Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ToolShell-Honeypot — Honeypot per CVE-2025-53770 alias ToolShell | Kitploit
Strumenti/GitHubGitHub/bitsalv/toolshell-honeypot
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàSicurezza WebSicurezza di ReteAnalisi MalwareThreat IntelligenceRilevamento IntrusioniRisposta agli Incidenti
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Honeypot per CVE-2025-53770 alias ToolShell

Vedi Repository
171 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ToolShell-Honeypot (SharePoint Zero-Day)

Un honeypot basato su Docker progettato per rilevare e registrare tentativi di sfruttamento di vulnerabilità zero-day di Microsoft SharePoint.

Questo honeypot è pensato per il rilevamento precoce e l'intelligence sulle minacce, non per simulare un ambiente SharePoint completo o attività post-sfruttamento.

Caratteristiche principali

  • Rilevamento avanzato basato su tag (categorie IOC, Pattern, Heuristic)
  • Analisi degli exploit R7 Metasploit con decompressione completa del payload
  • Tempi di risposta inferiori a 100 ms grazie all'architettura asincrona Sensor+Analyzer
  • Rilevamento YARA su payload grezzi e decompressi
  • Registra tutte le richieste HTTP con analisi avanzata ed emulazione delle intestazioni IIS
  • Dashboard intelligence con analisi in tempo reale e filtraggio per tag
  • HTTPS con certificato autofirmato
  • Architettura Docker modulare a 3 servizi

Copertura e limitazioni

Cosa fa questo honeypot:

  • Rileva e registra tentativi di exploit contro vulnerabilità note di SharePoint (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Cattura payload, inclusi webshell, comandi codificati e contenuti offuscati
  • Fornisce rilevamento IOC e YARA per intelligence sulle minacce e ricerca

Cosa NON fa questo honeypot:

  • Non simula l'autenticazione completa di SharePoint, la gestione delle sessioni o i contenuti dinamici
  • Non consente interazioni post-sfruttamento (ad es. esecuzione di comandi webshell, download/upload di file, movimento laterale)
  • Gli aggressori potrebbero rendersi conto rapidamente che il sistema è un honeypot dopo la risposta iniziale

Architettura

Docker Compose
├── honeypot (Sensor - acquisizione HTTP, porta 443, risposta <100 ms)
├── analyzer (Motore di analisi approfondita, elaborazione basata su tag)
└── dashboard (Dashboard intelligence, porta 8501)

Flusso dei dati

Richiesta HTTP → Sensor → Coda eventi → Analyzer → Dashboard
             ↓          ↓             ↓
       Risposta rapida  SHA256 Body   Analisi approfondita
       Assegnamento tag  Archiviazione grezza  YARA + R7

Miglioramenti chiave:

  • Elaborazione asincrona (le risposte non vengono mai bloccate dall'analisi)
  • Pipeline basata su tag (classificazione IOC/Pattern/Heuristic)
  • Analisi completa degli exploit R7 (decompressione Gzip→Base64→.NET)
  • Deduplicazione del corpo basata su SHA256

Pipeline di rilevamento

flowchart TD
    A[Richiesta HTTP] --> B[Sensor: Assegnamento tag]
    B --> C{IOC basati su route}
    B --> D{Rilevamento pattern}
    B --> E{Analisi euristica}
    C --> F[Tag IOC]
    D --> G[Tag Pattern]
    E --> H[Tag Heuristic]
    F --> I[Event JSON + Archiviazione corpo]
    G --> I
    H --> I
    I --> J[Coda eventi]
    J --> K[Analyzer: Analisi approfondita]
    K --> L{Pipeline basata su tag}
    L -->|R7_PAYLOAD| M[Analisi Gzip→Base64→.NET]
    L -->|LARGE_B64| N[Decodifica Base64 generica]
    L -->|Sempre| O[Scansione YARA]
    M --> P[Event JSON migliorato]
    N --> P
    O --> P
    P --> Q[Dashboard intelligence]

Categorie di tag

  • Tag IOC: Indicatori ad alta confidenza (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Tag Pattern: Firma di exploit noti (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Tag Heuristic: Rilevamento anomalie (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Riferimento tag disponibili

🔴 Tag IOC (Indicatori ad alto rischio)

Indicatori di compromissione ad alta confidenza con priorità di allerta immediata

IOC basati su endpoint:

  • IOC:ENDPOINT_TOOLPANE - Accesso a /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Accesso a /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Accesso a /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Accesso a /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Accesso generico a endpoint /_layouts/*.aspx
  • IOC:WEBSHELL_PROBE - Rilevamento probe webshell

IOC CVE-specifici:

  • IOC:CVE_2025_53771 - Bypass autenticazione con barra finale (CVE-2025-53771)

IOC basati su parametri:

  • IOC:PARAM_DISPLAYMODE_EDIT - Parametro DisplayMode=Edit rilevato
  • IOC:PARAM_TOOLPANE_REFERENCE - Valore del parametro che fa riferimento a ToolPane

IOC basati su intestazioni:

  • IOC:REFERER_SIGNOUT - Intestazione Referer contiene SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Pattern User-Agent sospetto (es. Firefox/120.0)

🟠 Tag Pattern (Exploit noti)

Firme di framework exploit noti e pattern di payload

Firme di exploit:

  • PATTERN:R7_PAYLOAD - Exploit R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - Tentativo di sfruttamento di __VIEWSTATE
  • PATTERN:YSOSERIAL - Strumento di deserializzazione Java (parola chiave ysoserial)

Pattern di esecuzione codice:

  • PATTERN:POWERSHELL - Comandi/script PowerShell rilevati
  • PATTERN:ASPX_WEBSHELL - Tentativi di upload webshell ASPX

🟡 Tag Heuristic (Rilevamento anomalie)

Rilevamento anomalie comportamentali per minacce sconosciute

Anomalie di payload:

  • HEURISTIC:LARGE_PAYLOAD - Dimensione payload >1KB (1024 byte)
  • HEURISTIC:LARGE_B64 - Contenuto Base64 >100 caratteri
  • HEURISTIC:MULTIPLE_B64 - Multiple stringhe Base64 (>3)

Anomalie di parametri:

  • HEURISTIC:MANY_PARAMETERS - Parametri URL eccessivi (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - Richiesta POST senza Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Dati multipart malformati

Anomalie di richiesta:

  • HEURISTIC:UNUSUAL_METHOD - Metodi HTTP insoliti (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Percorso URL estremamente lungo (>200 caratteri)
  • HEURISTIC:UNKNOWN_ENDPOINT - Endpoint non monitorato (rotta catch-all)

Endpoint e pattern monitorati

  • / (catch-all)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx e /_layouts/16/ToolPane.aspx (POST/GET, parametri DisplayMode=Edit, a=/ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Indicatori di compromissione (IOC)

  • Endpoint exploit ToolPane (con parametri sospetti)
  • Parametro DisplayMode=Edit
  • Parametro a=/ToolPane.aspx
  • Referer SignOut.aspx
  • User-Agent sospetto (es. Firefox/120.0)
  • Endpoint probe webshell
  • Payload ViewState nel corpo POST

Regole YARA e rilevamento avanzato

  • Rileva exploit noti, webshell, payload PowerShell codificati/offuscati e binari sospetti
  • Le regole vengono applicate sia ai payload grezzi che decodificati (base64, UTF-16LE)
  • Facilmente estensibile per nuove minacce
  • Regole personalizzate: Puoi aggiungere le tue regole YARA nella directory yara_rules/
  • Esempi di regole: Per ulteriori esempi di regole e contributi della comunità, vedere awesome-yara

Dati raccolti e visualizzati

  • Metadati richiesta: metodo, percorso, IP, intestazioni, argomenti query, sistema di tag migliorato (IOC/Pattern/Heuristic)
  • Corpi POST: file .bin nominati con SHA256 con deduplicazione (sostituisce gli archivi ZIP giornalieri)
  • Risultati analisi approfondita: decompressione payload R7, corrispondenze YARA su contenuto grezzo + decodificato
  • Log migliorati: JSON basato su eventi con acquisizione sensor e risultati analyzer
  • Dashboard: Filtraggio tag in tempo reale, monitoraggio prestazioni, allarmi exploit R7, esportazione intelligence

Avvio rapido

  1. Generare un certificato autofirmato:
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
Scarica lo strumento