Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ToolShellFinder — Verifica logs do IIS do Windows em busca de sinais de CVE-2025-53770 e CVE-2025-53771. | Kitploit
Ferramentas/GitHubGitHub/zach115th/toolshellfinder
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise ForenseSegurança WebForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubzach115th/toolshellfinder

ToolShellFinder

Verifica logs do IIS do Windows em busca de sinais de CVE-2025-53770 e CVE-2025-53771.

Ver Repositório
15há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛠️ ToolShellFinder: Detecção de CVE-2025-53770 e CVE-2025-53771

Um script PowerShell 7+ de alto desempenho para varrer logs do IIS e detectar sinais de exploração relacionados ao ToolShell, visando especificamente as vulnerabilidades de dia zero CVE-2025-53770 e CVE-2025-53771 no Microsoft SharePoint.

Este script foi montado às pressas para ajudar equipes de DFIR, administradores de sistemas e profissionais de segurança a identificar atividades suspeitas associadas a essas vulnerabilidades em ambientes SharePoint, sendo ideal para defensores que preferem PowerShell nativo.

A versão PS5 está sendo substituída pela versão PS7

  • A versão PS7 só funcionará no PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Sumário

  • Contexto
  • Principais Recursos
  • Requisitos
  • Como Usar
  • Lógica de Detecção
  • Referências
  • Resumo

⚠️ Contexto

CVE-2025-53770 e CVE-2025-53771 são vulnerabilidades divulgadas recentemente que afetam o Microsoft SharePoint, potencialmente permitindo execução remota de código e exploração por meio de solicitações maliciosas para /ToolPane.aspx, uploads suspeitos ou exploração de parâmetros ViewState. Os atacantes podem deixar vestígios forenses nos logs do IIS.


📌 Principais Recursos

  • 🔍 Varre os logs W3C do IIS recursivamente a partir de um diretório raiz fornecido.
  • 🧠 Detecta:
    • Abuso do ToolPane (exploração de ToolPane.aspx)
    • Acessos suspeitos a arquivos (ex.: spinstall.aspx, ghostfile.aspx, etc.)
    • Requisições de IPs maliciosos conhecidos (via lista de bloqueio externa)
  • ⚙️ Totalmente paralelizado usando ForEach-Object -Parallel para maior velocidade.
  • 🧾 Gera resultados em CSV para relatórios de DFIR ou ingestão em SIEM.

💻 Requisitos

  • PowerShell 7.0 ou superior
  • Acesso de administrador/leitura aos arquivos de log do IIS
  • Acesso à internet para obter a lista de bloqueio remota de IPs (opcional)

🚀 Como Usar

  1. Edite o topo do script:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. Execute o script:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. Os resultados serão salvos em:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Lógica de Detecção

✅ Conjunto de IoC 1 — CVE-2025-53771 (abuso do ToolPane)

  • POST ou GET para:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • Com a consulta:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • E referer:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ Conjunto de IoC 2 — CVE-2025-53770 (nomes de arquivos suspeitos)

  • Acesso a arquivos que correspondam a:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • Localizados em:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Com referer:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ Conjunto de IoC 3 — endereços de IP maliciosos

  • O script baixa dinamicamente uma lista de inteligência de ameaças de:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Referências

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – Análise do ToolShell
  • Orientação da Microsoft

✅ Resumo

ToolShellFinder é um script PowerShell rápido, flexível e testado em batalha para detectar exploração real de zero-days do SharePoint por meio da revisão de logs. Use-o em seu kit de ferramentas de DFIR para capturar o que seu EDR pode ter perdido.


Baixar ferramenta