Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ToolShellFinder — Windows IIS 로그에서 CVE-2025-53770 및 CVE-2025-53771의 징후를 스캔합니다. | Kitploit
도구/GitHubGitHub/zach115th/toolshellfinder
Indicator of Compromise (IOC) ManagementVulnerability ScannersForensicsWeb SecurityDigital ForensicsThreat IntelligenceIncident ResponseLog Analysis
GitHubzach115th/toolshellfinder

ToolShellFinder

Windows IIS 로그에서 CVE-2025-53770 및 CVE-2025-53771의 징후를 스캔합니다.

저장소 보기
18개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛠️ ToolShellFinder: CVE-2025-53770 및 CVE-2025-53771 탐지

IIS 로그를 스캔하여 ToolShell 관련 악용 징후를 탐지하는 고성능 PowerShell 7+ 스크립트로, Microsoft SharePoint의 제로데이 취약점 CVE-2025-53770 및 CVE-2025-53771을 구체적으로 대상으로 합니다.

이 스크립트는 DFIR 팀, 시스템 관리자 및 보안 전문가가 SharePoint 환경에서 이러한 취약점과 관련된 의심스러운 활동을 식별하는 데 도움을 주기 위해 급조되었으며, 기본 PowerShell을 선호하는 방어자에게 이상적입니다.

PS5 버전은 PS7 버전으로 대체되고 있습니다

  • PS7 버전은 PowerShell 7+에서만 작동합니다 (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 목차

  • 배경
  • 주요 기능
  • 요구 사항
  • 사용 방법
  • 탐지 논리
  • 참고 자료
  • 요약

⚠️ 배경

CVE-2025-53770 및 CVE-2025-53771은 최근 공개된 Microsoft SharePoint에 영향을 미치는 취약점으로, /ToolPane.aspx에 대한 조작된 요청, 의심스러운 업로드 또는 ViewState 매개변수 악용을 통해 원격 코드 실행 및 악용을 허용할 수 있습니다. 공격자는 IIS 로그에 포렌식 흔적을 남길 수 있습니다.


📌 주요 기능

  • 🔍 주어진 루트 디렉터리에서 IIS W3C 로그를 재귀적으로 스캔합니다.
  • 🧠 다음을 탐지합니다:
    • ToolPane 남용 (ToolPane.aspx 악용)
    • 의심스러운 파일 접근 (예: spinstall.aspx, ghostfile.aspx 등)
    • 알려진 악성 IP의 요청 (외부 차단 목록을 통해)
  • ⚙️ 속도를 위해 ForEach-Object -Parallel을 사용하여 완전히 병렬화됩니다.
  • 🧾 DFIR 보고 또는 SIEM 연동을 위해 CSV 결과를 출력합니다.

💻 요구 사항

  • PowerShell 7.0 이상
  • IIS 로그 파일에 대한 관리자/읽기 권한
  • 원격 IP 차단 목록을 가져오기 위한 인터넷 접근 (선택 사항)

🚀 사용 방법

  1. 스크립트 상단을 편집합니다:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. 스크립트를 실행합니다:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. 결과는 다음 위치에 저장됩니다:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 탐지 논리

✅ IoC 세트 1 — CVE-2025-53771 (ToolPane 남용)

  • 다음에 대한 POST 또는 GET:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • 다음 쿼리 사용:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • 그리고 리퍼러:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ IoC 세트 2 — CVE-2025-53770 (의심스러운 파일 이름)

  • 다음과 일치하는 파일에 대한 접근:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • 다음 위치에 있음:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • 다음 리퍼러 사용:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ IoC 세트 3 — 악성 IP 주소

  • 스크립트는 다음에서 위협 인텔리전스 목록을 동적으로 다운로드합니다:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 참고 자료

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – ToolShell 분석
  • Microsoft 지침

✅ 요약

ToolShellFinder는 로그 검토를 통해 SharePoint 제로데이의 실제 악용을 탐지하는 빠르고 유연하며 실전 검증된 PowerShell 스크립트입니다. DFIR 툴킷에 포함하여 EDR이 놓쳤을 수 있는 것을 포착하세요.


도구 다운로드