Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ToolShellFinder — Scansiona i log IIS di Windows per individuare segni di CVE-2025-53770 e CVE-2025-53771 | Kitploit
Strumenti/GitHubGitHub/zach115th/toolshellfinder
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàInformatica ForenseSicurezza WebDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubzach115th/toolshellfinder

ToolShellFinder

Scansiona i log IIS di Windows per individuare segni di CVE-2025-53770 e CVE-2025-53771

Vedi Repository
159 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛠️ ToolShellFinder: Rilevamento di CVE-2025-53770 & CVE-2025-53771

Uno script PowerShell 7+ ad alte prestazioni per scansionare i log IIS e rilevare segni di sfruttamento legati a ToolShell, che mira specificamente alle vulnerabilità zero-day CVE-2025-53770 e CVE-2025-53771 in Microsoft SharePoint.

Questo script è stato messo insieme per aiutare i team DFIR, gli amministratori di sistema e i professionisti della sicurezza a identificare attività sospette associate a queste vulnerabilità negli ambienti SharePoint ed è ideale per i difensori che preferiscono PowerShell nativo.

La versione PS5 sta per essere sostituita dalla versione PS7

  • La versione PS7 funzionerà solo con PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Indice

  • Contesto
  • Caratteristiche Principali
  • Requisiti
  • Come Usare
  • Logica di Rilevamento
  • Riferimenti
  • Riepilogo

⚠️ Contesto

CVE-2025-53770 e CVE-2025-53771 sono vulnerabilità divulgate di recente che colpiscono Microsoft SharePoint, consentendo potenzialmente l'esecuzione remota di codice e lo sfruttamento tramite richieste appositamente formulate a /ToolPane.aspx, caricamenti sospetti o sfruttamento dei parametri ViewState. Gli attaccanti possono lasciare tracce forensi nei log IIS.


📌 Caratteristiche Principali

  • 🔍 Scansiona i log IIS W3C in modo ricorsivo da una directory principale specificata.
  • 🧠 Rileva:
    • Abuso di ToolPane (sfruttamento di ToolPane.aspx)
    • Accessi sospetti a file (ad es. spinstall.aspx, ghostfile.aspx, ecc.)
    • Richieste da IP dannosi noti (tramite blocklist esterna)
  • ⚙️ Completamente parallelizzato usando ForEach-Object -Parallel per la velocità.
  • 🧾 Produce risultati CSV per il reporting DFIR o l'ingestione in SIEM.

💻 Requisiti

  • PowerShell 7.0 o successivo
  • Accesso amministratore/lettura ai file di log IIS
  • Accesso a Internet per recuperare la blocklist remota degli IP (opzionale)

🚀 Come Usare

  1. Modifica la parte superiore dello script:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. Esegui lo script:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. I risultati verranno salvati in:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Logica di Rilevamento

✅ Set IoC 1 — CVE-2025-53771 (abuso di ToolPane)

  • POST o GET verso:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • Con query:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • Con referer:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ Set IoC 2 — CVE-2025-53770 (nomi di file sospetti)

  • Accesso a file che corrispondono a:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • Situati in:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Con referer:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ Set IoC 3 — Indirizzi IP dannosi

  • Lo script scarica dinamicamente un elenco di threat intelligence da:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Riferimenti

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – Analisi di ToolShell
  • Guida Microsoft

✅ Riepilogo

ToolShellFinder è uno script PowerShell veloce, flessibile e collaudato sul campo per rilevare lo sfruttamento reale delle zero-day di SharePoint tramite l'analisi dei log. Usalo nel tuo kit DFIR per intercettare ciò che il tuo EDR potrebbe non aver rilevato.

Scarica lo strumento