
Honeypot para CVE-2025-53770, também conhecido como ToolShell
Um honeypot baseado em Docker focado em detectar e registrar tentativas de exploração contra vulnerabilidades zero-day do Microsoft SharePoint.
Este honeypot foi projetado para detecção precoce e inteligência de ameaças, não para simular um ambiente SharePoint completo ou atividade pós-exploração.
O que este honeypot faz:
O que este honeypot NÃO faz:
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)
└── dashboard (Intelligence dashboard, port 8501)
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
↓ ↓ ↓
Fast Response SHA256 Body Deep Analysis
Tag Assignment Raw Storage YARA + R7
Principais Melhorias:
flowchart TD
A[HTTP Request] --> B[Sensor: Tag Assignment]
B --> C{Route-Based IOCs}
B --> D{Pattern Detection}
B --> E{Heuristic Analysis}
C --> F[IOC Tags]
D --> G[Pattern Tags]
E --> H[Heuristic Tags]
F --> I[Event JSON + Body Storage]
G --> I
H --> I
I --> J[Event Queue]
J --> K[Analyzer: Deep Analysis]
K --> L{Tag-Driven Pipeline}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
L -->|LARGE_B64| N[Generic Base64 Decoding]
L -->|Always| O[YARA Scanning]
M --> P[Enhanced Event JSON]
N --> P
O --> P
P --> Q[Dashboard Intelligence]
Indicadores de comprometimento de alta confiança com prioridade de alerta imediata
IOCs baseados em endpoints:
IOC:ENDPOINT_TOOLPANE - Acesso a /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Acesso a /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Acesso a /favicon.icoIOC:ENDPOINT_ACLEDITOR - Acesso a /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Acesso genérico a endpoints /_layouts/*.aspxIOC:WEBSHELL_PROBE - Detecção de sondagem de endpoint de webshellIOCs específicos de CVE:
IOC:CVE_2025_53771 - Bypass de autenticação por barra final (trailing slash) (CVE-2025-53771)IOCs baseados em parâmetros:
IOC:PARAM_DISPLAYMODE_EDIT - Parâmetro DisplayMode=Edit detectadoIOC:PARAM_TOOLPANE_REFERENCE - Valor de parâmetro que referencia ToolPaneIOCs baseados em cabeçalhos:
IOC:REFERER_SIGNOUT - Cabeçalho Referer contém SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Padrão suspeito de User-Agent (ex.: Firefox/120.0)Assinaturas de frameworks de exploits conhecidos e padrões de payloads
Assinaturas de Exploits:
PATTERN:R7_PAYLOAD - Exploit R7 do Metasploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Tentativa de exploração de __VIEWSTATEPATTERN:YSOSERIAL - Ferramenta de desserialização Java (palavra-chave ysoserial)Padrões de Execução de Código:
PATTERN:POWERSHELL - Comandos/scripts do PowerShell detectadosPATTERN:ASPX_WEBSHELL - Tentativas de upload de webshell ASPXDetecção comportamental de anomalias para ameaças desconhecidas
Anomalias de Payload:
HEURISTIC:LARGE_PAYLOAD - Tamanho do payload >1KB (1024 bytes)HEURISTIC:LARGE_B64 - Conteúdo Base64 >100 caracteresHEURISTIC:MULTIPLE_B64 - Múltiplas strings Base64 (>3)Anomalias de Parâmetros:
HEURISTIC:MANY_PARAMETERS - Parâmetros de URL excessivos (>10)HEURISTIC:MISSING_CONTENT_TYPE - Requisição POST sem Content-TypeHEURISTIC:MALFORMED_MULTIPART - Dados multipart malformadosAnomalias de Requisição:
HEURISTIC:UNUSUAL_METHOD - Métodos HTTP incomuns (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Caminho de URL extremamente longo (>200 caracteres)HEURISTIC:UNKNOWN_ENDPOINT - Endpoint não monitorado (rota catch-all)/ (catch-all)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx e /_layouts/16/ToolPane.aspx (POST/GET, parâmetros DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/