一个用于扫描 IIS 日志的高性能 PowerShell 7+ 脚本,用于检测与 ToolShell 相关的利用迹象,专门针对 Microsoft SharePoint 中的零日漏洞 CVE-2025-53770 和 CVE-2025-53771。
本脚本是临时拼凑而成,旨在帮助 DFIR 团队、系统管理员和安全专业人员识别 SharePoint 环境中与这些漏洞相关的可疑活动,非常适合偏好原生 PowerShell 的防御者使用。
版本 PS5 正在被版本 PS7 取代
CVE-2025-53770 和 CVE-2025-53771 是近期披露的影响 Microsoft SharePoint 的漏洞,可能允许通过针对 /ToolPane.aspx 的构造请求、可疑上传或利用 ViewState 参数实现远程代码执行和漏洞利用。攻击者可能会在 IIS 日志中留下取证痕迹。
ToolPane.aspx 利用)spinstall.aspx、ghostfile.aspx 等)ForEach-Object -Parallel 完全并行化以提升速度。编辑脚本顶部的配置:
$logRoot = "C:\inetpub\logs\LogFiles" # Your log folder
$ThrottleLimit = 12 # Number of parallel threads
运行脚本:
.\toolshellfinderPS7.ps1
结果将保存到:
IIS_IoC_Matches.csv
✅ IoC 集合 1 — CVE-2025-53771(ToolPane 滥用)
/_layouts/15/ToolPane.aspx
/_layouts/16/ToolPane.aspx
DisplayMode=Edit&a=/ToolPane.aspx
/_layouts/SignOut.aspx or "-"
✅ IoC 集合 2 — CVE-2025-53770(可疑文件名)
spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
info.js, machinekey.aspx, ghost.aspx, etc.
/_layouts/15/
/_layouts/16/
/SignOut.aspx or -
✅ IoC 集合 3 — 恶意 IP 地址
https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
ToolShellFinder 是一款快速、灵活且久经实战考验的 PowerShell 脚本,可通过日志审查检测 SharePoint 零日漏洞在现实环境中的实际利用。请将其纳入你的 DFIR 工具包,以捕获你的 EDR 可能遗漏的威胁。