Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ToolShell-Honeypot — CVE-2025-53770 일명 ToolShell을 위한 허니팟 | Kitploit
도구/GitHubGitHub/bitsalv/toolshell-honeypot
Indicator of Compromise (IOC) ManagementVulnerability AnalysisWeb SecurityNetwork SecurityMalware AnalysisThreat IntelligenceIntrusion DetectionIncident Response
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

CVE-2025-53770 일명 ToolShell을 위한 허니팟

저장소 보기
171년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ToolShell-Honeypot (SharePoint 제로데이)

Microsoft SharePoint 제로데이 취약점에 대한 공격 시도를 탐지하고 기록하는 Docker 기반 허니팟입니다.

이 허니팟은 전체 SharePoint 환경이나 사후 공격 활동을 시뮬레이션하기 위한 것이 아니라, 조기 탐지 및 위협 인텔리전스를 위해 설계되었습니다.

주요 기능

  • 고급 태그 기반 탐지 (IOC, 패턴, 휴리스틱 카테고리)
  • R7 Metasploit 익스플로잇 분석 완전한 페이로드 압축 해제 포함
  • 비동기식 Sensor+Analyzer 아키텍처를 통한 100ms 미만 응답 시간
  • 원본 및 압축 해제된 페이로드에 대한 YARA 기반 탐지
  • 향상된 분석 및 IIS 헤더 에뮬레이션을 포함한 모든 HTTP 요청 로깅
  • 실시간 분석 및 태그 필터링 기능을 갖춘 인텔리전스 대시보드
  • 자체 서명 인증서를 사용한 HTTPS
  • 모듈식 3-서비스 Docker 아키텍처

적용 범위 및 제한 사항

이 허니팟이 수행하는 작업:

  • 알려진 SharePoint 취약점(CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)을 대상으로 한 공격 시도 탐지 및 로깅
  • 웹쉘, 인코딩된 명령어, 난독화된 콘텐츠 등 페이로드 캡처
  • 위협 인텔리전스 및 연구를 위한 IOC 및 YARA 기반 탐지 제공

이 허니팟이 수행하지 않는 작업:

  • 전체 SharePoint 인증, 세션 관리 또는 동적 콘텐츠를 시뮬레이션하지 않음
  • 사후 공격 상호 작용(예: 웹쉘 명령 실행, 파일 다운로드/업로드, 측면 이동)을 허용하지 않음
  • 공격자는 초기 응답 후 시스템이 허니팟임을 빠르게 인지할 수 있음

아키텍처

Docker Compose
├── honeypot (Sensor - HTTP 캡처, 포트 443, <100ms 응답)
├── analyzer (심층 분석 엔진, 태그 기반 처리)  
└── dashboard (인텔리전스 대시보드, 포트 8501)

데이터 흐름

HTTP 요청 → Sensor → 이벤트 큐 → Analyzer → Dashboard
             ↓          ↓             ↓
       빠른 응답  SHA256 본문   심층 분석
       태그 할당  원본 저장    YARA + R7

주요 개선 사항:

  • 비동기 처리 (응답이 분석에 의해 차단되지 않음)
  • 태그 기반 파이프라인 (IOC/패턴/휴리스틱 분류)
  • 완전한 R7 익스플로잇 분석 (Gzip→Base64→.NET 압축 해제)
  • SHA256 기반 본문 중복 제거

탐지 파이프라인

flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

태그 카테고리

  • IOC 태그: 높은 신뢰도의 지표 (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • 패턴 태그: 알려진 익스플로잇 시그니처 (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • 휴리스틱 태그: 이상 징후 탐지 (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

사용 가능한 태그 참조

🔴 IOC 태그 (높은 위험 지표)

즉시 알림 우선순위가 있는 높은 신뢰도의 침해 지표

엔드포인트 기반 IOC:

  • IOC:ENDPOINT_TOOLPANE - /_layouts/15|16/ToolPane.aspx 접근
  • IOC:ENDPOINT_SIGNOUT - /_layouts/SignOut.aspx 접근
  • IOC:ENDPOINT_FAVICON - /favicon.ico 접근
  • IOC:ENDPOINT_ACLEDITOR - /_controltemplates/15|16/AclEditor.ascx 접근
  • IOC:ENDPOINT_LAYOUTS_ASPX - 일반적인 /_layouts/*.aspx 엔드포인트 접근
  • IOC:WEBSHELL_PROBE - 웹쉘 프로브 엔드포인트 탐지

CVE 특정 IOC:

  • IOC:CVE_2025_53771 - 후행 슬래시 인증 우회 (CVE-2025-53771)

파라미터 기반 IOC:

  • IOC:PARAM_DISPLAYMODE_EDIT - DisplayMode=Edit 파라미터 탐지
  • IOC:PARAM_TOOLPANE_REFERENCE - ToolPane을 참조하는 파라미터 값

헤더 기반 IOC:

  • IOC:REFERER_SIGNOUT - Referer 헤더에 SignOut.aspx 포함
  • IOC:SUSPICIOUS_USER_AGENT - 의심스러운 User-Agent 패턴 (예: Firefox/120.0)

🟠 패턴 태그 (알려진 익스플로잇)

알려진 익스플로잇 프레임워크 및 페이로드 패턴의 시그니처

익스플로잇 시그니처:

  • PATTERN:R7_PAYLOAD - Metasploit R7 익스플로잇 (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE 익스플로잇 시도
  • PATTERN:YSOSERIAL - Java 역직렬화 도구 (ysoserial 키워드)

코드 실행 패턴:

  • PATTERN:POWERSHELL - PowerShell 명령어/스크립트 탐지
  • PATTERN:ASPX_WEBSHELL - ASPX 웹쉘 업로드 시도

🟡 휴리스틱 태그 (이상 징후 탐지)

알려지지 않은 위협에 대한 행동 기반 이상 징후 탐지

페이로드 이상 징후:

  • HEURISTIC:LARGE_PAYLOAD - 페이로드 크기 >1KB (1024바이트)
  • HEURISTIC:LARGE_B64 - Base64 콘텐츠 100자 초과
  • HEURISTIC:MULTIPLE_B64 - 여러 Base64 문자열 (>3개)

파라미터 이상 징후:

  • HEURISTIC:MANY_PARAMETERS - 과도한 URL 파라미터 (>10개)
  • HEURISTIC:MISSING_CONTENT_TYPE - Content-Type 없는 POST 요청
  • HEURISTIC:MALFORMED_MULTIPART - 잘못된 형식의 멀티파트 데이터

요청 이상 징후:

  • HEURISTIC:UNUSUAL_METHOD - 비정상적인 HTTP 메서드 (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - 매우 긴 URL 경로 (>200자)
  • HEURISTIC:UNKNOWN_ENDPOINT - 모니터링되지 않는 엔드포인트 (catch-all 라우트)

모니터링되는 엔드포인트 및 패턴

  • / (catch-all)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx 및 /_layouts/16/ToolPane.aspx (POST/GET, 파라미터 DisplayMode=Edit, a=/ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

침해 지표 (IOC)

  • ToolPane 익스플로잇 엔드포인트 (의심스러운 파라미터 포함)
  • DisplayMode=Edit 파라미터
  • a=/ToolPane.aspx 파라미터
  • Referer SignOut.aspx
  • 의심스러운 User-Agent (예: Firefox/120.0)
  • 웹쉘 프로브 엔드포인트
  • POST 본문의 ViewState 페이로드

YARA 규칙 및 고급 탐지

  • 알려진 익스플로잇, 웹쉘, PowerShell 인코딩/난독화 페이로드 및 의심스러운 바이너리 탐지
  • 규칙은 원본 및 디코딩된(base64, UTF-16LE) 페이로드 모두에 적용됨
  • 새로운 위협에 대해 쉽게 확장 가능
  • 사용자 정의 규칙: yara_rules/ 디렉토리에 자체 YARA 규칙을 추가할 수 있음
  • 규칙 예제: 추가 규칙 예제 및 커뮤니티 기여는 awesome-yara 참조

수집 및 표시되는 데이터

  • 요청 메타데이터: 메서드, 경로, IP, 헤더, 쿼리 인자, 향상된 태그 시스템 (IOC/패턴/휴리스틱)
  • POST 본문: SHA256 이름의 .bin 파일 (중복 제거, 일일 ZIP 아카이브 대체)
  • 심층 분석 결과: R7 페이로드 압축 해제, 원본 + 디코딩 콘텐츠에 대한 YARA 매칭
  • 향상된 로그: 센서 캡처 및 분석기 결과를 포함한 이벤트 기반 JSON
  • 대시보드: 실시간 태그 필터링, 성능 모니터링, R7 익스플로잇 알림, 인텔리전스 내보내기

빠른 시작

  1. 자체 서명 인증서 생성:

    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. 모든 서비스 빌드 및 실행:

    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    또는 대화형 관리 스크립트 사용:

    ./manage.sh
    

    옵션 6을 선택하여 모든 서비스를 시작하거나, 구성 요소를 개별적으로 시작할 수 있습니다.

  3. 허니팟 테스트:

    # 모든 기능을 포함한 종합 테스트 스위트
    ./test_comprehensive.sh
    
  4. 대시보드 접속: http://localhost:8501을 열어 인텔리전스 대시보드 확인:

    • 태그 기반 필터링 (IOC, 패턴, 휴리스틱 카테고리)
    • 페이로드 압축 해제 상태를 포함한 R7 익스플로잇 탐지 알림
    • 실시간 성능 메트릭 (응답 시간, 분석 속도)
    • 내보내기 기능 (JSON, CSV, 원시 페이로드)

    테스트 스크립트는 실제 공격 시나리오를 시뮬레이션합니다. 대시보드를 확인하여 결과, IOC 탐지 및 데이터 분석을 검토하세요.

서비스 관리 (manage.sh)

허니팟 및 대시보드 서비스를 손쉽게 제어할 수 있는 관리 스크립트가 제공됩니다.

사용법:

cd ToolShell-Honeypot
chmod +x manage.sh   # (최초 한 번만)
./manage.sh

메뉴 옵션:

  • 0: 모든 Docker 이미지 빌드
  • 1: 허니팟(sensor)만 시작
  • 2: 분석기(analyzer)만 시작
  • 3: 대시보드만 시작
  • 4: 허니팟 + 분석기 시작
  • 5: 분석기 + 대시보드 시작
  • 6: 모든 서비스 시작 (허니팟 + 분석기 + 대시보드)
  • 7: 상태 표시
  • 8-11: 개별 서비스 중지
  • q: 종료

참고 사항

  • 데이터는 ./data에 저장되며 구조는 /raw_bodies, /events/{new,processed,error} 입니다.
  • SHA256 기반 본문 중복 제거 (일일 ZIP 아카이브 대체)
  • 대시보드, 허니팟(sensor), 분석기는 보안 및 성능을 위해 분리됨
  • access.log는 향상된 태그 정보와 함께 SIEM 호환 형식
  • 비동기 처리를 통해 100ms 미만 응답 시간 달성

위협 인텔리전스 및 탐지 로직

IOC 패턴, YARA 규칙 및 탐지 로직은 ToolShell/SharePoint 취약점에 대한 실제 공격 캠페인 및 공개 위협 인텔리전스를 기반으로 합니다. 여기에는 다음이 포함됩니다:

  • 특정 파라미터가 있는 ToolPane.aspx 엔드포인트에 대한 공격 시도
  • 알려진 악성 Referer 및 User-Agent 헤더 사용
  • 웹쉘 엔드포인트 프로빙
  • POST 본문의 ViewState 페이로드 탐지
  • 고급 PowerShell 난독화 및 웹쉘 전달 기술

관련 CVE:

  • CVE-2025-49704: SharePoint의 부적절한 코드 생성 제어 (코드 삽입)
  • CVE-2025-49706: SharePoint의 부적절한 인증
  • CVE-2025-53770: SharePoint의 신뢰할 수 없는 데이터 역직렬화
  • CVE-2025-53771: SharePoint의 경로 순회

TODO

  • 웹훅 알림, 고급 구문 분석, SIEM 통합, 대시보드 인증, 허니팟 기능 확장 (인증, 세션 관리, 동적 콘텐츠 시뮬레이션, 제한된 사후 공격 상호 작용(예: 웹쉘 명령 실행, 파일 업로드/다운로드)을 통한 심층 공격자 참여 및 분석 등)
도구 다운로드