
Honeypot per CVE-2025-53770 alias ToolShell
Un honeypot basato su Docker progettato per rilevare e registrare tentativi di sfruttamento di vulnerabilità zero-day di Microsoft SharePoint.
Questo honeypot è pensato per il rilevamento precoce e l'intelligence sulle minacce, non per simulare un ambiente SharePoint completo o attività post-sfruttamento.
Cosa fa questo honeypot:
Cosa NON fa questo honeypot:
Docker Compose
├── honeypot (Sensor - acquisizione HTTP, porta 443, risposta <100 ms)
├── analyzer (Motore di analisi approfondita, elaborazione basata su tag)
└── dashboard (Dashboard intelligence, porta 8501)
Richiesta HTTP → Sensor → Coda eventi → Analyzer → Dashboard
↓ ↓ ↓
Risposta rapida SHA256 Body Analisi approfondita
Assegnamento tag Archiviazione grezza YARA + R7
Miglioramenti chiave:
flowchart TD
A[Richiesta HTTP] --> B[Sensor: Assegnamento tag]
B --> C{IOC basati su route}
B --> D{Rilevamento pattern}
B --> E{Analisi euristica}
C --> F[Tag IOC]
D --> G[Tag Pattern]
E --> H[Tag Heuristic]
F --> I[Event JSON + Archiviazione corpo]
G --> I
H --> I
I --> J[Coda eventi]
J --> K[Analyzer: Analisi approfondita]
K --> L{Pipeline basata su tag}
L -->|R7_PAYLOAD| M[Analisi Gzip→Base64→.NET]
L -->|LARGE_B64| N[Decodifica Base64 generica]
L -->|Sempre| O[Scansione YARA]
M --> P[Event JSON migliorato]
N --> P
O --> P
P --> Q[Dashboard intelligence]
Indicatori di compromissione ad alta confidenza con priorità di allerta immediata
IOC basati su endpoint:
IOC:ENDPOINT_TOOLPANE - Accesso a /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Accesso a /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Accesso a /favicon.icoIOC:ENDPOINT_ACLEDITOR - Accesso a /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Accesso generico a endpoint /_layouts/*.aspxIOC:WEBSHELL_PROBE - Rilevamento probe webshellIOC CVE-specifici:
IOC:CVE_2025_53771 - Bypass autenticazione con barra finale (CVE-2025-53771)IOC basati su parametri:
IOC:PARAM_DISPLAYMODE_EDIT - Parametro DisplayMode=Edit rilevatoIOC:PARAM_TOOLPANE_REFERENCE - Valore del parametro che fa riferimento a ToolPaneIOC basati su intestazioni:
IOC:REFERER_SIGNOUT - Intestazione Referer contiene SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Pattern User-Agent sospetto (es. Firefox/120.0)Firme di framework exploit noti e pattern di payload
Firme di exploit:
PATTERN:R7_PAYLOAD - Exploit R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Tentativo di sfruttamento di __VIEWSTATEPATTERN:YSOSERIAL - Strumento di deserializzazione Java (parola chiave ysoserial)Pattern di esecuzione codice:
PATTERN:POWERSHELL - Comandi/script PowerShell rilevatiPATTERN:ASPX_WEBSHELL - Tentativi di upload webshell ASPXRilevamento anomalie comportamentali per minacce sconosciute
Anomalie di payload:
HEURISTIC:LARGE_PAYLOAD - Dimensione payload >1KB (1024 byte)HEURISTIC:LARGE_B64 - Contenuto Base64 >100 caratteriHEURISTIC:MULTIPLE_B64 - Multiple stringhe Base64 (>3)Anomalie di parametri:
HEURISTIC:MANY_PARAMETERS - Parametri URL eccessivi (>10)HEURISTIC:MISSING_CONTENT_TYPE - Richiesta POST senza Content-TypeHEURISTIC:MALFORMED_MULTIPART - Dati multipart malformatiAnomalie di richiesta:
HEURISTIC:UNUSUAL_METHOD - Metodi HTTP insoliti (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Percorso URL estremamente lungo (>200 caratteri)HEURISTIC:UNKNOWN_ENDPOINT - Endpoint non monitorato (rotta catch-all)/ (catch-all)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx e /_layouts/16/ToolPane.aspx (POST/GET, parametri DisplayMode=Edit, a=/ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/