
Windows IIS ログをスキャンし、CVE-2025-53770 および CVE-2025-53771 の兆候を検出します
IIS ログをスキャンして ToolShell に関連する悪用の兆候を検出する高性能 PowerShell 7+ スクリプトです。具体的には、Microsoft SharePoint のゼロデイ脆弱性 CVE-2025-53770 および CVE-2025-53771 を対象としています。
このスクリプトは、DFIR チーム、システム管理者、セキュリティ専門家が SharePoint 環境におけるこれらの脆弱性に関連した不審な活動を特定できるように急造されたもので、ネイティブ PowerShell を好む防御側の担当者に最適です。
バージョン PS5 はバージョン PS7 に置き換えられています
CVE-2025-53770 および CVE-2025-53771 は、最近公開された Microsoft SharePoint に影響する脆弱性で、/ToolPane.aspx への巧妙に細工されたリクエスト、不審なアップロード、または ViewState パラメータの悪用を介して、リモートコード実行や悪用を可能にする可能性があります。攻撃者は IIS ログにフォレンジックの痕跡を残す可能性があります。
ToolPane.aspx の悪用)spinstall.aspx、ghostfile.aspx など)ForEach-Object -Parallel を使用して完全に並列化されています。スクリプトの先頭を編集します:
$logRoot = "C:\inetpub\logs\LogFiles" # Your log folder
$ThrottleLimit = 12 # Number of parallel threads
スクリプトを実行します:
.\toolshellfinderPS7.ps1
結果は次の場所に保存されます:
IIS_IoC_Matches.csv
✅ IoC セット 1 — CVE-2025-53771 (ToolPane の悪用)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx or "-"
✅ IoC セット 2 — CVE-2025-53770 (不審なファイル名)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx, etc.
/_layouts/15/
/_layouts/16/
/SignOut.aspx or -
✅ IoC セット 3 — 悪意のある IP アドレス
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder は、ログレビューによる SharePoint ゼロデイの実際の悪用を検出するための、高速で柔軟性があり、実戦で試された PowerShell スクリプトです。DFIR ツールキットに組み込んで、EDR が見逃した可能性のあるものを検出してください。