM अंतर्ग्रहण के लिए CSV परिणाम आउटपुट करता है।

💻 Requirements

  • PowerShell 7.0 या नया
  • IIS लॉग फ़ाइलों तक व्यवस्थापक/पढ़ने की पहुंच
  • दूरस्थ IP ब्लॉकलिस्ट प्राप्त करने के लिए इंटरनेट पहुंच (वैकल्पिक)

🚀 How to Use

  1. स्क्रिप्ट के शीर्ष को संपादित करें:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. स्क्रिप्ट चलाएं:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. परिणाम इसमें सहेजे जाएंगे:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Detection Logic

✅ IoC सेट 1 — CVE-2025-53771 (ToolPane दुरुपयोग)

  • POST या GET से:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • क्वेरी के साथ:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • और रेफरर:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ IoC सेट 2 — CVE-2025-53770 (संदिग्ध फ़ाइल नाम)

  • मिलान करने वाली फ़ाइलों तक पहुंच:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • स्थित:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • रेफरर के साथ:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ IoC सेट 3 — दुर्भावनापूर्ण IP पते

  • स्क्रिप्ट गतिशील रूप से एक खतरा खुफिया सूची डाउनलोड करती है:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 References

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – ToolShell Analysis
  • Microsoft Guidance

✅ Summary

ToolShellFinder एक तेज़, लचीली और युद्ध-परीक्षित PowerShell स्क्रिप्ट है जो लॉग समीक्षा के माध्यम से SharePoint शून्य-दिवसीय शोषण का वास्तविक दुनिया में पता लगाने के लिए है। इसे अपने DFIR टूलकिट में उपयोग करें ताकि आप वह पकड़ सकें जो आपका EDR चूक गया हो।


टूल डाउनलोड करें