
Micro-postmortem de incidente reproduzível para Microsoft SharePoint on-premises "ToolShell" (CVE-2025-53770): instantâneo ATT&CK, tabela de "logs que importam", três caçadas (KQL/SPL/Sigma), comunicações das primeiras 4 horas, dados de exemplo e figuras. Criado para triagem rápida; sem dados organizacionais; SharePoint Online fora do escopo.
Este kit realiza a triagem da campanha de dia zero “ToolShell” de meados de 2025 contra o Microsoft SharePoint Server local; o SharePoint Online está fora do escopo. Ele fornece caças reproduzíveis de ponta a ponta, comunicações e figuras sem depender de dados externos.
Por que este repositório existe: acelerar a triagem de analistas com detecções reproduzíveis e comunicações executivas alinhadas.
Técnicas enfatizadas: T1190 (Explorar Aplicativo Exposto Publicamente), T1059.001 (PowerShell), T1505.003 (Web Shell), T1078 (Contas Válidas), T1027 (Arquivos Ofuscados/Complicados), T1003 (Dump de Credenciais do SO), T1082 (Descoberta de Informações do Sistema), T1021 (Serviços Remotos), T1071 (Protocolo de Camada de Aplicação), T1567 (Exfiltração por Serviços Web).

| Fase | Sinal | Fonte do Log | Campos Chave | Padrão de Exemplo |
|---|---|---|---|---|
| Camada Web/IIS | Blobs longos de __VIEWSTATE, POSTs incomuns para /_layouts/*, UAs raros, picos de 500/404 | Logs IIS/W3C, ULS do SharePoint | cs-uri-stem, cs-useragent, sc-status, tamanho da carga | Picos de grandes corpos POST seguidos de erros 500 |
| Execução de processo | w3wp.exe -> cmd.exe -> powershell.exe com -enc ou -EncodedCommand | Segurança do Windows 4688 | ParentProcessName, NewProcessName, CommandLine, Account | C:\Windows\System32\inetsrv\w3wp.exe gerando PowerShell com carga codificada |
| Criação de arquivo/webshell | Quedas inesperadas de .aspx em \inetpub\wwwroot\wss\... ou \_layouts\... | Sysmon 11 / feeds de integridade de arquivos | TargetFilename, Image, Hashes | Novo .aspx em \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\ |
| Identidade/token | Emissão anormal de sessão, ações de administrador rastreadas até contas de serviço | ULS do SharePoint, logs do AD FS | User, ClientIP, CorrelationId, reinvindicações de token | Conta de serviço emitindo múltiplos tokens de alto privilégio |
| DNS/Proxy | Domínios recém-vistos de baixa prevalência após anomalias no IIS | Logs de DNS, proxy, firewall | query, src_ip, count, scores de prevalência | Domínio visto pela primeira vez resolvendo logo após execução do PowerShell |
hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Capture PowerShell codificado gerado a partir do worker do IIS.hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Identifique arquivos .aspx inesperados nas raízes web do SharePoint.hunts/dns_newly_seen_post_iis_anomaly.kql · SPL · Sigma: Traga à tona domínios DNS de baixa prevalência após anomalias no IIS e processos filhos suspeitos do IIS.samples/example_events.json para obter entradas representativas do Windows Security 4688, Sysmon 11 e DNS alinhadas a cada caça (ruído benigno incluído).Account da conta de serviço do pool de aplicativos, CommandLine contendo -enc, com 3 acertos maliciosos e 1 nota de script admin benigno..aspx em \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ durante a hora do ataque e uma entrada de implantação benigna.cdn-msupdate.example, toolshare-sync.example vinculados ao IP do host IIS com <5 consultas totais em 24h mais um domínio CDN corporativo benigno ignorado pelo limiar.comms/first_4h.md para modelos e placeholders prontos para envio.figures/decision-tree.png espelha a lógica ASCII no pacote de comunicações.Pesquisa de fornecedores: