
Reproducible incident micro-postmortem for on-prem Microsoft SharePoint “ToolShell” (CVE-2025-53770): ATT&CK snapshot, “logs that matter” table, three hunts (KQL/SPL/Sigma), first-4-hours comms, sample data, and figures. Built for fast triage; no org data; SharePoint Online out of scope.
该工具包对2025年中期针对本地部署Microsoft SharePoint Server的“ToolShell”零日活动进行分类;SharePoint Online不在范围内。它提供端到端的可重现的狩猎、沟通和图形,不依赖外部数据。
**此仓库存在的意义:**加速分析师的分类工作,提供可重现的检测和一致的管理沟通。
主要技术:T1190(利用面向公众的应用程序)、T1059.001(PowerShell)、T1505.003(Web Shell)、T1078(有效账户)、T1027(混淆文件或信息)、T1003(操作系统凭证转储)、T1082(系统信息发现)、T1021(远程服务)、T1071(应用层协议)、T1567(通过Web服务外泄数据)。

| 阶段 | 信号 | 日志源 | 关键字段 | 示例模式 |
|---|---|---|---|---|
| Web层/IIS | 长__VIEWSTATE数据块、对/_layouts/*的异常POST请求、罕见User-Agent、500/404错误突发 | IIS/W3C日志、SharePoint ULS | cs-uri-stem、cs-useragent、sc-status、负载长度 | 大量POST请求体突发后跟500错误 |
| 进程执行 | w3wp.exe -> cmd.exe -> powershell.exe且包含-enc或-EncodedCommand参数 | Windows安全事件4688 | ParentProcessName、NewProcessName、CommandLine、Account | C:\Windows\System32\inetsrv\w3wp.exe生成带有编码payload的PowerShell |
| 文件创建/Webshell | 在\inetpub\wwwroot\wss\...或\_layouts\...下意外出现.aspx文件 | Sysmon 11 / 文件完整性源 | TargetFilename、Image、Hashes | 在\inetpub\wwwroot\wss\VirtualDirectories\80\App_Data\下出现新的.aspx文件 |
| 身份/令牌 | 异常会话颁发、由服务账户执行的管理操作 | SharePoint ULS、AD FS日志 | User、ClientIP、CorrelationId、令牌声明 | 服务账户颁发多个高权限令牌 |
| DNS/代理 | IIS异常后出现新见的低流行度域名 | DNS、代理、防火墙日志 | query、src_ip、count、流行度评分 | PowerShell执行后不久解析的新见域名 |
hunts/w3wp_powershell_encodedcommand.kql · SPL · Sigma:捕获由IIS工作进程生成的编码PowerShell。hunts/sharepoint_webshell_filecreate.kql · SPL · Sigma:识别SharePoint Web根目录中意外的.aspx文件。hunts/dns_newly_seen_post_iis_anomaly.kql · · :发现IIS异常和可疑IIS子进程后出现的低流行度DNS域名。samples/example_events.json,其中包含与每次狩猎对应的代表性Windows安全事件4688、Sysmon 11和DNS条目(包含良性噪音)。Account,CommandLine中包含-enc,3个恶意命中,1个良性管理员脚本说明。\inetpub\wwwroot\wss\VirtualDirectories\80\Layouts\下出现2条.aspx路径,以及一条良性部署条目。cdn-msupdate.example、toolshare-sync.example绑定到IIS主机IP,24小时内总查询数<5,加上一个因阈值限制被忽略的良性企业CDN域名。comms/first_4h.md,包含可直接发送的模板和占位符。figures/decision-tree.png 与沟通包中的ASCII逻辑一致。厂商研究:
index=*、SecurityEvent、Sysmon)以匹配本地数据模型(例如 m365:security、wineventlog)。Account、ClientIP、TargetFilename)替换为环境特定的别名或规范化模式(例如 user、ip_src、file_path)。ago(24h) 或最早窗口以匹配舰队保留期和检测延迟。SPL