
Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope.
Этот набор инструментов проводит триаж кампании нулевого дня “ToolShell” середины 2025 года против локального Microsoft SharePoint Server; SharePoint Online не входит в область действия. Он предоставляет сквозные воспроизводимые охоты, коммуникации и схемы без использования внешних данных.
Почему существует этот репозиторий: ускорить триаж аналитика с помощью воспроизводимых детекций и согласованных коммуникаций для руководства.
Подчеркнутые техники: T1190 (Эксплуатация приложения, доступного из интернета), T1059.001 (PowerShell), T1505.003 (Веб-шелл), T1078 (Действительные учетные записи), T1027 (Обфусцированные/усложненные файлы), T1003 (Сброс учетных данных ОС), T1082 (Сбор информации о системе), T1021 (Удаленные службы), T1071 (Протокол прикладного уровня), T1567 (Эксфильтрация через веб-сервисы).

hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Обнаружить закодированный PowerShell, порожденный из рабочего процесса IIS.hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Определить неожиданные файлы .aspx в корневых веб-каталогах SharePoint.hunts/dns_newly_seen_post_iis_anomaly.kql · · : Выявить DNS-домены с низкой распространенностью после аномалий IIS и подозрительных дочерних процессов IIS.samples/example_events.json для образцов записей Windows Security 4688, Sysmon 11 и DNS, соответствующих каждой охоте (включая безвредный шум).Account служебной учетной записи пула приложений, CommandLine, содержащий -enc, с 3 вредоносными срабатываниями и 1 примечанием о безвредном скрипте администратора..aspx в \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ в час атаки и одна запись безвредного развертывания.cdn-msupdate.example, toolshare-sync.example, привязанные к IP-адресу узла IIS, с <5 общими запросами за 24 часа, плюс один безвредный корпоративный CDN-домен, игнорируемый порогом.comms/first_4h.md для готовых к отправке шаблонов и заполнителей.figures/decision-tree.png отражает ASCII-логику в пакете коммуникаций.Исследования вендоров:
index=*, SecurityEvent, Sysmon) в соответствии с локальными моделями данных (например, m365:security, wineventlog).Account, ClientIP, TargetFilename) на специфичные для среды псевдонимы или нормализованные схемы (например, user, ip_src, file_path).ago(24h) или самые ранние окна в соответствии с удержанием данных и задержкой обнаружения.| Этап | Сигнал | Источник журнала | Ключевые поля | Пример шаблона |
|---|
| Веб-уровень/IIS | Длинные блоки __VIEWSTATE, необычные POST на /_layouts/*, редкие UA, всплески 500/404 | Журналы IIS/W3C, SharePoint ULS | cs-uri-stem, cs-useragent, sc-status, длина полезной нагрузки | Всплески больших тел POST с последующими ошибками 500 |
| Выполнение процесса | w3wp.exe -> cmd.exe -> powershell.exe с -enc или -EncodedCommand | Журнал безопасности Windows 4688 | ParentProcessName, NewProcessName, CommandLine, Account | C:\Windows\System32\inetsrv\w3wp.exe порождает PowerShell с закодированной полезной нагрузкой |
| Создание файла/веб-шелл | Неожиданные .aspx файлы в \inetpub\wwwroot\wss\... или \_layouts\... | Sysmon 11 / Каналы целостности файлов | TargetFilename, Image, Hashes | Новый .aspx в \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\ |
| Идентификация/токен | Аномальная выдача сессий, действия администратора, отслеженные до служебных учетных записей | Журналы SharePoint ULS, AD FS | User, ClientIP, CorrelationId, утверждения токена | Служебная учетная запись, выпускающая несколько токенов с высокими привилегиями |
| DNS/Прокси | Недавно замеченные домены с низкой распространенностью после аномалий IIS | Журналы DNS, прокси, брандмауэра | query, src_ip, count, показатели распространенности | Впервые замеченный домен, резолвинг которого происходит вскоре после выполнения PowerShell |