Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sharepoint-toolshell-micro-postmortem — Micro-postmortem riproducibile di un incidente per "ToolShell" di Microsoft SharePoint on-premise (CVE-2025-53770): istantanea ATT&CK, tabella "log che contano", tre cacce (KQL/SPL/Sigma), comunicazioni nelle prime 4 ore, dati di esempio e figure. Progettato per un triage rapido; nessun dato organizzativo; SharePoint Online fuori ambito. | Kitploit
Strumenti/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
RicognizioneAnalisi delle VulnerabilitàInformatica ForenseSicurezza WebPenetration TestingThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Analisi dei Log
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

Vedi Repository
18 mesi faNon ancora revisionato

Informazioni

Micro-postmortem riproducibile di un incidente per "ToolShell" di Microsoft SharePoint on-premise (CVE-2025-53770): istantanea ATT&CK, tabella "log che contano", tre cacce (KQL/SPL/Sigma), comunicazioni nelle prime 4 ore, dati di esempio e figure. Progettato per un triage rapido; nessun dato organizzativo; SharePoint Online fuori ambito.

Condividi

Micro-Postmortem dell'Incidente — Campagna "ToolShell" di Microsoft SharePoint (On-Prem)

Questo kit analizza la campagna zero-day "ToolShell" di metà 2025 contro Microsoft SharePoint Server on-premises; SharePoint Online è fuori ambito. Fornisce cacce riproducibili end-to-end, comunicazioni e figure senza fare affidamento su dati esterni.

Perché esiste questo repo: accelerare il triage degli analisti con rilevamenti riproducibili e comunicazioni esecutive allineate.

Ambito e Assunzioni

  • Solo Microsoft SharePoint Server on-prem.
  • Flusso di attacco probabile: SharePoint/IIS esposto a internet → deserializzazione creata ad hoc/abuso di ViewState → distribuzione di webshell → potenziale furto di machineKey/ValidationKey → falsificazione di token → RCE/movimento laterale.
  • Solo dati sintetici e illustrativi; nessuna telemetria organizzativa reale o IOC proprietari.

Snapshot ATT&CK

Tecniche enfatizzate: T1190 (Sfruttamento di applicazioni esposte pubblicamente), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Account validi), T1027 (File offuscati/complicati), T1003 (Dump delle credenziali del sistema operativo), T1082 (Scoperta delle informazioni di sistema), T1021 (Servizi remoti), T1071 (Protocollo a livello applicativo), T1567 (Esfiltrazione tramite servizi web).

Mappa mini ATT&CK

Log che Contano (Tabella)

Esegui Queste Cacce Ora

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Rileva PowerShell codificato generato dal worker IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Identifica file .aspx inaspettati all'interno delle web root di SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · · : Evidenzia domini DNS a bassa prevalenza dopo anomalie IIS e processi figlio IIS sospetti.

Come Riprodurre Su Questo Repo

  • Rivedi samples/example_events.json per eventi rappresentativi di Windows Security 4688, Sysmon 11 e DNS allineati a ciascuna caccia (rumore benigno incluso).
  • Output previsti (in forma abbreviata):
    • Caccia alla generazione di PowerShell: Account dell'account di servizio del pool di applicazioni, CommandLine contenente -enc, con 3 hit malevoli e 1 nota di script amministrativo benigno.
    • Caccia alla creazione di file webshell: aggregazione che mostra 2 percorsi .aspx sotto \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ durante l'ora dell'attacco e una voce di distribuzione benigna.
    • Caccia ai domini DNS visti di recente: domini cdn-msupdate.example, toolshare-sync.example legati all'IP host IIS con meno di 5 query totali in 24 ore più un dominio CDN aziendale benigno ignorato dalla soglia.
  • Ottimizzazione dei falsi positivi: allinea le allowlist alle finestre di automazione amministrativa documentate, ai ticket di modifica delle distribuzioni, ai domini CDN noti e alle attività di manutenzione scriptate. Regola i bin temporali e le soglie di prevalenza in base alle norme della piattaforma; monitora il comportamento degli account di servizio tramite confronti con la baseline.

Prime 4 Ore — Piano di Comunicazione

  • Vedi comms/first_4h.md per modelli pronti all'invio e segnaposto.
  • Cadenza: T+0-30 notifica di triage (stakeholder allineati), T+30-120 stand-up di definizione dell'ambito ogni ora, T+120-240 stato del contenimento più brief esecutivo allineato all'albero decisionale.
  • Visuale dell'albero decisionale: figures/decision-tree.png rispecchia la logica ASCII nel pacchetto di comunicazione.

Falsificabilità e Limitazioni

  • Se l'automazione del pool di applicazioni IIS lancia legittimamente PowerShell con script codificati (ad es., strumenti DevOps), la caccia PowerShell si attiverà; mantieni allowlist di manutenzione e tieni traccia degli account di automazione noti.
  • La pulizia rapida dell'attaccante o strumenti alternativi (ad es., webshell CLR non gestite, assembly C#) potrebbero eludere la telemetria di creazione file, specialmente se la copertura Sysmon è incompleta o soggetta a manomissioni.

Lavoro Futuro (Opzionale)

  • Guardrail AppSec per app adiacenti a SharePoint: scansione dei segreti per le chiavi macchina, controlli CI per pattern di deserializzazione pericolosi e monitoraggio dell'integrità della web root durante le pipeline di build.

Fonti (Riferimenti generali, non citati)

  • Guida alla sicurezza Microsoft (ambito on-prem): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (SharePoint on-prem metà 2025): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • Consulenza/MAR CISA (SharePoint metà 2025): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

Ricerca dei vendor:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (cerca: “SharePoint ToolShell CVE-2025-53770”)

Note Post-Build — Come Adattare a SIEM/EDR Live

  • Aggiorna nomi di indici/tabelle (index=*, SecurityEvent, Sysmon) per corrispondere ai modelli di dati locali (ad es., m365:security, wineventlog).
  • Sostituisci i campi segnaposto (Account, ClientIP, TargetFilename) con alias specifici dell'ambiente o schemi normalizzati (ad es., user, ip_src, file_path).
  • Conferma l'allineamento del fuso orario; regola ago(24h) o le finestre più anticipate per corrispondere alla conservazione della flotta e alla latenza di rilevamento.
  • Incorpora allowlist specifiche dell'ambiente (account di servizio, host di distribuzione) per ridurre il rumore preservando la copertura dell'attaccante.
Scarica lo strumento
FaseSegnaleFonte di LogCampi ChiaveEsempio di Pattern
Tier Web/IISBlob __VIEWSTATE lunghi, POST insoliti verso /_layouts/*, UA rari, raffiche di 500/404Log IIS/W3C, ULS di SharePointcs-uri-stem, cs-useragent, sc-status, lunghezza payloadPicchi di corpi POST grandi seguiti da errori 500
Esecuzione di processow3wp.exe -> cmd.exe -> powershell.exe con -enc o -EncodedCommandWindows Security 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe che genera PowerShell con payload codificato
Creazione file/webshellRilasci inaspettati di .aspx sotto \inetpub\wwwroot\wss\... o \_layouts\...Sysmon 11 / Feed di integrità dei fileTargetFilename, Image, HashesNuovo .aspx in \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
Identità/tokenEmissione anomala di sessioni, azioni amministrative ricondotte a account di servizioLog ULS di SharePoint, log AD FSUser, ClientIP, CorrelationId, rivendicazioni del tokenAccount di servizio che emette più token con privilegi elevati
DNS/ProxyDomini a bassa prevalenza visti di recente dopo anomalie IISLog DNS, proxy, firewallquery, src_ip, count, punteggi di prevalenzaDominio visto per la prima volta che risolve poco dopo l'esecuzione di PowerShell
SPL
Sigma