Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ToolShellFinder — Сканирует журналы Windows IIS на предмет признаков CVE-2025-53770 & CVE-2025-53771 | Kitploit
Инструменты/GitHubGitHub/zach115th/toolshellfinder
Управление индикаторами компрометации (IOC)Сканеры уязвимостейФорензикаВеб-безопасностьЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubzach115th/toolshellfinder

ToolShellFinder

Сканирует журналы Windows IIS на предмет признаков CVE-2025-53770 & CVE-2025-53771

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛠️ ToolShellFinder: обнаружение CVE-2025-53770 и CVE-2025-53771

Высокопроизводительный скрипт PowerShell 7+ для сканирования журналов IIS с целью обнаружения признаков эксплуатации, связанных с ToolShell, в частности нацеленных на уязвимости нулевого дня CVE-2025-53770 и CVE-2025-53771 в Microsoft SharePoint.

Этот скрипт создан для помощи командам DFIR, системным администраторам и специалистам по безопасности в выявлении подозрительной активности, связанной с этими уязвимостями в средах SharePoint, и идеально подходит для защитников, предпочитающих родной PowerShell.

Версия PS5 заменяется версией PS7

  • Версия PS7 будет работать только в PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 Содержание

  • Предыстория
  • Ключевые особенности
  • Требования
  • Как использовать
  • Логика обнаружения
  • Ссылки
  • Резюме

⚠️ Предыстория

CVE-2025-53770 и CVE-2025-53771 — недавно раскрытые уязвимости, затрагивающие Microsoft SharePoint, которые потенциально позволяют удаленное выполнение кода и эксплуатацию с помощью специально созданных запросов к /ToolPane.aspx, подозрительных загрузок или эксплуатации параметров ViewState. Злоумышленники могут оставить криминалистические следы в журналах IIS.


📌 Ключевые особенности

  • 🔍 Сканирует журналы W3C IIS рекурсивно из заданного корневого каталога.
  • 🧠 Обнаруживает:
    • Злоупотребление ToolPane (эксплуатация ToolPane.aspx)
    • Подозрительные обращения к файлам (например, spinstall.aspx, ghostfile.aspx и т.д.)
    • Запросы с известных вредоносных IP-адресов (через внешний блок-лист)
  • ⚙️ Полностью распараллелен с помощью ForEach-Object -Parallel для повышения скорости.
  • 🧾 Выводит результаты в формате CSV для отчетов DFIR или передачи в SIEM.

💻 Требования

  • PowerShell 7.0 или новее
  • Права администратора/чтения на файлы журналов IIS
  • Доступ в Интернет для получения удаленного блок-листа IP (опционально)

🚀 Как использовать

  1. Отредактируйте начало скрипта:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Ваша папка с журналами
     $ThrottleLimit = 12                          # Количество параллельных потоков
    
  2. Запустите скрипт:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. Результаты будут сохранены в:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 Логика обнаружения

✅ Набор IoC 1 — CVE-2025-53771 (злоупотребление ToolPane)

  • POST или GET:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • С параметром:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • И реферером:
    root@kitploit:~
    /_layouts/SignOut.aspx или "-"
    

✅ Набор IoC 2 — CVE-2025-53770 (подозрительные имена файлов)

  • Обращения к файлам, соответствующим:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, и т.д.
    
  • Расположенным по пути:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • С реферером:
    root@kitploit:~
    /SignOut.aspx или -
    

✅ Набор IoC 3 — Вредоносные IP-адреса

  • Скрипт динамически загружает список угроз из:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 Ссылки

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – Анализ ToolShell
  • Руководство Microsoft

✅ Резюме

ToolShellFinder — это быстрый, гибкий и проверенный в боях скрипт PowerShell для обнаружения реальной эксплуатации уязвимостей нулевого дня SharePoint с помощью анализа журналов. Используйте его в своем наборе инструментов DFIR, чтобы выявить то, что мог пропустить ваш EDR.

Скачать инструмент