Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ToolShell-Honeypot — Ханипот для CVE-2025-53770 также известный как ToolShell | Kitploit
Инструменты/GitHubGitHub/bitsalv/toolshell-honeypot
Управление индикаторами компрометации (IOC)Анализ уязвимостейВеб-безопасностьСетевая безопасностьАнализ вредоносных программРазведка угрозОбнаружение ВторженийРеагирование на Инциденты
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

Ханипот для CVE-2025-53770 также известный как ToolShell

Репозиторий
201 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ToolShell-Honeypot (SharePoint Zero-Day)

Docker-образный хоніпот, ориентированный на обнаружение и регистрацию попыток эксплуатации уязвимостей нулевого дня Microsoft SharePoint.

Этот хоніпот предназначен для раннего обнаружения и сбора данных об угрозах, а не для имитации полного окружения SharePoint или активности после эксплуатации.

Основные возможности

  • Расширенное обнаружение на основе тегов (категории IOC, Pattern, Heuristic)
  • Анализ эксплойтов R7 Metasploit с полной декомпрессией полезной нагрузки
  • Время отклика менее 100 мс благодаря асинхронной архитектуре Sensor+Analyzer
  • Обнаружение на основе YARA как для исходных, так и для декомпрессированных полезных нагрузок
  • Регистрирует все HTTP-запросы с расширенным анализом и эмуляцией заголовков IIS
  • Интеллектуальная панель управления с аналитикой в реальном времени и фильтрацией по тегам
  • HTTPS с самоподписанным сертификатом
  • Модульная архитектура Docker из 3 сервисов

Охват и ограничения

Что делает этот хоніпот:

  • Обнаруживает и регистрирует попытки эксплуатации известных уязвимостей SharePoint (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771)
  • Захватывает полезные нагрузки, включая веб-шеллы, закодированные команды и обфусцированный контент
  • Предоставляет обнаружение на основе IOC и YARA для сбора данных об угрозах и исследований

Что этот хоніпот НЕ делает:

  • Не симулирует полную аутентификацию SharePoint, управление сессиями или динамическое содержимое
  • Не допускает взаимодействия после эксплуатации (например, выполнение команд веб-шелла, загрузка/скачивание файлов, латеральное перемещение)
  • Атакующие могут быстро понять, что система является хоніпотом, после первого ответа

Архитектура

Docker Compose
├── honeypot (Sensor - захват HTTP, порт 443, время отклика <100 мс)
├── analyzer (Движок глубокого анализа, обработка на основе тегов)  
└── dashboard (Интеллектуальная панель, порт 8501)

Поток данных

HTTP-запрос → Sensor → Очередь событий → Analyzer → Dashboard
             ↓          ↓             ↓
       Быстрый ответ  SHA256 тело   Глубокий анализ
       Назначение тегов Хранилище   YARA + R7
                       исходных тел

Ключевые улучшения:

  • Асинхронная обработка (ответы никогда не блокируются анализом)
  • Конвейер на основе тегов (классификация IOC/Pattern/Heuristic)
  • Полный анализ эксплойтов R7 (Gzip→Base64→.NET декомпрессия)
  • Дедупликация тел на основе SHA256

Конвейер обнаружения

flowchart TD
    A[HTTP-запрос] --> B[Sensor: Назначение тегов]
    B --> C{IOC на основе маршрутов}
    B --> D{Обнаружение шаблонов}  
    B --> E{Эвристический анализ}
    C --> F[Теги IOC]
    D --> G[Теги Pattern]
    E --> H[Теги Heuristic]
    F --> I[JSON события + Хранилище тел]
    G --> I
    H --> I
    I --> J[Очередь событий]
    J --> K[Analyzer: Глубокий анализ]
    K --> L{Конвейер на основе тегов}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET анализ]
    L -->|LARGE_B64| N[Декодирование общего Base64]
    L -->|Всегда| O[Сканирование YARA]
    M --> P[Расширенный JSON события]
    N --> P
    O --> P
    P --> Q[Интеллектуальная панель]

Категории тегов

  • Теги IOC: Индикаторы с высокой степенью уверенности (IOC:ENDPOINT_TOOLPANE, IOC:CVE_2025_53771)
  • Теги Pattern: Известные сигнатуры эксплойтов (PATTERN:R7_PAYLOAD, PATTERN:YSOSERIAL)
  • Теги Heuristic: Обнаружение аномалий (HEURISTIC:LARGE_B64, HEURISTIC:UNUSUAL_METHOD)

Справочник доступных тегов

🔴 Теги IOC (Индикаторы высокого риска)

Индикаторы компрометации с высокой степенью уверенности, требующие немедленного внимания

IOC на основе конечных точек:

  • IOC:ENDPOINT_TOOLPANE - Доступ к /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - Доступ к /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - Доступ к /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - Доступ к /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - Доступ к конечной точке /_layouts/*.aspx общего вида
  • IOC:WEBSHELL_PROBE - Обнаружение зондирования веб-шеллов

IOC, связанные с CVE:

  • IOC:CVE_2025_53771 - Обход аутентификации через завершающий слеш (CVE-2025-53771)

IOC на основе параметров:

  • IOC:PARAM_DISPLAYMODE_EDIT - Обнаружен параметр DisplayMode=Edit
  • IOC:PARAM_TOOLPANE_REFERENCE - Значение параметра, ссылающееся на ToolPane

IOC на основе заголовков:

  • IOC:REFERER_SIGNOUT - Заголовок Referer содержит SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - Подозрительный шаблон User-Agent (например, Firefox/120.0)

🟠 Теги Pattern (Известные эксплойты)

Сигнатуры известных фреймворков эксплойтов и шаблонов полезных нагрузок

Сигнатуры эксплойтов:

  • PATTERN:R7_PAYLOAD - Эксплойт R7 Metasploit (MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - Попытка эксплуатации __VIEWSTATE
  • PATTERN:YSOSERIAL - Инструмент десериализации Java (ключевое слово ysoserial)

Шаблоны выполнения кода:

  • PATTERN:POWERSHELL - Обнаружены команды/скрипты PowerShell
  • PATTERN:ASPX_WEBSHELL - Попытки загрузки ASPX веб-шелла

🟡 Теги Heuristic (Обнаружение аномалий)

Обнаружение поведенческих аномалий для неизвестных угроз

Аномалии полезной нагрузки:

  • HEURISTIC:LARGE_PAYLOAD - Размер полезной нагрузки >1 КБ (1024 байта)
  • HEURISTIC:LARGE_B64 - Содержимое Base64 длиннее 100 символов
  • HEURISTIC:MULTIPLE_B64 - Несколько строк Base64 (>3)

Аномалии параметров:

  • HEURISTIC:MANY_PARAMETERS - Чрезмерное количество параметров URL (>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - POST-запрос без Content-Type
  • HEURISTIC:MALFORMED_MULTIPART - Некорректные многокомпонентные данные

Аномалии запросов:

  • HEURISTIC:UNUSUAL_METHOD - Необычные HTTP-методы (PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - Чрезвычайно длинный путь URL (>200 символов)
  • HEURISTIC:UNKNOWN_ENDPOINT - Ненаблюдаемая конечная точка (маршрут перехвата всего)

Отслеживаемые конечные точки и шаблоны

  • / (маршрут перехвата всего)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx и /_layouts/16/ToolPane.aspx (POST/GET, параметры DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspx

Индикаторы компрометации (IOC)

  • Конечная точка эксплойта ToolPane (с подозрительными параметрами)
  • Параметр DisplayMode=Edit
  • Параметр a=/ToolPane.aspx
  • Referer SignOut.aspx
  • Подозрительный User-Agent (например, Firefox/120.0)
  • Конечные точки зондирования веб-шеллов
  • Полезная нагрузка ViewState в теле POST

Правила YARA и расширенное обнаружение

  • Обнаруживает известные эксплойты, веб-шеллы, закодированные/обфусцированные полезные нагрузки PowerShell и подозрительные бинарные файлы
  • Правила применяются как к исходным, так и к декодированным (base64, UTF-16LE) полезным нагрузкам
  • Легко расширяется для новых угроз
  • Пользовательские правила: Вы можете добавлять свои собственные правила YARA в каталог yara_rules/
  • Примеры правил: Дополнительные примеры правил и вклад сообщества см. в awesome-yara
Скачать инструмент