一个基于 Docker 的蜜罐,专注于检测和记录针对 Microsoft SharePoint 零日漏洞的利用尝试。
此蜜罐专为早期检测和威胁情报设计,不用于模拟完整的 SharePoint 环境或后利用活动。
该蜜罐能够:
该蜜罐不会做:
Docker Compose
├── honeypot (Sensor - HTTP 捕获, 端口 443, <100ms 响应)
├── analyzer (深度分析引擎, 标签驱动处理)
└── dashboard (情报仪表盘, 端口 8501)
HTTP 请求 → Sensor → 事件队列 → Analyzer → Dashboard
↓ ↓ ↓
快速响应 SHA256 主体 深度分析
标签分配 原始存储 YARA + R7
关键改进:
flowchart TD
A[HTTP 请求] --> B[Sensor: 标签分配]
B --> C{基于路由的 IOC}
B --> D{模式检测}
B --> E{启发式分析}
C --> F[IOC 标签]
D --> G[Pattern 标签]
E --> H[Heuristic 标签]
F --> I[事件 JSON + 主体存储]
G --> I
H --> I
I --> J[事件队列]
J --> K[Analyzer: 深度分析]
K --> L{标签驱动管道}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET 分析]
L -->|LARGE_B64| N[通用 Base64 解码]
L -->|始终| O[YARA 扫描]
M --> P[增强事件 JSON]
N --> P
O --> P
P --> Q[Dashboard 情报]
高置信度入侵指标,需立即关注
基于端点的 IOC:
IOC:ENDPOINT_TOOLPANE - 访问 /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - 访问 /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - 访问 /favicon.icoIOC:ENDPOINT_ACLEDITOR - 访问 /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - 通用 /_layouts/*.aspx 端点访问IOC:WEBSHELL_PROBE - Webshell 探测端点检测CVE 特定 IOC:
IOC:CVE_2025_53771 - 尾部斜杠认证绕过(CVE-2025-53771)基于参数的 IOC:
IOC:PARAM_DISPLAYMODE_EDIT - 检测到 DisplayMode=Edit 参数IOC:PARAM_TOOLPANE_REFERENCE - 参数值引用 ToolPane基于标头的 IOC:
IOC:REFERER_SIGNOUT - Referer 标头包含 SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - 可疑的 User-Agent 模式(例如 Firefox/120.0)已知漏洞利用框架和有效载荷模式的签名
漏洞利用签名:
PATTERN:R7_PAYLOAD - Metasploit R7 漏洞利用(MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE 利用尝试PATTERN:YSOSERIAL - Java 反序列化工具(ysoserial 关键词)代码执行模式:
PATTERN:POWERSHELL - 检测到 PowerShell 命令/脚本PATTERN:ASPX_WEBSHELL - ASPX Webshell 上传尝试针对未知威胁的行为异常检测
有效载荷异常:
HEURISTIC:LARGE_PAYLOAD - 有效载荷大小 >1KB(1024 字节)HEURISTIC:LARGE_B64 - Base64 内容 >100 字符HEURISTIC:MULTIPLE_B64 - 多个 Base64 字符串(>3)参数异常:
HEURISTIC:MANY_PARAMETERS - 过多的 URL 参数(>10)HEURISTIC:MISSING_CONTENT_TYPE - 缺少 Content-Type 的 POST 请求HEURISTIC:MALFORMED_MULTIPART - 格式错误的 Multipart 数据请求异常:
HEURISTIC:UNUSUAL_METHOD - 不寻常的 HTTP 方法(PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - 极长的 URL 路径(>200 字符)HEURISTIC:UNKNOWN_ENDPOINT - 未监控的端点(兜底路由)/(兜底)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx 和 /_layouts/16/ToolPane.aspx(POST/GET,参数 DisplayMode=Edit, a=/
ToolPane.aspx)/_layouts/15/spinstall0.aspx、/_layouts/16/spinstall0.aspx、spinstall.aspx、spinstall1.aspx、info3.aspx、xxx.aspxyara_rules/ 目录添加自己的 YARA 规则生成自签名证书:
openssl req -x509 -nodes -days 365 \
-newkey rsa:2048 -keyout key.pem -out cert.pem \
-subj "/CN=sharepoint.local"
cp cert.pem key.pem ToolShell-Honeypot/
构建并运行所有服务:
cd ToolShell-Honeypot
sudo docker-compose up --build
或者使用交互式管理脚本:
./manage.sh
选择选项 6 启动所有服务,或单独启动组件。
测试蜜罐:
# 覆盖所有功能的综合测试套件
./test_comprehensive.sh
访问仪表盘:
打开 http://localhost:8501 查看情报仪表盘,包括:
测试脚本模拟真实世界的攻击场景。查看仪表盘以检查结果、IOC 检测和数据分析。
提供了一个管理脚本,用于轻松控制蜜罐和仪表盘服务。
用法:
cd ToolShell-Honeypot
chmod +x manage.sh # (仅首次)
./manage.sh
菜单选项:
IOC 模式、YARA 规则和检测逻辑基于真实世界的攻击活动和针对 ToolShell/SharePoint 漏洞的公开威胁情报,包括:
相关 CVE: