Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sharepoint-toolshell-micro-postmortem — Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope. | Kitploit
工具/GitHubGitHub/cameloo1/sharepoint-toolshell-micro-postmortem
ReconnaissanceVulnerability AnalysisForensicsWeb SecurityPenetration TestingThreat IntelligenceLearning & EducationIncident ResponseCurated Resources

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope.

Log Analysis
GitHubcameloo1/sharepoint-toolshell-micro-postmortem

sharepoint-toolshell-micro-postmortem

查看仓库
18个月前尚未审核
分享

事件微事后分析 — Microsoft SharePoint(本地部署)“ToolShell”活动

该工具包对2025年中期针对本地部署Microsoft SharePoint Server的“ToolShell”零日活动进行分类;SharePoint Online不在范围内。它提供端到端的可重现的狩猎、沟通和图形,不依赖外部数据。

**此仓库存在的意义:**加速分析师的分类工作,提供可重现的检测和一致的管理沟通。

范围和假设

  • 仅限本地部署Microsoft SharePoint Server。
  • 可能的攻击流程:暴露在互联网上的SharePoint/IIS → 精心构造的反序列化/ViewState滥用 → Webshell部署 → 可能窃取machineKey/ValidationKey → 令牌伪造 → RCE/横向移动。
  • 仅使用合成的、示例性的数据;不包含任何真实组织遥测或专有IOC。

ATT&CK 快照

主要技术:T1190(利用面向公众的应用程序)、T1059.001(PowerShell)、T1505.003(Web Shell)、T1078(有效账户)、T1027(混淆文件或信息)、T1003(操作系统凭证转储)、T1082(系统信息发现)、T1021(远程服务)、T1071(应用层协议)、T1567(通过Web服务外泄数据)。

ATT&CK 迷你地图

重要的日志(表格)

阶段信号日志源关键字段示例模式
Web层/IIS长__VIEWSTATE数据块、对/_layouts/*的异常POST请求、罕见User-Agent、500/404错误突发IIS/W3C日志、SharePoint ULScs-uri-stem、cs-useragent、sc-status、负载长度大量POST请求体突发后跟500错误
进程执行w3wp.exe -> cmd.exe -> powershell.exe且包含-enc或-EncodedCommand参数Windows安全事件4688ParentProcessName、NewProcessName、CommandLine、AccountC:\Windows\System32\inetsrv\w3wp.exe生成带有编码payload的PowerShell
文件创建/Webshell在\inetpub\wwwroot\wss\...或\_layouts\...下意外出现.aspx文件Sysmon 11 / 文件完整性源TargetFilename、Image、Hashes在\inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\下出现新的.aspx文件
身份/令牌异常会话颁发、由服务账户执行的管理操作SharePoint ULS、AD FS日志User、ClientIP、CorrelationId、令牌声明服务账户颁发多个高权限令牌
DNS/代理IIS异常后出现新见的低流行度域名DNS、代理、防火墙日志query、src_ip、count、流行度评分PowerShell执行后不久解析的新见域名

立即运行这些狩猎

  • hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma:捕获由IIS工作进程生成的编码PowerShell。
  • hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma:识别SharePoint Web根目录中意外的.aspx文件。
  • hunts/dns_newly_seen_post_iis_anomaly.kql · · :发现IIS异常和可疑IIS子进程后出现的低流行度DNS域名。

如何在此仓库中重现

  • 查看 samples/example_events.json,其中包含与每次狩猎对应的代表性Windows安全事件4688、Sysmon 11和DNS条目(包含良性噪音)。
  • 预期输出(摘要):
    • PowerShell生成狩猎:应用池服务账户的Account,CommandLine中包含-enc,3个恶意命中,1个良性管理员脚本说明。
    • Webshell文件创建狩猎:聚合显示在攻击时段内,\inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\下出现2条.aspx路径,以及一条良性部署条目。
    • DNS新见域名狩猎:域名cdn-msupdate.example、toolshare-sync.example绑定到IIS主机IP,24小时内总查询数<5,加上一个因阈值限制被忽略的良性企业CDN域名。
  • 误报调优:将允许列表与文档化的管理自动化窗口、部署变更工单、已知CDN域名和脚本化维护任务对齐。根据平台规范调整时间窗口和流行度阈值;通过基线对比监控服务账户行为。

前4小时 — 沟通计划

  • 参见 comms/first_4h.md,包含可直接发送的模板和占位符。
  • 节奏:T+0–30分钟分类通知(利益相关者同步),T+30–120分钟每小时范围会议,T+120–240分钟遏制状态及根据决策树生成的管理简报。
  • 决策树可视化:figures/decision-tree.png 与沟通包中的ASCII逻辑一致。

可证伪性与局限性

  • 如果IIS应用池自动化正常启动带有编码脚本的PowerShell(例如DevOps工具),PowerShell狩猎会触发;请维护维护任务允许列表并跟踪已知自动化账户。
  • 攻击者快速清理或使用替代工具(例如非托管CLR webshell、C#程序集)可能规避文件创建遥测,尤其当Sysmon覆盖不完整或易被篡改时。

未来工作(可选)

  • SharePoint周边应用的应用程序安全防护:针对machineKey的密钥扫描、检测危险反序列化模式的CI检查、以及构建管道期间的Web根目录完整性监控。

来源(非引用,一般参考)

  • Microsoft安全指南(本地部署范围): https://www.microsoft.com/en-us/msrc/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770
  • NVD CVE(2025年中期SharePoint本地部署漏洞): https://nvd.nist.gov/vuln/detail/CVE-2025-53770
  • CISA建议/MAR(2025年中期SharePoint): https://www.cisa.gov/news-events/analysis-reports/ar25-218a

厂商研究:

  • Unit 42 — https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/
  • SentinelOne — https://www.sentinelone.com/blog/sharepoint-toolshell-zero-day-exploited-in-the-wild-targets-enterprise-servers/
  • Trend Micro — https://www.trendmicro.com/en_us/research.html (搜索:“SharePoint ToolShell CVE-2025-53770”)

构建后说明 — 如何适配实时SIEM/EDR

  • 更新索引/表名称(index=*、SecurityEvent、Sysmon)以匹配本地数据模型(例如 m365:security、wineventlog)。
  • 将占位符字段(Account、ClientIP、TargetFilename)替换为环境特定的别名或规范化模式(例如 user、ip_src、file_path)。
  • 确认时区对齐;调整 ago(24h) 或最早窗口以匹配舰队保留期和检测延迟。
  • 嵌入环境特定的允许列表(服务账户、部署主机)以减少噪音,同时保持攻击者覆盖范围。
下载工具
SPL
Sigma