Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sharepoint-toolshell-micro-postmortem — 재현 가능한 온프레미스 Microsoft SharePoint "ToolShell"(CVE-2025-53770) 인시던트 마이크로 포스트모템: ATT&CK 스냅샷, "중요 로그" 표, 세 가지 헌트(KQL/SPL/Sigma), 최초 4시간 커뮤니케이션, 샘플 데이터 및 그림. 신속한 트리아지를 위해 제작되었으며, 조직 데이터는 포함되지 않으며, SharePoint Online은 범위에서 제외됩니다. | Kitploit
도구/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconnaissanceVulnerability AnalysisForensicsWeb SecurityPenetration TestingThreat IntelligenceLearning & EducationIncident ResponseCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Log Analysis
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

재현 가능한 온프레미스 Microsoft SharePoint "ToolShell"(CVE-2025-53770) 인시던트 마이크로 포스트모템: ATT&CK 스냅샷, "중요 로그" 표, 세 가지 헌트(KQL/SPL/Sigma), 최초 4시간 커뮤니케이션, 샘플 데이터 및 그림. 신속한 트리아지를 위해 제작되었으며, 조직 데이터는 포함되지 않으며, SharePoint Online은 범위에서 제외됩니다.

저장소 보기
1109개월 전아직 검토되지 않음

사고 마이크로 포스트모템 — Microsoft SharePoint (온-프레미스) “ToolShell” 캠페인

이 키트는 온-프레미스 Microsoft SharePoint Server를 대상으로 한 2025년 중반의 “ToolShell” 제로데이 캠페인을 분류합니다. SharePoint Online은 범위 밖입니다. 외부 데이터에 의존하지 않고 종단 간 재현 가능한 헌트, 커뮤니케이션, 수치를 제공합니다.

이 저장소가 존재하는 이유: 재현 가능한 탐지와 정렬된 경영진 커뮤니케이션으로 분석가 분류 작업을 가속화합니다.

범위 및 가정

  • 온-프레미스 Microsoft SharePoint Server만 해당.
  • 예상 공격 흐름: 인터넷에 노출된 SharePoint/IIS → 조작된 역직렬화/ViewState 악용 → 웹쉘 배포 → 잠재적 machineKey/ValidationKey 도난 → 토큰 위조 → RCE/측면 이동.
  • 합성, 예시 데이터만 포함; 실제 조직 원격 측정이나 독점 IOC는 없음.

ATT&CK 스냅샷

강조된 기술: T1190 (Exploit Public-Facing Application), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Valid Accounts), T1027 (Obfuscated/Complicated Files), T1003 (OS Credential Dumping), T1082 (System Information Discovery), T1021 (Remote Services), T1071 (Application Layer Protocol), T1567 (Exfiltration Over Web Services).

ATT&CK mini map

로그가 중요한 표

단계신호로그 출처주요 필드예시 패턴
웹 계층/IIS긴 __VIEWSTATE blob, /_layouts/*로의 비정상 POST, 드문 UA, 500/404 버스트IIS/W3C 로그, SharePoint ULScs-uri-stem, cs-useragent, sc-status, 페이로드 길이대형 POST 본문 스파이크 후 500 오류 발생
프로세스 실행w3wp.exe -> cmd.exe -> powershell.exe 및 -enc 또는 -EncodedCommand 포함Windows Security 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe가 인코딩된 페이로드로 PowerShell 생성
파일 생성/웹쉘\inetpub\wwwroot\wss\... 또는 \_layouts\... 아래에 예상치 못한 .aspx 드롭Sysmon 11 / 파일 무결성 피드TargetFilename, Image, Hashes\inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\에 새 .aspx
ID/토큰비정상 세션 발급, 서비스 계정으로 추적되는 관리자 작업SharePoint ULS, AD FS 로그User, ClientIP, CorrelationId, 토큰 클레임서비스 계정이 여러 개의 높은 권한 토큰 발급
DNS/프록시IIS 이상 후 새로 발견된 낮은 유포율 도메인DNS, 프록시, 방화벽 로그query, src_ip, count, 유포율 점수PowerShell 실행 직후 확인되는 첫 방문 도메인

지금 이 헌트 실행

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: IIS 작업자에서 생성된 인코딩된 PowerShell 포착.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: SharePoint 웹 루트 내 예상치 못한 .aspx 파일 식별.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · SPL · Sigma: IIS 이상 및 의심스러운 IIS 자식 프로세스 이후 낮은 유포율 DNS 도메인 표면화.

이 저장소에서 재현하는 방법

  • samples/example_events.json를 검토하여 각 헌트에 맞는 대표적인 Windows Security 4688, Sysmon 11 및 DNS 항목 확인 (정상 노이즈 포함).
  • 예상 출력 (요약):
    • PowerShell 생성 헌트: 앱 풀 서비스 계정의 Account, -enc를 포함하는 CommandLine, 악성 히트 3개와 정상 관리자 스크립트 노트 1개.
    • 웹쉘 파일 생성 헌트: 공격 시간 동안 \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ 아래에 2개의 .aspx 경로와 정상 배포 항목을 보여주는 집계.
    • DNS 새로 발견 헌트: IIS 호스트 IP에 연결된 도메인 cdn-msupdate.example, toolshare-sync.example로 24시간 동안 총 <5개의 쿼리와 임계값에서 무시된 정상 CDN 도메인 1개.
  • 거짓 양성 튜닝: 문서화된 관리자 자동화 창, 배포 변경 티켓, 알려진 CDN 도메인 및 스크립트 유지 관리 작업에 대한 허용 목록을 정렬합니다. 플랫폼 표준에 따라 시간 구간과 유포율 임계값을 조정하고 기준 비교를 통해 서비스 계정 행동을 추적합니다.

첫 4시간 — 커뮤니케이션 계획

  • 준비된 템플릿 및 플레이스홀더는 comms/first_4h.md 참조.
  • 일정: T+0–30 분류 알림 (이해 관계자 정렬), T+30–120 시간별 범위 스탠드업, T+120–240 봉쇄 상태 및 의사 결정 트리에 따른 경영진 브리핑.
  • 의사 결정 트리 시각 자료: figures/decision-tree.png는 커뮤니케이션 팩의 ASCII 논리를 반영합니다.

반증 가능성 및 한계

  • IIS 앱 풀 자동화가 인코딩된 스크립트로 PowerShell을 합법적으로 실행하는 경우 (예: DevOps 도구), PowerShell 헌트가 트리거됩니다. 유지 관리 허용 목록을 유지하고 알려진 자동화 계정을 추적하십시오.
  • 신속한 공격자 정리 또는 대체 도구 (예: 비관리 CLR 웹쉘, C# 어셈블리)는 파일 생성 원격 측정을 회피할 수 있으며, 특히 Sysmon 적용 범위가 불완전하거나 변조에 취약한 경우 더욱 그렇습니다.

향후 작업 (선택 사항)

  • SharePoint 인접 앱을 위한 AppSec 가드레일: machine 키에 대한 비밀 검색, 위험한 역직렬화 패턴에 대한 CI 검사, 빌드 파이프라인 중 웹 루트 무결성 모니터링.

출처 (인용되지 않은 일반 참조)

  • Microsoft 보안 지침 (온-프레미스 범위): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (2025년 중반 SharePoint 온-프레미스): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • CISA 권고/MAR (2025년 중반 SharePoint): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

벤더 연구:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (검색: “SharePoint ToolShell CVE-2025-53770”)

빌드 후 참고 사항 — 실시간 SIEM/EDR에 적용하는 방법

  • 인덱스/테이블 이름 (index=*, SecurityEvent, Sysmon)을 로컬 데이터 모델(예: m365:security, wineventlog)에 맞게 업데이트합니다.
  • 플레이스홀더 필드 (Account, ClientIP, TargetFilename)를 환경별 별칭 또는 정규화된 스키마(예: user, ip_src, file_path)로 대체합니다.
  • 시간대 정렬을 확인하고, ago(24h) 또는 가장 빠른 창을 함대 보존 및 탐지 지연 시간에 맞게 조정합니다.
  • 환경별 허용 목록(서비스 계정, 배포 호스트)을 포함하여 노이즈를 줄이면서 공격자 커버리지를 유지합니다.
도구 다운로드