Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sharepoint-toolshell-micro-postmortem — Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope. | Kitploit
Инструменты/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconnaissanceVulnerability AnalysisForensicsWeb SecurityPenetration TestingThreat IntelligenceLearning & EducationIncident ResponseCurated Resources

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Log Analysis
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

Репозиторий
18 месяцев назадЕщё не проверено

Описание

Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope.

Поделиться

Инцидент Микро-Постмортем — Кампания Microsoft SharePoint (On-Prem) “ToolShell”

Этот набор инструментов проводит триаж кампании нулевого дня “ToolShell” середины 2025 года против локального Microsoft SharePoint Server; SharePoint Online не входит в область действия. Он предоставляет сквозные воспроизводимые охоты, коммуникации и схемы без использования внешних данных.

Почему существует этот репозиторий: ускорить триаж аналитика с помощью воспроизводимых детекций и согласованных коммуникаций для руководства.

Область применения и допущения

  • Только локальный Microsoft SharePoint Server.
  • Вероятный поток атаки: доступный из интернета SharePoint/IIS → создание десериализации/злоупотребление ViewState → развертывание веб-шелла → возможная кража machineKey/ValidationKey → подделка токенов → RCE/горизонтальное перемещение.
  • Только синтетические, иллюстративные данные; нет реальной телеметрии организации или проприетарных IOCs.

Снимок ATT&CK

Подчеркнутые техники: T1190 (Эксплуатация приложения, доступного из интернета), T1059.001 (PowerShell), T1505.003 (Веб-шелл), T1078 (Действительные учетные записи), T1027 (Обфусцированные/усложненные файлы), T1003 (Сброс учетных данных ОС), T1082 (Сбор информации о системе), T1021 (Удаленные службы), T1071 (Протокол прикладного уровня), T1567 (Эксфильтрация через веб-сервисы).

ATT&CK mini map

Журналы, которые имеют значение (Таблица)

Запустите эти охоты сейчас

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma: Обнаружить закодированный PowerShell, порожденный из рабочего процесса IIS.
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma: Определить неожиданные файлы .aspx в корневых веб-каталогах SharePoint.
  • hunts/dns_newly_seen_post_iis_anomaly.kql · · : Выявить DNS-домены с низкой распространенностью после аномалий IIS и подозрительных дочерних процессов IIS.

Как воспроизвести в этом репозитории

  • Просмотрите samples/example_events.json для образцов записей Windows Security 4688, Sysmon 11 и DNS, соответствующих каждой охоте (включая безвредный шум).
  • Ожидаемые результаты (сокращенно):
    • Охота на порождение PowerShell: Account служебной учетной записи пула приложений, CommandLine, содержащий -enc, с 3 вредоносными срабатываниями и 1 примечанием о безвредном скрипте администратора.
    • Охота на создание файла веб-шелла: агрегация, показывающая 2 пути .aspx в \inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\ в час атаки и одна запись безвредного развертывания.
    • Охота на недавно замеченные DNS: домены cdn-msupdate.example, toolshare-sync.example, привязанные к IP-адресу узла IIS, с <5 общими запросами за 24 часа, плюс один безвредный корпоративный CDN-домен, игнорируемый порогом.
  • Настройка ложных срабатываний: согласуйте белые списки с задокументированными окнами автоматизации администратора, заявками на изменения развертывания, известными CDN-доменами и запланированными задачами обслуживания. Настройте временные интервалы и пороги распространенности на основе норм платформы; отслеживайте поведение служебных учетных записей с помощью сравнения базовых линий.

Первые 4 часа — План коммуникаций

  • Смотрите comms/first_4h.md для готовых к отправке шаблонов и заполнителей.
  • Расписание: T+0–30 уведомление о триаже (заинтересованные стороны проинформированы), T+30–120 ежечасные стендапы по определению масштаба, T+120–240 статус сдерживания плюс краткий отчет для руководства, согласованный с деревом решений.
  • Визуализация дерева решений: figures/decision-tree.png отражает ASCII-логику в пакете коммуникаций.

Фальсифицируемость и ограничения

  • Если автоматизация пула приложений IIS легитимно запускает PowerShell с закодированными сценариями (например, инструменты DevOps), охота на PowerShell сработает; поддерживайте белые списки обслуживания и отслеживайте известные учетные записи автоматизации.
  • Быстрая очистка злоумышленником или альтернативные инструменты (например, неуправляемые веб-шеллы CLR, сборки C#) могут обойти телеметрию создания файлов, особенно если покрытие Sysmon неполное или подвержено взлому.

Будущая работа (опционально)

  • Ограждения AppSec для приложений, смежных с SharePoint: сканирование секретов для machine keys, проверки CI на опасные шаблоны десериализации и мониторинг целостности корневого веб-каталога во время конвейеров сборки.

Источники (нецитируемые, общие ссылки)

  • Руководство Microsoft по безопасности (локальная область применения): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE (локальный SharePoint середины 2025 года): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • Консультация CISA/MAR (SharePoint середины 2025 года): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

Исследования вендоров:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (поиск: “SharePoint ToolShell CVE-2025-53770”)

Послесборочные заметки — Как адаптировать к реальному SIEM/EDR

  • Обновите имена индексов/таблиц (index=*, SecurityEvent, Sysmon) в соответствии с локальными моделями данных (например, m365:security, wineventlog).
  • Замените поля-заполнители (Account, ClientIP, TargetFilename) на специфичные для среды псевдонимы или нормализованные схемы (например, user, ip_src, file_path).
  • Подтвердите согласование часового пояса; настройте ago(24h) или самые ранние окна в соответствии с удержанием данных и задержкой обнаружения.
  • Встройте специфичные для среды белые списки (служебные учетные записи, хосты развертывания) для уменьшения шума при сохранении покрытия злоумышленника.
Скачать инструмент
ЭтапСигналИсточник журналаКлючевые поляПример шаблона
Веб-уровень/IISДлинные блоки __VIEWSTATE, необычные POST на /_layouts/*, редкие UA, всплески 500/404Журналы IIS/W3C, SharePoint ULScs-uri-stem, cs-useragent, sc-status, длина полезной нагрузкиВсплески больших тел POST с последующими ошибками 500
Выполнение процессаw3wp.exe -> cmd.exe -> powershell.exe с -enc или -EncodedCommandЖурнал безопасности Windows 4688ParentProcessName, NewProcessName, CommandLine, AccountC:\Windows\System32\inetsrv\w3wp.exe порождает PowerShell с закодированной полезной нагрузкой
Создание файла/веб-шеллНеожиданные .aspx файлы в \inetpub\wwwroot\wss\... или \_layouts\...Sysmon 11 / Каналы целостности файловTargetFilename, Image, HashesНовый .aspx в \inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\
Идентификация/токенАномальная выдача сессий, действия администратора, отслеженные до служебных учетных записейЖурналы SharePoint ULS, AD FSUser, ClientIP, CorrelationId, утверждения токенаСлужебная учетная запись, выпускающая несколько токенов с высокими привилегиями
DNS/ПроксиНедавно замеченные домены с низкой распространенностью после аномалий IISЖурналы DNS, прокси, брандмауэраquery, src_ip, count, показатели распространенностиВпервые замеченный домен, резолвинг которого происходит вскоре после выполнения PowerShell
SPL
Sigma