Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ToolShellFinder — 扫描 Windows IIS 日志,查找 CVE-2025-53770 和 CVE-2025-53771 的迹象 | Kitploit
工具/GitHubGitHub/zach115th/toolshellfinder
危害指标 (IOC) 管理漏洞扫描器取证分析Web安全数字取证威胁情报事件响应日志分析
GitHubzach115th/toolshellfinder

ToolShellFinder

扫描 Windows IIS 日志,查找 CVE-2025-53770 和 CVE-2025-53771 的迹象

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛠️ ToolShellFinder:CVE-2025-53770 和 CVE-2025-53771 检测

一个用于扫描 IIS 日志的高性能 PowerShell 7+ 脚本,用于检测与 ToolShell 相关的利用迹象,专门针对 Microsoft SharePoint 中的零日漏洞 CVE-2025-53770 和 CVE-2025-53771。

本脚本是临时拼凑而成,旨在帮助 DFIR 团队、系统管理员和安全专业人员识别 SharePoint 环境中与这些漏洞相关的可疑活动,非常适合偏好原生 PowerShell 的防御者使用。

版本 PS5 正在被版本 PS7 取代

  • 版本 PS7 仅适用于 PowerShell 7+ (https://learn.microsoft.com/en-us/powershell/scripting/install/installing-powershell-on-windows?view=powershell-7.5#zip)

📘 目录

  • 背景
  • 主要功能
  • 环境要求
  • 使用方法
  • 检测逻辑
  • 参考资料
  • 总结

⚠️ 背景

CVE-2025-53770 和 CVE-2025-53771 是近期披露的影响 Microsoft SharePoint 的漏洞,可能允许通过针对 /ToolPane.aspx 的构造请求、可疑上传或利用 ViewState 参数实现远程代码执行和漏洞利用。攻击者可能会在 IIS 日志中留下取证痕迹。


📌 主要功能

  • 🔍 从给定的根目录递归扫描 IIS W3C 日志。
  • 🧠 检测:
    • ToolPane 滥用(ToolPane.aspx 利用)
    • 可疑文件访问(例如 spinstall.aspx、ghostfile.aspx 等)
    • 来自已知 恶意 IP 的请求(通过外部黑名单)
  • ⚙️ 使用 ForEach-Object -Parallel 完全并行化以提升速度。
  • 🧾 输出 CSV 格式结果,用于 DFIR 报告或 SIEM 数据接入。

💻 环境要求

  • PowerShell 7.0 或更高版本
  • 对 IIS 日志文件具有管理员/读取权限
  • 可访问互联网以获取远程 IP 黑名单(可选)

🚀 使用方法

  1. 编辑脚本顶部的配置:

    root@kitploit:~
     $logRoot       = "C:\inetpub\logs\LogFiles"  # Your log folder
     $ThrottleLimit = 12                          # Number of parallel threads
    
  2. 运行脚本:

    root@kitploit:~
    .\toolshellfinderPS7.ps1
    
  3. 结果将保存到:

    root@kitploit:~
    IIS_IoC_Matches.csv
    

📌 检测逻辑

✅ IoC 集合 1 — CVE-2025-53771(ToolPane 滥用)

  • POST 或 GET 请求目标:
    root@kitploit:~
    /_layouts/15/ToolPane.aspx
     /_layouts/16/ToolPane.aspx
    
  • 查询参数为:
    root@kitploit:~
    DisplayMode=Edit&a=/ToolPane.aspx
    
  • Referer 为:
    root@kitploit:~
    /_layouts/SignOut.aspx or "-"
    

✅ IoC 集合 2 — CVE-2025-53770(可疑文件名)

  • 访问匹配以下模式的文件:
    root@kitploit:~
    spinstall.aspx, spinstall*.aspx, ghostfile.aspx, debug_dev.js,
    info.js, machinekey.aspx, ghost.aspx, etc.
    
  • 位于以下目录:
    root@kitploit:~
    /_layouts/15/
    /_layouts/16/
    
  • Referer 为:
    root@kitploit:~
    /SignOut.aspx or -
    

✅ IoC 集合 3 — 恶意 IP 地址

  • 脚本会动态从以下地址下载威胁情报列表:
    root@kitploit:~
    https://raw.githubusercontent.com/zach115th/BlockLists/main/emerging-threats/2025/toolshell/toolshell_ips.txt
    

📎 参考资料

  • CVE-2025-53770
  • CVE-2025-53771
  • Eye Security – ToolShell 分析
  • 微软官方指南

✅ 总结

ToolShellFinder 是一款快速、灵活且久经实战考验的 PowerShell 脚本,可通过日志审查检测 SharePoint 零日漏洞在现实环境中的实际利用。请将其纳入你的 DFIR 工具包,以捕获你的 EDR 可能遗漏的威胁。


下载工具