Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/zach115th/toolshellfinder
侵害指標 (IOC) 管理脆弱性スキャナーフォレンジックウェブセキュリティデジタルフォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHubzach115th/toolshellfinder

ToolShellFinder

Windows IIS ログをスキャンし、CVE-2025-53770 および CVE-2025-53771 の兆候を検出します

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛠️ ToolShellFinder: CVE-2025-53770 および CVE-2025-53771 の検出

IIS ログをスキャンして ToolShell に関連する悪用の兆候を検出する高性能 PowerShell 7+ スクリプトです。具体的には、Microsoft SharePoint のゼロデイ脆弱性 CVE-2025-53770 および CVE-2025-53771 を対象としています。

このスクリプトは、DFIR チーム、システム管理者、セキュリティ専門家が SharePoint 環境におけるこれらの脆弱性に関連した不審な活動を特定できるように急造されたもので、ネイティブ PowerShell を好む防御側の担当者に最適です。

バージョン PS5 はバージョン PS7 に置き換えられています

  • バージョン PS7 は PowerShell 7+ でのみ動作します (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 目次

  • 背景
  • 主な機能
  • 要件
  • 使用方法
  • 検出ロジック
  • 参照
  • まとめ

⚠️ 背景

CVE-2025-53770 および CVE-2025-53771 は、最近公開された Microsoft SharePoint に影響する脆弱性で、/ToolPane.aspx への巧妙に細工されたリクエスト、不審なアップロード、または ViewState パラメータの悪用を介して、リモートコード実行や悪用を可能にする可能性があります。攻撃者は IIS ログにフォレンジックの痕跡を残す可能性があります。


📌 主な機能

  • 🔍 指定されたルートディレクトリから IIS W3C ログ を再帰的にスキャンします。
  • 🧠 以下を検出します:
    • ToolPane の悪用 (ToolPane.aspx の悪用)
    • 不審なファイルアクセス (例: spinstall.aspx、ghostfile.aspx など)
    • 既知の 悪意のある IP からのリクエスト (外部ブロックリスト経由)
  • ⚙️ 速度向上のため ForEach-Object -Parallel を使用して完全に並列化されています。
  • 🧾 DFIR レポートや SIEM 取り込み用に CSV 結果を出力します。

💻 要件

  • PowerShell 7.0 以降
  • IIS ログファイルへの管理者/読み取りアクセス
  • リモート IP ブロックリストを取得するためのインターネットアクセス (オプション)

🚀 使用方法

  1. スクリプトの先頭を編集します:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. スクリプトを実行します:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. 結果は次の場所に保存されます:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 検出ロジック

✅ IoC セット 1 — CVE-2025-53771 (ToolPane の悪用)

  • 以下への POST または GET:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • クエリ付き:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • リファラー付き:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ IoC セット 2 — CVE-2025-53770 (不審なファイル名)

  • 以下に一致するファイルへのアクセス:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • 以下の場所にあるもの:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • リファラー付き:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ IoC セット 3 — 悪意のある IP アドレス

  • スクリプトは脅威インテルリストを次の場所から動的にダウンロードします:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 参照

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – ToolShell 分析
  • Microsoft のガイダンス

✅ まとめ

ToolShellFinder は、ログレビューによる SharePoint ゼロデイの実際の悪用を検出するための、高速で柔軟性があり、実戦で試された PowerShell スクリプトです。DFIR ツールキットに組み込んで、EDR が見逃した可能性のあるものを検出してください。


ツールをダウンロード