
Micro-postmortem riproducibile di un incidente per "ToolShell" di Microsoft SharePoint on-premise (CVE-2025-53770): istantanea ATT&CK, tabella "log che contano", tre cacce (KQL/SPL/Sigma), comunicazioni nelle prime 4 ore, dati di esempio e figure. Progettato per un triage rapido; nessun dato organizzativo; SharePoint Online fuori ambito.
Questo kit analizza la campagna zero-day "ToolShell" di metà 2025 contro Microsoft SharePoint Server on-premises; SharePoint Online è fuori ambito. Fornisce cacce riproducibili end-to-end, comunicazioni e figure senza fare affidamento su dati esterni.
Perché esiste questo repo: accelerare il triage degli analisti con rilevamenti riproducibili e comunicazioni esecutive allineate.
Tecniche enfatizzate: T1190 (Sfruttamento di applicazioni esposte pubblicamente), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Account validi), T1027 (File offuscati/complicati), T1003 (Dump delle credenziali del sistema operativo), T1082 (Scoperta delle informazioni di sistema), T1021 (Servizi remoti), T1071 (Protocollo a livello applicativo), T1567 (Esfiltrazione tramite servizi web).

hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Rileva PowerShell codificato generato dal worker IIS.hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Identifica file .aspx inaspettati all'interno delle web root di SharePoint.hunts/dns_newly_seen_post_iis_anomaly.kql · · : Evidenzia domini DNS a bassa prevalenza dopo anomalie IIS e processi figlio IIS sospetti.samples/example_events.json per eventi rappresentativi di Windows Security 4688, Sysmon 11 e DNS allineati a ciascuna caccia (rumore benigno incluso).Account dell'account di servizio del pool di applicazioni, CommandLine contenente -enc, con 3 hit malevoli e 1 nota di script amministrativo benigno..aspx sotto \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ durante l'ora dell'attacco e una voce di distribuzione benigna.cdn-msupdate.example, toolshare-sync.example legati all'IP host IIS con meno di 5 query totali in 24 ore più un dominio CDN aziendale benigno ignorato dalla soglia.comms/first_4h.md per modelli pronti all'invio e segnaposto.figures/decision-tree.png rispecchia la logica ASCII nel pacchetto di comunicazione.Ricerca dei vendor:
index=*, SecurityEvent, Sysmon) per corrispondere ai modelli di dati locali (ad es., m365:security, wineventlog).Account, ClientIP, TargetFilename) con alias specifici dell'ambiente o schemi normalizzati (ad es., user, ip_src, file_path).ago(24h) o le finestre più anticipate per corrispondere alla conservazione della flotta e alla latenza di rilevamento.| Fase | Segnale | Fonte di Log | Campi Chiave | Esempio di Pattern |
|---|
| Tier Web/IIS | Blob __VIEWSTATE lunghi, POST insoliti verso /_layouts/*, UA rari, raffiche di 500/404 | Log IIS/W3C, ULS di SharePoint | cs-uri-stem, cs-useragent, sc-status, lunghezza payload | Picchi di corpi POST grandi seguiti da errori 500 |
| Esecuzione di processo | w3wp.exe -> cmd.exe -> powershell.exe con -enc o -EncodedCommand | Windows Security 4688 | ParentProcessName, NewProcessName, CommandLine, Account | C:\Windows\System32\inetsrv\w3wp.exe che genera PowerShell con payload codificato |
| Creazione file/webshell | Rilasci inaspettati di .aspx sotto \inetpub\wwwroot\wss\... o \_layouts\... | Sysmon 11 / Feed di integrità dei file | TargetFilename, Image, Hashes | Nuovo .aspx in \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\ |
| Identità/token | Emissione anomala di sessioni, azioni amministrative ricondotte a account di servizio | Log ULS di SharePoint, log AD FS | User, ClientIP, CorrelationId, rivendicazioni del token | Account di servizio che emette più token con privilegi elevati |
| DNS/Proxy | Domini a bassa prevalenza visti di recente dopo anomalie IIS | Log DNS, proxy, firewall | query, src_ip, count, punteggi di prevalenza | Dominio visto per la prima volta che risolve poco dopo l'esecuzione di PowerShell |