
Windows IIS 로그에서 CVE-2025-53770 및 CVE-2025-53771의 징후를 스캔합니다.
IIS 로그를 스캔하여 ToolShell 관련 악용 징후를 탐지하는 고성능 PowerShell 7+ 스크립트로, Microsoft SharePoint의 제로데이 취약점 CVE-2025-53770 및 CVE-2025-53771을 구체적으로 대상으로 합니다.
이 스크립트는 DFIR 팀, 시스템 관리자 및 보안 전문가가 SharePoint 환경에서 이러한 취약점과 관련된 의심스러운 활동을 식별하는 데 도움을 주기 위해 급조되었으며, 기본 PowerShell을 선호하는 방어자에게 이상적입니다.
PS5 버전은 PS7 버전으로 대체되고 있습니다
CVE-2025-53770 및 CVE-2025-53771은 최근 공개된 Microsoft SharePoint에 영향을 미치는 취약점으로, /ToolPane.aspx에 대한 조작된 요청, 의심스러운 업로드 또는 ViewState 매개변수 악용을 통해 원격 코드 실행 및 악용을 허용할 수 있습니다. 공격자는 IIS 로그에 포렌식 흔적을 남길 수 있습니다.
ToolPane.aspx 악용)spinstall.aspx, ghostfile.aspx 등)ForEach-Object -Parallel을 사용하여 완전히 병렬화됩니다.스크립트 상단을 편집합니다:
$logRoot = "C:\inetpub\logs\LogFiles" # Your log folder
$ThrottleLimit = 12 # Number of parallel threads
스크립트를 실행합니다:
.\toolshellfinderPS7.ps1
결과는 다음 위치에 저장됩니다:
IIS_IoC_Matches.csv
✅ IoC 세트 1 — CVE-2025-53771 (ToolPane 남용)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx or "-"
✅ IoC 세트 2 — CVE-2025-53770 (의심스러운 파일 이름)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx, etc.
/_layouts/15/
/_layouts/16/
/SignOut.aspx or -
✅ IoC 세트 3 — 악성 IP 주소
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder는 로그 검토를 통해 SharePoint 제로데이의 실제 악용을 탐지하는 빠르고 유연하며 실전 검증된 PowerShell 스크립트입니다. DFIR 툴킷에 포함하여 EDR이 놓쳤을 수 있는 것을 포착하세요.