Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ToolShell-Honeypot — CVE-2025-53770(別名 ToolShell)用ハニーポット | Kitploit
ツール/GitHubGitHub/bitsalv/toolshell-honeypot
侵害指標 (IOC) 管理脆弱性分析ウェブセキュリティネットワークセキュリティマルウェア分析脅威インテリジェンス侵入検知インシデントレスポンス
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

CVE-2025-53770(別名 ToolShell)用ハニーポット

リポジトリを見る
61年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ToolShell-Honeypot(SharePoint ゼロデイ)

Microsoft SharePoint のゼロデイ脆弱性に対する悪用試行を検出・記録することに特化した Docker ベースのハニーポットです。

このハニーポットは、完全な SharePoint 環境や侵害後の活動を模倣するためではなく、早期検出と脅威インテリジェンスのために設計されています。

主な機能

  • 高度なタグベース検出(IOC、パターン、ヒューリスティックの各カテゴリ)
  • R7 Metasploit エクスプロイト解析と完全なペイロード展開
  • 非同期の Sensor+Analyzer アーキテクチャによる100ms 未満の応答時間
  • 生ペイロードおよび展開後ペイロードに対する YARA ベースの検出
  • 詳細な解析と IIS ヘッダーエミュレーションを備えた全 HTTP リクエストの記録
  • リアルタイム分析とタグフィルタリングを備えたインテリジェンスダッシュボード
  • 自己署名証明書による HTTPS
  • モジュール型 3 サービス Docker アーキテクチャ

対象範囲と制限事項

このハニーポットが行うこと:

  • 既知の SharePoint 脆弱性を標的としたエクスプロイト試行の検出と記録(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)
  • Web シェル、エンコードされたコマンド、難読化されたコンテンツを含むペイロードの取得
  • 脅威インテリジェンスと調査のための IOC および YARA ベースの検出の提供

このハニーポットが行わないこと:

  • 完全な SharePoint 認証、セッション管理、動的コンテンツのシミュレーションは行いません
  • 侵害後の操作(例: Web シェルコマンド実行、ファイルのダウンロード/アップロード、ラテラルムーブメント)は許可しません
  • 攻撃者は最初の応答後にシステムがハニーポットであることに気付く可能性があります

アーキテクチャ

root@kitploit:~
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)  
└── dashboard (Intelligence dashboard, port 8501)

データフロー

root@kitploit:~
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
             ↓          ↓             ↓
       Fast Response  SHA256 Body   Deep Analysis
       Tag Assignment Raw Storage   YARA + R7

主な改善点:

  • 非同期処理(応答が解析によってブロックされることはありません)
  • タグ駆動パイプライン(IOC/パターン/ヒューリスティック分類)
  • 完全な R7 エクスプロイト解析(Gzip→Base64→.NET 展開)
  • SHA256 ベースのボディ重複排除

検出パイプライン

root@kitploit:~
flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

タグカテゴリ

  • IOC タグ: 高信頼度の指標(IOC:ENDPOINT_TOOLPANE、IOC:CVE_2025_53771)
  • パターンタグ: 既知のエクスプロイトシグネチャ(PATTERN:R7_PAYLOAD、PATTERN:YSOSERIAL)
  • ヒューリスティックタグ: 異常検出(HEURISTIC:LARGE_B64、HEURISTIC:UNUSUAL_METHOD)

利用可能なタグリファレンス

🔴 IOC タグ(高リスク指標)

即時のアラート優先度を伴う高信頼度の侵害指標

エンドポイントベースの IOC:

  • IOC:ENDPOINT_TOOLPANE - /_layouts/15|16/ToolPane.aspx へのアクセス
  • IOC:ENDPOINT_SIGNOUT - /_layouts/SignOut.aspx へのアクセス
  • IOC:ENDPOINT_FAVICON - /favicon.ico へのアクセス
  • IOC:ENDPOINT_ACLEDITOR - /_controltemplates/15|16/AclEditor.ascx へのアクセス
  • IOC:ENDPOINT_LAYOUTS_ASPX - 一般的な /_layouts/*.aspx エンドポイントへのアクセス
  • IOC:WEBSHELL_PROBE - Web シェルプローブエンドポイントの検出

CVE 固有の IOC:

  • IOC:CVE_2025_53771 - 末尾スラッシュによる認証バイパス(CVE-2025-53771)

パラメータベースの IOC:

  • IOC:PARAM_DISPLAYMODE_EDIT - DisplayMode=Edit パラメータを検出
  • IOC:PARAM_TOOLPANE_REFERENCE - ToolPane を参照するパラメータ値を検出

ヘッダーベースの IOC:

  • IOC:REFERER_SIGNOUT - Referer ヘッダーに SignOut.aspx が含まれる
  • IOC:SUSPICIOUS_USER_AGENT - 不審な User-Agent パターン(例: Firefox/120.0)

🟠 パターンタグ(既知のエクスプロイト)

既知のエクスプロイトフレームワークとペイロードパターンのシグネチャ

エクスプロイトシグネチャ:

  • PATTERN:R7_PAYLOAD - Metasploit R7 エクスプロイト(MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE エクスプロイト試行
  • PATTERN:YSOSERIAL - Java デシリアライゼーションツール(ysoserial キーワード)

コード実行パターン:

  • PATTERN:POWERSHELL - PowerShell コマンド/スクリプトを検出
  • PATTERN:ASPX_WEBSHELL - ASPX Web シェルのアップロード試行

🟡 ヒューリスティックタグ(異常検出)

未知の脅威に対する行動ベースの異常検出

ペイロード異常:

  • HEURISTIC:LARGE_PAYLOAD - ペイロードサイズが 1KB(1024 バイト)超
  • HEURISTIC:LARGE_B64 - Base64 コンテンツが 100 文字超
  • HEURISTIC:MULTIPLE_B64 - 複数の Base64 文字列(3 つ超)

パラメータ異常:

  • HEURISTIC:MANY_PARAMETERS - 過剰な URL パラメータ(10 個超)
  • HEURISTIC:MISSING_CONTENT_TYPE - Content-Type なしの POST リクエスト
  • HEURISTIC:MALFORMED_MULTIPART - 不正なマルチパートデータ

リクエスト異常:

  • HEURISTIC:UNUSUAL_METHOD - 通常と異なる HTTP メソッド(PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - 極端に長い URL パス(200 文字超)
  • HEURISTIC:UNKNOWN_ENDPOINT - 監視対象外のエンドポイント(キャッチオールルート)

監視対象エンドポイントとパターン

  • /(キャッチオール)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx および /_layouts/16/ToolPane.aspx(POST/GET、パラメータ DisplayMode=Edit、a=/ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx、/_layouts/16/spinstall0.aspx、spinstall.aspx、spinstall1.aspx、info3.aspx、xxx.aspx

侵害指標(IOC)

  • ToolPane エクスプロイトエンドポイント(不審なパラメータを伴う)
  • DisplayMode=Edit パラメータ
  • a=/ToolPane.aspx パラメータ
  • Referer の SignOut.aspx
  • 不審な User-Agent(例: Firefox/120.0)
  • Web シェルプローブエンドポイント
  • POST ボディ内の ViewState ペイロード

YARA ルールと高度な検出

  • 既知のエクスプロイト、Web シェル、PowerShell のエンコード/難読化ペイロード、不審なバイナリを検出
  • ルールは生ペイロードとデコード済み(base64、UTF-16LE)ペイロードの両方に適用
  • 新しい脅威に対して容易に拡張可能
  • カスタムルール: yara_rules/ ディレクトリに独自の YARA ルールを追加できます
  • ルール例: 追加のルール例やコミュニティ投稿については、awesome-yara を参照してください

収集および表示されるデータ

  • リクエストメタデータ: メソッド、パス、IP、ヘッダー、クエリ引数、拡張タグシステム(IOC/パターン/ヒューリスティック)
  • POST ボディ: SHA256 名の .bin ファイル(重複排除付き。日次 ZIP アーカイブを置き換え)
  • 詳細分析結果: R7 ペイロード展開、生コンテンツおよびデコード済みコンテンツに対する YARA マッチ
  • 拡張ログ: センサーキャプチャとアナライザー結果を含むイベント駆動型 JSON
  • ダッシュボード: リアルタイムのタグフィルタリング、パフォーマンス監視、R7 エクスプロイトアラート、インテリジェンスエクスポート

クイックスタート

  1. 自己署名証明書を生成する:

    root@kitploit:~
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. 全サービスをビルドして実行する:

    root@kitploit:~
    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    または、対話型管理スクリプトを使用:

    root@kitploit:~
    ./manage.sh
    

    オプション 6 で全サービスを開始するか、個別にコンポーネントを開始します。

  3. ハニーポットをテストする:

    root@kitploit:~
    # 全機能をカバーする包括的なテストスイート
    ./test_comprehensive.sh
    
  4. ダッシュボードにアクセスする: http://localhost:8501 を開いてインテリジェンスダッシュボードを表示します:

    • タグベースのフィルタリング(IOC、パターン、ヒューリスティックの各カテゴリ)
    • ペイロード展開ステータス付きの R7 エクスプロイト検出アラート
    • リアルタイムのパフォーマンスメトリクス(応答時間、解析速度)
    • エクスポート機能(JSON、CSV、生ペイロード)

    テストスクリプトは現実世界の攻撃シナリオをシミュレートします。ダッシュボードで結果、IOC 検出、データ分析を確認してください。

サービス管理(manage.sh)

ハニーポットとダッシュボードサービスを簡単に制御するための管理スクリプトが用意されています。

使用方法:

root@kitploit:~
cd ToolShell-Honeypot
chmod +x manage.sh   # (初回のみ)
./manage.sh

メニューオプション:

  • 0: すべての Docker イメージをビルド
  • 1: ハニーポット(センサー)のみを開始
  • 2: アナライザーのみを開始
  • 3: ダッシュボードのみを開始
  • 4: ハニーポット + アナライザーを開始
  • 5: アナライザー + ダッシュボードを開始
  • 6: 全サービスを開始(ハニーポット + アナライザー + ダッシュボード)
  • 7: ステータスを表示
  • 8-11: 個別サービスを停止
  • q: 終了

注意事項

  • データは ./data に保存され、構造は /raw_bodies、/events/{new,processed,error}
  • SHA256 ベースのボディ重複排除(日次 ZIP アーカイブを置き換え)
  • ダッシュボード、ハニーポット(センサー)、アナライザーはセキュリティとパフォーマンスのために分離
  • access.log は拡張タグ情報を含む SIEM 互換形式
  • 非同期処理により 100ms 未満の応答時間を実現

脅威インテリジェンスと検出ロジック

IOC パターン、YARA ルール、検出ロジックは、ToolShell/SharePoint の脆弱性に関する実際の攻撃キャンペーンと公開脅威インテリジェンスに基づいています。以下を含みます:

  • 特定のパラメータを伴う ToolPane.aspx エンドポイントへのエクスプロイト試行
  • 既知の悪意のある Referer および User-Agent ヘッダーの使用
  • Web シェルエンドポイントのプロービング
  • POST ボディ内の ViewState ペイロードの検出
  • 高度な PowerShell 難読化と Web シェル配信技術

関連 CVE:

  • CVE-2025-49704: SharePoint における不適切なコード生成制御(コードインジェクション)
  • CVE-2025-49706: SharePoint における不適切な認証
  • CVE-2025-53770: SharePoint における信頼できないデータのデシリアライゼーション
  • CVE-2025-53771: SharePoint におけるパストラバーサル

TODO

  • Webhook アラート、高度な解析、SIEM 統合、ダッシュボード認証、認証・セッション管理・動的コンテンツのシミュレーションや限定的な侵害後操作(例: Web シェルコマンド実行、ファイルアップロード/ダウンロード)などによるハニーポット機能の拡張による、より深い攻撃者の関与と分析、その他多数...
ツールをダウンロード