
Scansiona i log IIS di Windows per individuare segni di CVE-2025-53770 e CVE-2025-53771
Uno script PowerShell 7+ ad alte prestazioni per scansionare i log IIS e rilevare segni di sfruttamento legati a ToolShell, che mira specificamente alle vulnerabilità zero-day CVE-2025-53770 e CVE-2025-53771 in Microsoft SharePoint.
Questo script è stato messo insieme per aiutare i team DFIR, gli amministratori di sistema e i professionisti della sicurezza a identificare attività sospette associate a queste vulnerabilità negli ambienti SharePoint ed è ideale per i difensori che preferiscono PowerShell nativo.
La versione PS5 sta per essere sostituita dalla versione PS7
CVE-2025-53770 e CVE-2025-53771 sono vulnerabilità divulgate di recente che colpiscono Microsoft SharePoint, consentendo potenzialmente l'esecuzione remota di codice e lo sfruttamento tramite richieste appositamente formulate a /ToolPane.aspx, caricamenti sospetti o sfruttamento dei parametri ViewState. Gli attaccanti possono lasciare tracce forensi nei log IIS.
ToolPane.aspx)spinstall.aspx, ghostfile.aspx, ecc.)ForEach-Object -Parallel per la velocità.Modifica la parte superiore dello script:
$logRoot = "C:\inetpub\logs\LogFiles" # Your log folder
$ThrottleLimit = 12 # Number of parallel threads
Esegui lo script:
.\toolshellfinderPS7.ps1
I risultati verranno salvati in:
IIS_IoC_Matches.csv
✅ Set IoC 1 — CVE-2025-53771 (abuso di ToolPane)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx or "-"
✅ Set IoC 2 — CVE-2025-53770 (nomi di file sospetti)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx, etc.
/_layouts/15/
/_layouts/16/
/SignOut.aspx or -
✅ Set IoC 3 — Indirizzi IP dannosi
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder è uno script PowerShell veloce, flessibile e collaudato sul campo per rilevare lo sfruttamento reale delle zero-day di SharePoint tramite l'analisi dei log. Usalo nel tuo kit DFIR per intercettare ciò che il tuo EDR potrebbe non aver rilevato.