
Ханипот для CVE-2025-53770 также известный как ToolShell
Docker-образный хоніпот, ориентированный на обнаружение и регистрацию попыток эксплуатации уязвимостей нулевого дня Microsoft SharePoint.
Этот хоніпот предназначен для раннего обнаружения и сбора данных об угрозах, а не для имитации полного окружения SharePoint или активности после эксплуатации.
Что делает этот хоніпот:
Что этот хоніпот НЕ делает:
Docker Compose
├── honeypot (Sensor - захват HTTP, порт 443, время отклика <100 мс)
├── analyzer (Движок глубокого анализа, обработка на основе тегов)
└── dashboard (Интеллектуальная панель, порт 8501)
HTTP-запрос → Sensor → Очередь событий → Analyzer → Dashboard
↓ ↓ ↓
Быстрый ответ SHA256 тело Глубокий анализ
Назначение тегов Хранилище YARA + R7
исходных тел
Ключевые улучшения:
flowchart TD
A[HTTP-запрос] --> B[Sensor: Назначение тегов]
B --> C{IOC на основе маршрутов}
B --> D{Обнаружение шаблонов}
B --> E{Эвристический анализ}
C --> F[Теги IOC]
D --> G[Теги Pattern]
E --> H[Теги Heuristic]
F --> I[JSON события + Хранилище тел]
G --> I
H --> I
I --> J[Очередь событий]
J --> K[Analyzer: Глубокий анализ]
K --> L{Конвейер на основе тегов}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET анализ]
L -->|LARGE_B64| N[Декодирование общего Base64]
L -->|Всегда| O[Сканирование YARA]
M --> P[Расширенный JSON события]
N --> P
O --> P
P --> Q[Интеллектуальная панель]
Индикаторы компрометации с высокой степенью уверенности, требующие немедленного внимания
IOC на основе конечных точек:
IOC:ENDPOINT_TOOLPANE - Доступ к /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Доступ к /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Доступ к /favicon.icoIOC:ENDPOINT_ACLEDITOR - Доступ к /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Доступ к конечной точке /_layouts/*.aspx общего видаIOC:WEBSHELL_PROBE - Обнаружение зондирования веб-шелловIOC, связанные с CVE:
IOC:CVE_2025_53771 - Обход аутентификации через завершающий слеш (CVE-2025-53771)IOC на основе параметров:
IOC:PARAM_DISPLAYMODE_EDIT - Обнаружен параметр DisplayMode=EditIOC:PARAM_TOOLPANE_REFERENCE - Значение параметра, ссылающееся на ToolPaneIOC на основе заголовков:
IOC:REFERER_SIGNOUT - Заголовок Referer содержит SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Подозрительный шаблон User-Agent (например, Firefox/120.0)Сигнатуры известных фреймворков эксплойтов и шаблонов полезных нагрузок
Сигнатуры эксплойтов:
PATTERN:R7_PAYLOAD - Эксплойт R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Попытка эксплуатации __VIEWSTATEPATTERN:YSOSERIAL - Инструмент десериализации Java (ключевое слово ysoserial)Шаблоны выполнения кода:
PATTERN:POWERSHELL - Обнаружены команды/скрипты PowerShellPATTERN:ASPX_WEBSHELL - Попытки загрузки ASPX веб-шеллаОбнаружение поведенческих аномалий для неизвестных угроз
Аномалии полезной нагрузки:
HEURISTIC:LARGE_PAYLOAD - Размер полезной нагрузки >1 КБ (1024 байта)HEURISTIC:LARGE_B64 - Содержимое Base64 длиннее 100 символовHEURISTIC:MULTIPLE_B64 - Несколько строк Base64 (>3)Аномалии параметров:
HEURISTIC:MANY_PARAMETERS - Чрезмерное количество параметров URL (>10)HEURISTIC:MISSING_CONTENT_TYPE - POST-запрос без Content-TypeHEURISTIC:MALFORMED_MULTIPART - Некорректные многокомпонентные данныеАномалии запросов:
HEURISTIC:UNUSUAL_METHOD - Необычные HTTP-методы (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Чрезвычайно длинный путь URL (>200 символов)HEURISTIC:UNKNOWN_ENDPOINT - Ненаблюдаемая конечная точка (маршрут перехвата всего)/ (маршрут перехвата всего)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx и /_layouts/16/ToolPane.aspx (POST/GET, параметры DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/