Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ToolShell-Honeypot — Honeypot para CVE-2025-53770, também conhecido como ToolShell | Kitploit
Ferramentas/GitHubGitHub/bitsalv/toolshell-honeypot
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesSegurança WebSegurança de RedeAnálise de MalwareInteligência de AmeaçasDetecção de IntrusãoResposta a Incidentes
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Honeypot para CVE-2025-53770, também conhecido como ToolShell

Ver Repositório
18há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ToolShell-Honeypot (SharePoint Zero-Day)

Um honeypot baseado em Docker focado em detectar e registrar tentativas de exploração contra vulnerabilidades zero-day do Microsoft SharePoint.

Este honeypot foi projetado para detecção precoce e inteligência de ameaças, não para simular um ambiente SharePoint completo ou atividade pós-exploração.

Principais Funcionalidades

  • Detecção avançada baseada em tags (categorias IOC, Pattern, Heuristic)
  • Análise de exploits do Metasploit R7 com descompressão completa do payload
  • Tempos de resposta abaixo de 100ms com arquitetura assíncrona Sensor+Analyzer
  • Detecção baseada em YARA em payloads brutos e descomprimidos
  • Registra todas as requisições HTTP com análise aprimorada e emulação de cabeçalhos IIS
  • Dashboard de inteligência com análises em tempo real e filtragem por tags
  • HTTPS com certificado autoassinado
  • Arquitetura Docker modular com 3 serviços

Cobertura e Limitações

O que este honeypot faz:

  • Detecta e registra tentativas de exploração que visam vulnerabilidades conhecidas do SharePoint (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Captura payloads, incluindo webshells, comandos codificados e conteúdo ofuscado
  • Fornece detecção baseada em IOC e YARA para inteligência de ameaças e pesquisa

O que este honeypot NÃO faz:

  • Não simula autenticação completa do SharePoint, gerenciamento de sessão ou conteúdo dinâmico
  • Não permite interação pós-exploração (ex.: execução de comandos via webshell, download/upload de arquivos, movimento lateral)
  • Atacantes podem perceber rapidamente que o sistema é um honeypot após a resposta inicial

Arquitetura

Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)  
└── dashboard (Intelligence dashboard, port 8501)

Fluxo de Dados

HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
             ↓          ↓             ↓
       Fast Response  SHA256 Body   Deep Analysis
       Tag Assignment Raw Storage   YARA + R7

Principais Melhorias:

  • Processamento assíncrono (respostas nunca bloqueadas pela análise)
  • Pipeline baseado em tags (classificação IOC/Pattern/Heuristic)
  • Análise completa de exploits R7 (descompressão Gzip→Base64→.NET)
  • Deduplicação de corpos baseada em SHA256

Pipeline de Detecção

flowchart TD
    A[HTTP Request] --> B[Sensor: Tag Assignment]
    B --> C{Route-Based IOCs}
    B --> D{Pattern Detection}  
    B --> E{Heuristic Analysis}
    C --> F[IOC Tags]
    D --> G[Pattern Tags]
    E --> H[Heuristic Tags]
    F --> I[Event JSON + Body Storage]
    G --> I
    H --> I
    I --> J[Event Queue]
    J --> K[Analyzer: Deep Analysis]
    K --> L{Tag-Driven Pipeline}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
    L -->|LARGE_B64| N[Generic Base64 Decoding]
    L -->|Always| O[YARA Scanning]
    M --> P[Enhanced Event JSON]
    N --> P
    O --> P
    P --> Q[Dashboard Intelligence]

Categorias de Tags

  • IOC Tags: Indicadores de alta confiança (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Pattern Tags: Assinaturas de exploits conhecidos (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Heuristic Tags: Detecção de anomalias (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Referência de Tags Disponíveis

🔴 IOC Tags (Indicadores de Alto Risco)

Indicadores de comprometimento de alta confiança com prioridade de alerta imediata

IOCs baseados em endpoints:

  • IOC:ENDPOINT_TOOLPANE - Acesso a /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Acesso a /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Acesso a /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Acesso a /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Acesso genérico a endpoints /_layouts/*.aspx
  • IOC:WEBSHELL_PROBE - Detecção de sondagem de endpoint de webshell

IOCs específicos de CVE:

  • IOC:CVE_2025_53771 - Bypass de autenticação por barra final (trailing slash) (CVE-2025-53771)

IOCs baseados em parâmetros:

  • IOC:PARAM_DISPLAYMODE_EDIT - Parâmetro DisplayMode=Edit detectado
  • IOC:PARAM_TOOLPANE_REFERENCE - Valor de parâmetro que referencia ToolPane

IOCs baseados em cabeçalhos:

  • IOC:REFERER_SIGNOUT - Cabeçalho Referer contém SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Padrão suspeito de User-Agent (ex.: Firefox/120.0)

🟠 Pattern Tags (Exploits Conhecidos)

Assinaturas de frameworks de exploits conhecidos e padrões de payloads

Assinaturas de Exploits:

  • PATTERN:R7_PAYLOAD - Exploit R7 do Metasploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - Tentativa de exploração de __VIEWSTATE
  • PATTERN:YSOSERIAL - Ferramenta de desserialização Java (palavra-chave ysoserial)

Padrões de Execução de Código:

  • PATTERN:POWERSHELL - Comandos/scripts do PowerShell detectados
  • PATTERN:ASPX_WEBSHELL - Tentativas de upload de webshell ASPX

🟡 Heuristic Tags (Detecção de Anomalias)

Detecção comportamental de anomalias para ameaças desconhecidas

Anomalias de Payload:

  • HEURISTIC:LARGE_PAYLOAD - Tamanho do payload >1KB (1024 bytes)
  • HEURISTIC:LARGE_B64 - Conteúdo Base64 >100 caracteres
  • HEURISTIC:MULTIPLE_B64 - Múltiplas strings Base64 (>3)

Anomalias de Parâmetros:

  • HEURISTIC:MANY_PARAMETERS - Parâmetros de URL excessivos (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - Requisição POST sem Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Dados multipart malformados

Anomalias de Requisição:

  • HEURISTIC:UNUSUAL_METHOD - Métodos HTTP incomuns (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Caminho de URL extremamente longo (>200 caracteres)
  • HEURISTIC:UNKNOWN_ENDPOINT - Endpoint não monitorado (rota catch-all)

Endpoints e Padrões Monitorados

  • / (catch-all)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx e /_layouts/16/ToolPane.aspx (POST/GET, parâmetros DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Indicadores de Comprometimento (IOC)

  • Endpoint de exploit do ToolPane (com parâmetros suspeitos)
  • Parâmetro DisplayMode=Edit
  • Parâmetro a=/ToolPane.aspx
  • Referer SignOut.aspx
  • User-Agent suspeito (ex.: Firefox/120.0)
  • Endpoints de sondagem de webshell
  • Payload ViewState no corpo da requisição POST

Regras YARA e Detecção Avançada

  • Detecta exploits conhecidos, webshells, payloads PowerShell codificados/ofuscados e binários suspeitos
  • As regras são aplicadas tanto a payloads brutos quanto decodificados (base64, UTF-16LE)
  • Facilmente extensível para novas ameaças
  • Regras Personalizadas: Você pode adicionar suas próprias regras YARA ao diretório yara_rules/
  • Exemplos de Regras: Para exemplos adicionais de regras e contribuições da comunidade, consulte awesome-yara

Dados Coletados e Exibidos

  • Metadados da requisição: método, caminho, IP, cabeçalhos, parâmetros de consulta, sistema aprimorado de tags (IOC/Pattern/Heuristic)
  • Corpos de POST: arquivos .bin nomeados por SHA256 com deduplicação (substitui os arquivos ZIP diários)
  • Resultados da análise profunda: descompressão de payload R7, correspondências YARA em conteúdo bruto + decodificado
  • Logs aprimorados: JSON orientado a eventos com captura do sensor e resultados do analyzer
  • Dashboard: filtragem de tags em tempo real, monitoramento de desempenho, alertas de exploits R7, exportação de inteligência

Início Rápido

Baixar ferramenta