Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ToolShell-Honeypot — 针对 CVE-2025-53770(也称为 ToolShell)的蜜罐 | Kitploit
工具/GitHubGitHub/bitsalv/toolshell-honeypot
危害指标 (IOC) 管理漏洞分析Web安全网络安全恶意软件分析威胁情报入侵检测事件响应
GitHubbitsalv/toolshell-honeypot

ToolShell-Honeypot

针对 CVE-2025-53770(也称为 ToolShell)的蜜罐

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ToolShell-Honeypot (SharePoint 零日漏洞蜜罐)

一个基于 Docker 的蜜罐,专注于检测和记录针对 Microsoft SharePoint 零日漏洞的利用尝试。

此蜜罐专为早期检测和威胁情报设计,不用于模拟完整的 SharePoint 环境或后利用活动。

主要特性

  • 高级标签检测(IOC、Pattern、Heuristic 类别)
  • R7 Metasploit 漏洞利用分析,包含完整的有效载荷解压缩
  • 低于 100ms 的响应时间,通过异步 Sensor+Analyzer 架构实现
  • 基于 YARA 的原始和解压缩有效载荷检测
  • 记录所有 HTTP 请求,包含增强分析和 IIS 标头模拟
  • 情报仪表盘,提供实时分析和标签过滤
  • HTTPS 自签名证书
  • 模块化 3 服务 Docker 架构

覆盖范围与限制

该蜜罐能够:

  • 检测并记录针对已知 SharePoint 漏洞的利用尝试(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)
  • 捕获有效载荷,包括 Webshell、编码命令和混淆内容
  • 提供基于 IOC 和 YARA 的检测,用于威胁情报和研究

该蜜罐不会做:

  • 不会模拟完整的 SharePoint 认证、会话管理或动态内容
  • 不会允许后利用交互(例如 Webshell 命令执行、文件下载/上传、横向移动)
  • 攻击者在初始响应后可能会很快意识到系统是一个蜜罐

架构

root@kitploit:~
Docker Compose
├── honeypot (Sensor - HTTP 捕获, 端口 443, <100ms 响应)
├── analyzer (深度分析引擎, 标签驱动处理)  
└── dashboard (情报仪表盘, 端口 8501)

数据流

root@kitploit:~
HTTP 请求 → Sensor → 事件队列 → Analyzer → Dashboard
             ↓          ↓             ↓
       快速响应   SHA256 主体   深度分析
       标签分配   原始存储      YARA + R7

关键改进:

  • 异步处理(响应永远不会被分析阻塞)
  • 标签驱动管道(IOC/Pattern/Heuristic 分类)
  • 完整的 R7 漏洞利用分析(Gzip→Base64→.NET 解压缩)
  • 基于 SHA256 的主体去重

检测管道

root@kitploit:~
flowchart TD
    A[HTTP 请求] --> B[Sensor: 标签分配]
    B --> C{基于路由的 IOC}
    B --> D{模式检测}  
    B --> E{启发式分析}
    C --> F[IOC 标签]
    D --> G[Pattern 标签]
    E --> H[Heuristic 标签]
    F --> I[事件 JSON + 主体存储]
    G --> I
    H --> I
    I --> J[事件队列]
    J --> K[Analyzer: 深度分析]
    K --> L{标签驱动管道}
    L -->|R7_PAYLOAD| M[Gzip→Base64→.NET 分析]
    L -->|LARGE_B64| N[通用 Base64 解码]
    L -->|始终| O[YARA 扫描]
    M --> P[增强事件 JSON]
    N --> P
    O --> P
    P --> Q[Dashboard 情报]

标签类别

  • IOC 标签:高置信度指标(IOC:ENDPOINT_TOOLPANE、IOC:CVE_2025_53771)
  • Pattern 标签:已知漏洞利用签名(PATTERN:R7_PAYLOAD、PATTERN:YSOSERIAL)
  • Heuristic 标签:异常检测(HEURISTIC:LARGE_B64、HEURISTIC:UNUSUAL_METHOD)

可用标签参考

🔴 IOC 标签(高风险指标)

高置信度入侵指标,需立即关注

基于端点的 IOC:

  • IOC:ENDPOINT_TOOLPANE - 访问 /_layouts/15|16/ToolPane.aspx
  • IOC:ENDPOINT_SIGNOUT - 访问 /_layouts/SignOut.aspx
  • IOC:ENDPOINT_FAVICON - 访问 /favicon.ico
  • IOC:ENDPOINT_ACLEDITOR - 访问 /_controltemplates/15|16/AclEditor.ascx
  • IOC:ENDPOINT_LAYOUTS_ASPX - 通用 /_layouts/*.aspx 端点访问
  • IOC:WEBSHELL_PROBE - Webshell 探测端点检测

CVE 特定 IOC:

  • IOC:CVE_2025_53771 - 尾部斜杠认证绕过(CVE-2025-53771)

基于参数的 IOC:

  • IOC:PARAM_DISPLAYMODE_EDIT - 检测到 DisplayMode=Edit 参数
  • IOC:PARAM_TOOLPANE_REFERENCE - 参数值引用 ToolPane

基于标头的 IOC:

  • IOC:REFERER_SIGNOUT - Referer 标头包含 SignOut.aspx
  • IOC:SUSPICIOUS_USER_AGENT - 可疑的 User-Agent 模式(例如 Firefox/120.0)

🟠 Pattern 标签(已知漏洞利用)

已知漏洞利用框架和有效载荷模式的签名

漏洞利用签名:

  • PATTERN:R7_PAYLOAD - Metasploit R7 漏洞利用(MSOTlPn_DWP + CompressedDataTable)
  • PATTERN:VIEWSTATE_EXPLOIT - __VIEWSTATE 利用尝试
  • PATTERN:YSOSERIAL - Java 反序列化工具(ysoserial 关键词)

代码执行模式:

  • PATTERN:POWERSHELL - 检测到 PowerShell 命令/脚本
  • PATTERN:ASPX_WEBSHELL - ASPX Webshell 上传尝试

🟡 Heuristic 标签(异常检测)

针对未知威胁的行为异常检测

有效载荷异常:

  • HEURISTIC:LARGE_PAYLOAD - 有效载荷大小 >1KB(1024 字节)
  • HEURISTIC:LARGE_B64 - Base64 内容 >100 字符
  • HEURISTIC:MULTIPLE_B64 - 多个 Base64 字符串(>3)

参数异常:

  • HEURISTIC:MANY_PARAMETERS - 过多的 URL 参数(>10)
  • HEURISTIC:MISSING_CONTENT_TYPE - 缺少 Content-Type 的 POST 请求
  • HEURISTIC:MALFORMED_MULTIPART - 格式错误的 Multipart 数据

请求异常:

  • HEURISTIC:UNUSUAL_METHOD - 不寻常的 HTTP 方法(PUT/DELETE/PATCH)
  • HEURISTIC:LONG_PATH - 极长的 URL 路径(>200 字符)
  • HEURISTIC:UNKNOWN_ENDPOINT - 未监控的端点(兜底路由)

监控的端点和模式

  • /(兜底)
  • /favicon.ico
  • /_layouts/SignOut.aspx
  • /_layouts/15/ToolPane.aspx 和 /_layouts/16/ToolPane.aspx(POST/GET,参数 DisplayMode=Edit, a=/ ToolPane.aspx)
  • /_layouts/15/spinstall0.aspx、/_layouts/16/spinstall0.aspx、spinstall.aspx、spinstall1.aspx、info3.aspx、xxx.aspx

入侵指标(IOC)

  • ToolPane 漏洞利用端点(带可疑参数)
  • DisplayMode=Edit 参数
  • a=/ToolPane.aspx 参数
  • Referer SignOut.aspx
  • 可疑的 User-Agent(例如 Firefox/120.0)
  • Webshell 探测端点
  • POST 主体中的 ViewState 有效载荷

YARA 规则与高级检测

  • 检测已知的漏洞利用、Webshell、PowerShell 编码/混淆的有效载荷以及可疑的二进制文件
  • 规则同时应用于原始和解码后的(base64、UTF-16LE)有效载荷
  • 易于扩展以应对新威胁
  • 自定义规则:您可以向 yara_rules/ 目录添加自己的 YARA 规则
  • 规则示例:更多规则示例和社区贡献,请参见 awesome-yara

收集和展示的数据

  • 请求元数据:方法、路径、IP、标头、查询参数、增强标签系统(IOC/Pattern/Heuristic)
  • POST 主体:以 SHA256 命名的 .bin 文件,支持去重(取代每日 ZIP 归档)
  • 深度分析结果:R7 有效载荷解压缩、原始及解码内容上的 YARA 匹配
  • 增强日志:包含传感器捕获和分析仪结果的事件驱动 JSON
  • 仪表盘:实时标签过滤、性能监控、R7 漏洞利用告警、情报导出

快速开始

  1. 生成自签名证书:

    root@kitploit:~
    openssl req -x509 -nodes -days 365 \
      -newkey rsa:2048 -keyout key.pem -out cert.pem \
      -subj "/CN=sharepoint.local"
    cp cert.pem key.pem ToolShell-Honeypot/
    
  2. 构建并运行所有服务:

    root@kitploit:~
    cd ToolShell-Honeypot
    sudo docker-compose up --build
    

    或者使用交互式管理脚本:

    root@kitploit:~
    ./manage.sh
    

    选择选项 6 启动所有服务,或单独启动组件。

  3. 测试蜜罐:

    root@kitploit:~
    # 覆盖所有功能的综合测试套件
    ./test_comprehensive.sh
    
  4. 访问仪表盘: 打开 http://localhost:8501 查看情报仪表盘,包括:

    • 基于标签的过滤(IOC、Pattern、Heuristic 类别)
    • R7 漏洞利用检测告警,带有有效载荷解压缩状态
    • 实时性能指标(响应时间、分析速度)
    • 导出功能(JSON、CSV、原始有效载荷)

    测试脚本模拟真实世界的攻击场景。查看仪表盘以检查结果、IOC 检测和数据分析。

服务管理(manage.sh)

提供了一个管理脚本,用于轻松控制蜜罐和仪表盘服务。

用法:

root@kitploit:~
cd ToolShell-Honeypot
chmod +x manage.sh   # (仅首次)
./manage.sh

菜单选项:

  • 0:构建所有 Docker 镜像
  • 1:仅启动蜜罐(传感器)
  • 2:仅启动分析器
  • 3:仅启动仪表盘
  • 4:启动蜜罐 + 分析器
  • 5:启动分析器 + 仪表盘
  • 6:启动所有服务(蜜罐 + 分析器 + 仪表盘)
  • 7:查看状态
  • 8-11:停止单个服务
  • q:退出

备注

  • 数据保存在 ./data 中,结构为:/raw_bodies、/events/{new,processed,error}
  • 基于 SHA256 的主体去重(取代每日 ZIP 归档)
  • 仪表盘、蜜罐(传感器)和分析器出于安全和性能考虑分离
  • access.log 与 SIEM 兼容,且包含增强标签信息
  • 通过异步处理实现低于 100ms 的响应时间

威胁情报与检测逻辑

IOC 模式、YARA 规则和检测逻辑基于真实世界的攻击活动和针对 ToolShell/SharePoint 漏洞的公开威胁情报,包括:

  • 对 ToolPane.aspx 端点使用特定参数的利用尝试
  • 使用已知的恶意 Referer 和 User-Agent 标头
  • 探测 Webshell 端点
  • 检测 POST 主体中的 ViewState 有效载荷
  • 高级 PowerShell 混淆和 Webshell 投递技术

相关 CVE:

  • CVE-2025-49704:SharePoint 中的不当代码生成控制(代码注入)
  • CVE-2025-49706:SharePoint 中的不当认证
  • CVE-2025-53770:SharePoint 中的不可信数据反序列化
  • CVE-2025-53771:SharePoint 中的路径遍历

TODO

  • Webhook 告警、高级解析、SIEM 集成、仪表盘认证、扩展蜜罐能力以模拟认证、会话管理、动态内容、有限的后利用交互(例如 Webshell 命令执行、文件上传/下载),以实现更深层次的攻击者互动和分析等更多功能...
下载工具