Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ToolShell-Honeypot — Ханипот для CVE-2025-53770 также известный как ToolShell | Kitploit
Инструменты/GitHubGitHub/bitsalv/toolshell-honeypot
Управление индикаторами компрометации (IOC)Анализ уязвимостейВеб-безопасностьСетевая безопасностьАнализ вредоносных программРазведка угрозОбнаружение ВторженийРеагирование на Инциденты
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Ханипот для CVE-2025-53770 также известный как ToolShell

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ToolShell-Honeypot (SharePoint Zero-Day)

Docker-образный хоніпот, ориентированный на обнаружение и регистрацию попыток эксплуатации уязвимостей нулевого дня Microsoft SharePoint.

Этот хоніпот предназначен для раннего обнаружения и сбора данных об угрозах, а не для имитации полного окружения SharePoint или активности после эксплуатации.

Основные возможности

  • Расширенное обнаружение на основе тегов (категории IOC, Pattern, Heuristic)
  • Анализ эксплойтов R7 Metasploit с полной декомпрессией полезной нагрузки
  • Время отклика менее 100 мс благодаря асинхронной архитектуре Sensor+Analyzer
  • Обнаружение на основе YARA как для исходных, так и для декомпрессированных полезных нагрузок
  • Регистрирует все HTTP-запросы с расширенным анализом и эмуляцией заголовков IIS
  • Интеллектуальная панель управления с аналитикой в реальном времени и фильтрацией по тегам
  • HTTPS с самоподписанным сертификатом
  • Модульная архитектура Docker из 3 сервисов

Охват и ограничения

Что делает этот хоніпот:

  • Обнаруживает и регистрирует попытки эксплуатации известных уязвимостей SharePoint (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Захватывает полезные нагрузки, включая веб-шеллы, закодированные команды и обфусцированный контент
  • Предоставляет обнаружение на основе IOC и YARA для сбора данных об угрозах и исследований

Что этот хоніпот НЕ делает:

  • Не симулирует полную аутентификацию SharePoint, управление сессиями или динамическое содержимое
  • Не допускает взаимодействия после эксплуатации (например, выполнение команд веб-шелла, загрузка/скачивание файлов, латеральное перемещение)
  • Атакующие могут быстро понять, что система является хоніпотом, после первого ответа

Архитектура

root@kitploit:~
Docker Compose
├── honeypot (Sensor - захват HTTP, порт 443, время отклика <100 мс)
├── analyzer (Движок глубокого анализа, обработка на основе тегов)  
└── dashboard (Интеллектуальная панель, порт 8501)

Поток данных

root@kitploit:~
HTTP-запрос → Sensor → Очередь событий → Analyzer → Dashboard
             ↓          ↓             ↓
       Быстрый ответ  SHA256 тело   Глубокий анализ
       Назначение тегов Хранилище   YARA + R7
                       исходных тел

Ключевые улучшения:

  • Асинхронная обработка (ответы никогда не блокируются анализом)
  • Конвейер на основе тегов (классификация IOC/Pattern/Heuristic)
  • Полный анализ эксплойтов R7 (Gzip→Base64→.NET декомпрессия)
  • Дедупликация тел на основе SHA256

Конвейер обнаружения

root@kitploit:~
flowchart TD
    A[HTTP-запрос] --> B[Sensor: Назначение тегов]
    B --> C{IOC на основе маршрутов}
    B --> D{Обнаружение шаблонов}  
    B --> E{Эвристический анализ}
    C --> F[Теги IOC]
    D --> G[Теги Pattern]
    E --> H[Теги Heuristic]
    F --> I[JSON события + Хранилище тел]
    G --> I
    H --> I
    I --> J[Очередь событий]
    J --> K[Analyzer: Глубокий анализ]
    K --> L{Конвейер на основе тегов}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET анализ]
    L -->|LARGE_B64| N[Декодирование общего Base64]
    L -->|Всегда| O[Сканирование YARA]
    M --> P[Расширенный JSON события]
    N --> P
    O --> P
    P --> Q[Интеллектуальная панель]

Категории тегов

  • Теги IOC: Индикаторы с высокой степенью уверенности (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Теги Pattern: Известные сигнатуры эксплойтов (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Теги Heuristic: Обнаружение аномалий (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Справочник доступных тегов

🔴 Теги IOC (Индикаторы высокого риска)

Индикаторы компрометации с высокой степенью уверенности, требующие немедленного внимания

IOC на основе конечных точек:

  • IOC:ENDPOINT_TOOLPANE - Доступ к /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Доступ к /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Доступ к /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Доступ к /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Доступ к конечной точке /_layouts/*.aspx общего вида
  • IOC:WEBSHELL_PROBE - Обнаружение зондирования веб-шеллов

IOC, связанные с CVE:

  • IOC:CVE_2025_53771 - Обход аутентификации через завершающий слеш (CVE-2025-53771)

IOC на основе параметров:

  • IOC:PARAM_DISPLAYMODE_EDIT - Обнаружен параметр DisplayMode=Edit
  • IOC:PARAM_TOOLPANE_REFERENCE - Значение параметра, ссылающееся на ToolPane

IOC на основе заголовков:

  • IOC:REFERER_SIGNOUT - Заголовок Referer содержит SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Подозрительный шаблон User-Agent (например, Firefox/120.0)

🟠 Теги Pattern (Известные эксплойты)

Сигнатуры известных фреймворков эксплойтов и шаблонов полезных нагрузок

Сигнатуры эксплойтов:

  • PATTERN:R7_PAYLOAD - Эксплойт R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - Попытка эксплуатации __VIEWSTATE
  • PATTERN:YSOSERIAL - Инструмент десериализации Java (ключевое слово ysoserial)

Шаблоны выполнения кода:

  • PATTERN:POWERSHELL - Обнаружены команды/скрипты PowerShell
  • PATTERN:ASPX_WEBSHELL - Попытки загрузки ASPX веб-шелла

🟡 Теги Heuristic (Обнаружение аномалий)

Обнаружение поведенческих аномалий для неизвестных угроз

Аномалии полезной нагрузки:

  • HEURISTIC:LARGE_PAYLOAD - Размер полезной нагрузки >1 КБ (1024 байта)
  • HEURISTIC:LARGE_B64 - Содержимое Base64 длиннее 100 символов
  • HEURISTIC:MULTIPLE_B64 - Несколько строк Base64 (>3)

Аномалии параметров:

  • HEURISTIC:MANY_PARAMETERS - Чрезмерное количество параметров URL (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - POST-запрос без Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Некорректные многокомпонентные данные

Аномалии запросов:

  • HEURISTIC:UNUSUAL_METHOD - Необычные HTTP-методы (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Чрезвычайно длинный путь URL (>200 символов)
  • HEURISTIC:UNKNOWN_ENDPOINT - Ненаблюдаемая конечная точка (маршрут перехвата всего)

Отслеживаемые конечные точки и шаблоны

  • / (маршрут перехвата всего)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx и /_layouts/16/ToolPane.aspx (POST/GET, параметры DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Индикаторы компрометации (IOC)

  • Конечная точка эксплойта ToolPane (с подозрительными параметрами)
  • Параметр DisplayMode=Edit
  • Параметр a=/ToolPane.aspx
  • Referer SignOut.aspx
  • Подозрительный User-Agent (например, Firefox/120.0)
  • Конечные точки зондирования веб-шеллов
  • Полезная нагрузка ViewState в теле POST

Правила YARA и расширенное обнаружение

  • Обнаруживает известные эксплойты, веб-шеллы, закодированные/обфусцированные полезные нагрузки PowerShell и подозрительные бинарные файлы
  • Правила применяются как к исходным, так и к декодированным (base64, UTF-16LE) полезным нагрузкам
  • Легко расширяется для новых угроз
  • Пользовательские правила: Вы можете добавлять свои собственные правила YARA в каталог yara_rules/
  • Примеры правил: Дополнительные примеры правил и вклад сообщества см. в awesome-yara

Собираемые и отображаемые данные

  • Метаданные запроса: метод, путь, IP, заголовки, аргументы запроса, расширенная система тегов (IOC/Pattern/Heuristic)
  • Тела POST: файлы .bin с именем SHA256, дедупликация (заменяет ежедневные ZIP-архивы)
  • Результаты глубокого анализа: декомпрессия полезной нагрузки R7, совпадения YARA для исходного и декодированного содержимого
  • Расширенные журналы: JSON на основе событий с результатами захвата сенсора и анализатора
  • Панель управления: фильтрация по тегам в реальном времени, мониторинг производительности, оповещения об эксплойтах R7, экспорт разведывательных данных

Быстрый старт

  1. Сгенерируйте самоподписанный сертификат:

    root@kitploit:~
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. Соберите и запустите все сервисы:

    root@kitploit:~
    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    Или используйте интерактивный скрипт управления:

    root@kitploit:~
    ./manage.sh
    

    Выберите опцию 6 для запуска всех сервисов или запускайте компоненты по отдельности.

  3. Проверьте хоніпот:

    root@kitploit:~
    # Полный набор тестов, охватывающий все функции
    ./test_comprehensive.sh
    
  4. Откройте панель управления: Откройте http://localhost:8501 для просмотра интеллектуальной панели с:

    • Фильтрацией по тегам (категории IOC, Pattern, Heuristic)
    • Оповещениями об обнаружении эксплойтов R7 с состоянием декомпрессии полезных нагрузок
    • Метриками производительности в реальном времени (время отклика, скорость анализа)
    • Возможностями экспорта (JSON, CSV, исходные полезные нагрузки)

    Тестовые скрипты имитируют реальные сценарии атак. Проверьте панель управления для просмотра результатов, обнаружения IOC и анализа данных.

Управление сервисами (manage.sh)

Для удобного управления хоніпотом и сервисами панели управления предоставлен скрипт управления.

Использование:

root@kitploit:~
cd ToolShell-Honeypot
chmod +x manage.sh   # (только первый раз)
./manage.sh

Пункты меню:

  • 0: Собрать все Docker-образы
  • 1: Запустить только хоніпот (сенсор)
  • 2: Запустить только анализатор
  • 3: Запустить только панель управления
  • 4: Запустить хоніпот + анализатор
  • 5: Запустить анализатор + панель управления
  • 6: Запустить все сервисы (хоніпот + анализатор + панель управления)
  • 7: Показать статус
  • 8-11: Остановить отдельные сервисы
  • q: Выход

Примечания

  • Данные сохраняются в ./data со структурой: /raw_bodies, /events/{new,processed,error}
  • Дедупликация тел на основе SHA256 (заменяет ежедневные ZIP-архивы)
  • Панель управления, хоніпот (сенсор) и анализатор разделены для безопасности и производительности
  • access.log совместим с SIEM и содержит расширенную информацию о тегах
  • Время отклика менее 100 мс достигается за счет асинхронной обработки

Разведывательные данные об угрозах и логика обнаружения

Шаблоны IOC, правила YARA и логика обнаружения основаны на реальных атакующих кампаниях и публичных разведывательных данных об угрозах для уязвимостей ToolShell/SharePoint, включая:

  • Попытки эксплуатации конечных точек ToolPane.aspx с определенными параметрами
  • Использование известных вредоносных заголовков Referer и User-Agent
  • Зондирование конечных точек веб-шеллов
  • Обнаружение полезных нагрузок ViewState в теле POST
  • Передовые методы обфускации PowerShell и доставки веб-шеллов

Соответствующие CVE:

  • CVE-2025-49704: Неправильный контроль генерации кода (внедрение кода) в SharePoint
  • CVE-2025-49706: Неправильная аутентификация в SharePoint
  • CVE-2025-53770: Десериализация недоверенных данных в SharePoint
  • CVE-2025-53771: Path traversal в SharePoint

TODO

  • Оповещение через webhook, расширенный анализ, интеграция с SIEM, аутентификация панели управления, расширение возможностей хоніпота для имитации аутентификации, управления сессиями, динамического контента, ограниченного взаимодействия после эксплуатации (например, выполнение команд веб-шелла, загрузка/скачивание файлов) для более глубокого вовлечения атакующих и анализа и многое другое...
Скачать инструмент