
Ханипот для CVE-2025-53770 также известный как ToolShell
Docker-образный хоніпот, ориентированный на обнаружение и регистрацию попыток эксплуатации уязвимостей нулевого дня Microsoft SharePoint.
Этот хоніпот предназначен для раннего обнаружения и сбора данных об угрозах, а не для имитации полного окружения SharePoint или активности после эксплуатации.
Что делает этот хоніпот:
Что этот хоніпот НЕ делает:
Docker Compose
├── honeypot (Sensor - захват HTTP, порт 443, время отклика <100 мс)
├── analyzer (Движок глубокого анализа, обработка на основе тегов)
└── dashboard (Интеллектуальная панель, порт 8501)
HTTP-запрос → Sensor → Очередь событий → Analyzer → Dashboard
↓ ↓ ↓
Быстрый ответ SHA256 тело Глубокий анализ
Назначение тегов Хранилище YARA + R7
исходных тел
Ключевые улучшения:
flowchart TD
A[HTTP-запрос] --> B[Sensor: Назначение тегов]
B --> C{IOC на основе маршрутов}
B --> D{Обнаружение шаблонов}
B --> E{Эвристический анализ}
C --> F[Теги IOC]
D --> G[Теги Pattern]
E --> H[Теги Heuristic]
F --> I[JSON события + Хранилище тел]
G --> I
H --> I
I --> J[Очередь событий]
J --> K[Analyzer: Глубокий анализ]
K --> L{Конвейер на основе тегов}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET анализ]
L -->|LARGE_B64| N[Декодирование общего Base64]
L -->|Всегда| O[Сканирование YARA]
M --> P[Расширенный JSON события]
N --> P
O --> P
P --> Q[Интеллектуальная панель]
Индикаторы компрометации с высокой степенью уверенности, требующие немедленного внимания
IOC на основе конечных точек:
IOC:ENDPOINT_TOOLPANE - Доступ к /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Доступ к /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Доступ к /favicon.icoIOC:ENDPOINT_ACLEDITOR - Доступ к /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Доступ к конечной точке /_layouts/*.aspx общего видаIOC:WEBSHELL_PROBE - Обнаружение зондирования веб-шелловIOC, связанные с CVE:
IOC:CVE_2025_53771 - Обход аутентификации через завершающий слеш (CVE-2025-53771)IOC на основе параметров:
IOC:PARAM_DISPLAYMODE_EDIT - Обнаружен параметр DisplayMode=EditIOC:PARAM_TOOLPANE_REFERENCE - Значение параметра, ссылающееся на ToolPaneIOC на основе заголовков:
IOC:REFERER_SIGNOUT - Заголовок Referer содержит SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Подозрительный шаблон User-Agent (например, Firefox/120.0)Сигнатуры известных фреймворков эксплойтов и шаблонов полезных нагрузок
Сигнатуры эксплойтов:
PATTERN:R7_PAYLOAD - Эксплойт R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Попытка эксплуатации __VIEWSTATEPATTERN:YSOSERIAL - Инструмент десериализации Java (ключевое слово ysoserial)Шаблоны выполнения кода:
PATTERN:POWERSHELL - Обнаружены команды/скрипты PowerShellPATTERN:ASPX_WEBSHELL - Попытки загрузки ASPX веб-шеллаОбнаружение поведенческих аномалий для неизвестных угроз
Аномалии полезной нагрузки:
HEURISTIC:LARGE_PAYLOAD - Размер полезной нагрузки >1 КБ (1024 байта)HEURISTIC:LARGE_B64 - Содержимое Base64 длиннее 100 символовHEURISTIC:MULTIPLE_B64 - Несколько строк Base64 (>3)Аномалии параметров:
HEURISTIC:MANY_PARAMETERS - Чрезмерное количество параметров URL (>10)HEURISTIC:MISSING_CONTENT_TYPE - POST-запрос без Content-TypeHEURISTIC:MALFORMED_MULTIPART - Некорректные многокомпонентные данныеАномалии запросов:
HEURISTIC:UNUSUAL_METHOD - Необычные HTTP-методы (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Чрезвычайно длинный путь URL (>200 символов)HEURISTIC:UNKNOWN_ENDPOINT - Ненаблюдаемая конечная точка (маршрут перехвата всего)/ (маршрут перехвата всего)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx и /_layouts/16/ToolPane.aspx (POST/GET, параметры DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/Сгенерируйте самоподписанный сертификат:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
Соберите и запустите все сервисы:
cd ToolShell-Honeypot
sudo docker-compose up --build
Или используйте интерактивный скрипт управления:
./manage.sh
Выберите опцию 6 для запуска всех сервисов или запускайте компоненты по отдельности.
Проверьте хоніпот:
# Полный набор тестов, охватывающий все функции
./test_comprehensive.sh
Откройте панель управления:
Откройте http://localhost:8501 для просмотра интеллектуальной панели с:
Тестовые скрипты имитируют реальные сценарии атак. Проверьте панель управления для просмотра результатов, обнаружения IOC и анализа данных.
Для удобного управления хоніпотом и сервисами панели управления предоставлен скрипт управления.
Использование:
cd ToolShell-Honeypot
chmod +x manage.sh # (только первый раз)
./manage.sh
Пункты меню:
Шаблоны IOC, правила YARA и логика обнаружения основаны на реальных атакующих кампаниях и публичных разведывательных данных об угрозах для уязвимостей ToolShell/SharePoint, включая:
Соответствующие CVE: