Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
openclaw-security-monitor — Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe. | Kitploit
Tools/GitHubGitHub/adibirzu/openclaw-security-monitor
DefensivwerkzeugeSchwachstellenscannerForensikWebsicherheitNetzwerksicherheitMalware-AnalyseBedrohungsanalyseLieferkettensicherheitEinbruchserkennung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
Incident Response
Log-Analyse
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe.

Repository anzeigen
485vor 1 MonatVon Kitploit geprüft

OpenClaw Security Monitor

Proaktive Sicherheitsüberwachung, Bedrohungsscans und Echtzeit-Transparenz für OpenClaw-Bereitstellungen. Erkennt Bedrohungen aus der ClawHavoc-Kampagne (824+ bösartige Skills), AMOS-Stealer, Vidar-Infostealer, GhostSocks-Proxy-Malware, ClawJacked-WebSocket-Brute-Force, Workspace-Plugin-Autoload-Angriffe, Shared-Auth-Scope-Eskalation, Approval-Replay-/Integritätsumgehungen, Supply-Chain-Angriffe, Memory-Poisoning, Log-Poisoning, Browser-Relay-Hijacking, TAR-Traversal, SSRF, SHA-1-Cache-Poisoning, MCP-Tool-Poisoning, SANDWORM-Wurm-Verbreitung, 170 Sicherheitshinweise und 500+ CVEs.

Warum es dieses Tool gibt

Ende Januar 2026 stellten Sicherheitsforscher fest, dass 12 % aller ClawHub-Skills bösartig waren – 341 von 2.857 Skills aus mehreren Kampagnen. Mitte Februar weitete sich dies auf 824+ bösartige Skills mit 1.184 bösartigen Paketen über 12 Publisher-Konten aus (Antiy CERT). Die Snyk-ToxicSkills-Studie ergab, dass 36 % aller ClawHub-Skills Sicherheitsmängel enthalten (3.984 gescannt).

Die Hauptkampagne ClawHavoc lieferte den Atomic Stealer (AMOS), einen macOS-Infostealer, der Krypto-Wallets, SSH-Anmeldedaten und Browser-Passwörter angreift. Im Februar entdeckte Hudson Rock Vidar-Infostealer-Varianten, die gezielt OpenClaw-Agentenidentitäten angreifen – sie stehlen Dateien wie openclaw.json, device.json, soul.md und memory.md.

Unterdessen zeigte CVE-2026-25253, dass ein einziger bösartiger Link über WebSocket-Hijacking vollständige Remote-Codeausführung auf jeder OpenClaw-Instanz erreichen konnte – selbst auf solchen, die an localhost gebunden sind. Der ClawJacked-Angriff (26. Februar, Oasis Security) zeigte, dass bösartige Websites lokale WebSocket-Passwörter ohne Ratenbegrenzung per Brute-Force knacken können. CVE-2026-28363 (CVSS 9.9) offenbarte eine kritische safeBins-Umgehung über GNU-Langoptions-Abkürzungen. Insgesamt wurden 170 Sicherheitshinweise und 500+ CVEs über Projekt- und Drittanbieter-Offenlegungen hinweg erfasst, darunter SSRF, Exec-Bypass, ACP-Auto-Approval-Bypass, Webhook-Fälschung, Log-Poisoning und mehr. Die Charge vom 19.–21. März (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ergänzte Symlink-Traversal, Sandbox-Escape, Shell-Umgebungs-RCE, unauthentifizierten VNC-Beobachterzugriff und Spoofing von Geräteidentität/Metadaten. Die Welle vom 16. April ergänzte Matrix-Raumsteuerungs-Sender-Auth-Bypass (GHSA-2gvc-4f3c-2855), Webchat-Medien-Local-Root-Bypass (GHSA-mr34-9552-qr95), Gateway-SecretRef-veraltete-Bearer-Auth (GHSA-xmxx-7p24-h892) und config.get-Redaction-Bypass (GHSA-8372-7vhw-cm6q). Die Rollups vom 21.–25. April ergänzten setup-api.js-cwd-Ausführung (GHSA-r39h-4c2p-3jxp), Webhook-SecretRef-Route-Secret-Replay (GHSA-q8ff-7ffm-m3r9), Gateway-Config-Mutation-Guard-Bypass (GHSA-cwj3-vqpp-pmxr), dotenv-Connector-/Laufzeit-Overrides, MCP-Owner-Kontext-/Tool-Policy-Probleme, OpenShell-FS-Bridge-Escapes und zusätzliche SSRF-/Medien-Härtung. Das Rollup vom Juni 2026 ergänzte MCP-Streamable-HTTP-Redirect-Header-Leak (CVE-2026-53840), Workspace-dotenv/env-Kommandoeinfluss (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), Exec-Allowlist-Bypasses (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), Service-PATH-Hijacking (CVE-2026-53865) und Missbrauch widerrufener Geräte-Tokens/Scopes (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 dokumentierte außerdem fünf ausweichende ClawHub-Skills von Februar bis Mai 2026, darunter TradingView-Paste-Site-Köder, einen übergroßen, aufgepolsterten README-Dropper (omnicogg), Laufzeit-Affiliate-Injection (money-radar) und agentisches Front-Running (letssendit).

135.000+ Instanzen sind in 82 Ländern exponiert, davon 12.812 über RCE ausnutzbar. Bedeutende Sicherheitsfirmen wie CrowdStrike, Bitdefender, Palo Alto Networks, Cisco und Kaspersky haben Sicherheitshinweise herausgegeben. Meta hat OpenClaw von Unternehmensgeräten verbannt.

Dieses Projekt bietet Defense-in-Depth-Überwachung für selbst gehostete OpenClaw-Installationen. Mindestsichere Version: v2026.5.26.

Funktionen

  • 41-Punkte-Sicherheitsscan mit Abdeckung von C2-Infrastruktur, Stealern, Reverse Shells, Credential-Exfiltration, Memory-Poisoning, SKILL.md-Injection, WebSocket-Hijacking, ClawJacked-Brute-Force, SSRF, safeBins-Bypass, ACP-Auto-Approval, PATH-Hijacking, Env-Override-Injection, Deep-Link-Truncation, Log-Poisoning, SHA-1-Cache-Poisoning, Google-Chat-Webhook-Bypass, CSWSH, MCP-Tool-Poisoning, SANDWORM-Wurm-Erkennung, Rules-Datei-Backdoor, setup-api.js-Plugin-Hijacks, Workspace-Plugin-Autoloading, Shared-Auth-Scope-Missbrauch, Exec-Approval-Replay, File-Padding-Evasion, bösartige Skill-Name-Muster, DM-/Tool-/Sandbox-Richtlinien, Persistenzmechanismen, Plugin-Auditing, Docker-Sicherheit und mehr
  • IOC-Datenbank mit bekannten C2-IPs, bösartigen Domains, Datei-Hashes, Publisher-Blacklists und Skill-Name-Mustern
  • Automatisch aktualisierte IOC-Feeds, die die neuesten Bedrohungsinformationen von Upstream abrufen
  • Bundle-Plugin-Manifest für clawhub package publish --family bundle-plugin
  • Web-Dashboard (dunkles Design, keine Abhängigkeiten) mit Echtzeitstatus, Prozessbäumen, Netzwerküberwachung und Scan-Verlauf
  • Tägliche automatisierte Scans mit Telegram-Benachrichtigungen
  • Prozess-Abstammungsverfolgung über die witr-Integration

Schnellstart```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Bundle Plugin

Dieses Projekt lässt sich auch als ClawHub-Bundle-Plugin veröffentlichen.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Optionale Persistenz (manuell, nicht automatisch installiert):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Architektur```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

Leitfaden zur Behebung

Schritt-für-Schritt-Härtung für jede Sicherheitsprüfung, sowohl für macOS als auch für Linux.

Prüfung 1: C2-Infrastruktur — Bekannte C2-IPs im Skill-Code

Schweregrad: KRITISCH

Bedeutung: Ein Skill enthält IP-Adressen, die mit bekannten Command-and-Control-Servern in Verbindung stehen (z. B. 91.92.242.30). Dies deutet stark darauf hin, dass der Skill bösartig ist.

Behebung:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Check 2: AMOS Stealer / AuthTool Marker

**Schweregrad:** KRITISCH

**Was es bedeutet:** Ein Skill enthält Muster, die mit dem Atomic Stealer (AMOS) macOS-Infostealer, NovaStealer oder der Social-Engineering-Binärdatei "AuthTool" verbunden sind.

**Behebung:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Check 3: Reverse Shells & Backdoors

Schweregrad: KRITISCH

Was es bedeutet: Ein Skill enthält Reverse-Shell-Muster (nc -e, /dev/tcp/, socat exec, usw.) oder Gatekeeper-Bypass-Befehle (xattr -cr).

Behebung:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Check 4: Endpunkte zur Exfiltration von Anmeldedaten

**Schweregrad:** KRITISCH

**Was es bedeutet:** Ein Skill sendet Daten an bekannte Exfiltrationsdienste (webhook.site, pipedream.net, ngrok.io, usw.).

**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Check 5: Krypto-Wallet-Targeting

Severity: WARNING

Was es bedeutet: Ein Skill verweist auf private Krypto-Wallet-Schlüssel, Seed-Phrasen oder Exchange-API-Schlüssel.

Behebung:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Check 6: Curl-Pipe-Angriffe

**Schweregrad:** WARNUNG

**Was es bedeutet:** Eine Fähigkeit verwendet `curl | sh`- oder `wget | bash`-Muster, um entfernte Skripte herunterzuladen und auszuführen.

**Abhilfe:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Prüfung 7: Dateiberechtigungs-Audit

Schweregrad: WARNING

Was es bedeutet: Sensible Konfigurationsdateien (openclaw.json, auth-profiles.json) sind für andere Benutzer lesbar.

Behebung:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Prüfung 8: Skill-Integritäts-Hashes

**Schweregrad:** WARNING

**Bedeutung:** SKILL.md-Dateien wurden seit dem letzten Scan modifiziert, was auf Manipulation oder eine Kompromittierung der Lieferkette hindeuten könnte.

**Behebung:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Check 9: SKILL.md Shell Injection

Schweregrad: WARNUNG

Bedeutung: Eine SKILL.md enthält verdächtige Installationsanweisungen, die versuchen, den Benutzer oder Agenten dazu zu bringen, Shell-Befehle auszuführen (Snyk CVE-2026-22708).

Behebung:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Check 10: Memory Poisoning

**Schweregrad:** KRITISCH

**Was es bedeutet:** SOUL.md, MEMORY.md oder IDENTITY.md enthalten Muster zum Überschreiben von Anweisungen (z. B. Formulierungen zum Zurücksetzen der Rolle, die versuchen, das Agentenverhalten neu zu definieren).

**Behebung:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Check 11: Base64-Verschleierung

Schweregrad: WARNING

Was es bedeutet: Ein Skill verwendet base64-Kodierung/-Dekodierung, was eine gängige Technik ist, um schädliche Payloads zu verbergen (wie in der ClawHavoc-Kampagne über glot.io zu sehen).

Behebung:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 12: Externe Binärdatei-Downloads

**Schweregrad:** WARNUNG

**Was das bedeutet:** Ein Skill verweist auf herunterladbare Binärdateien (.exe, .dmg, .pkg, .zip mit Passwort) oder bekannte bösartige Download-URLs.

**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Prüfung 13: Gateway-Sicherheitskonfiguration

Schweregrad: KRITISCH

Bedeutung: Das OpenClaw-Gateway ist an das LAN gebunden (vom Netzwerk aus erreichbar) oder die Authentifizierung ist deaktiviert.

Behebung:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Prüfung 14: WebSocket-Sicherheit (CVE-2026-25253)

**Schweregrad:** KRITISCH

**Was es bedeutet:** Das Gateway-WebSocket akzeptiert Verbindungen von beliebigen Ursprüngen, was 1-Klick-RCE über eine schädliche Webseite ermöglicht.

**Behebung:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Check 15: Erkennung bösartiger Publisher

Schweregrad: KRITISCH

Was es bedeutet: Ein installierter Skill verweist auf einen bekannten bösartigen ClawHub-Publisher (hightower6eu, zaycv, Ddoy233, etc.).

Behebung:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Check 16: Leckage sensibler Umgebungsdaten

**Schweregrad:** WARNING / CRITICAL (falls hartkodierte API-Schlüssel gefunden werden)

**Was es bedeutet:** Ein Skill liest sensible Dateien (.env, .ssh, .aws/credentials) oder enthält hartkodierte API-Schlüssel / Moltbook-Tokens.

**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Check 17: DM Policy Audit

Schweregrad: WARNING

Was es bedeutet: Ein Messaging-Kanal hat dmPolicy=open gesetzt, sodass jeder deinem Agenten Nachrichten senden kann — was Social Engineering und Prompt-Injection aus nicht vertrauenswürdigen Quellen ermöglicht.

Behebung:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Prüfung 18: Tool-Richtlinie / Audit erhöhter Tools

**Schweregrad:** KRITISCH

**Was es bedeutet:** Tools mit erhöhten Rechten sind mit Wildcard-Zugriff aktiviert, oder die Tool-Deny-Liste ist leer — was es dem Agenten erlaubt, beliebige Befehle auszuführen.

**Behebung:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: Sandbox-Konfiguration

Schweregrad: WARNUNG

Was es bedeutet: Sandboxing ist deaktiviert, sodass Skills ohne Einschränkung auf das gesamte Dateisystem und Netzwerk zugreifen können.

Behebung:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Check 20: mDNS/Bonjour-Offenlegung

**Schweregrad:** WARNUNG

**Was es bedeutet:** mDNS sendet im "full"-Modus und bewirbt die Präsenz des Gateways, Pfade und den SSH-Port im lokalen Netzwerk.

**Behebung:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Prüfung 21: Sitzungs- und Anmeldedaten-Berechtigungen

Schweregrad: WARNUNG

Was es bedeutet: Anmeldedaten-Verzeichnisse, Sitzungsdateien oder das OpenClaw-Home-Verzeichnis haben zu weit gefasste Berechtigungen.

Behebung:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Prüfung 22: Persistenzmechanismen

**Schweregrad:** WARNUNG

**Was es bedeutet:** Es gibt LaunchAgents, Cron-Einträge oder systemd-Dienste, die auf OpenClaw verweisen und nicht dem bekannten Sicherheitsmonitor entsprechen.

**Behebung:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Check 23: Plugin-/Erweiterungssicherheit

Schweregrad: KRITISCH

Was es bedeutet: Eine installierte Erweiterung enthält Codeausführungsmuster (eval(), exec(), child_process) oder verweist auf bekannte schädliche Domains.

Behebung:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Prüfung 24: Audit der Protokoll-Schwärzung

**Schweregrad:** WARNUNG

**Was es bedeutet:** Die Protokoll-Schwärzung ist deaktiviert (sensible Daten wie API-Schlüssel und Passwörter können im Klartext in Protokollen erscheinen), oder Protokollverzeichnisse sind weltweit lesbar.

**Behebung:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Prüfung 25: Umgehung der Localhost-Vertrauensstellung durch Reverse Proxy

Schweregrad: KRITISCH

Was es bedeutet: Das Gateway ist an das LAN gebunden, ohne dass trustedProxies konfiguriert sind, oder dangerouslyDisableDeviceAuth ist aktiviert. Externe Angreifer können die Authentifizierung umgehen, indem sie über einen Reverse Proxy als localhost erscheinen (laut Penligent wiesen 28 % der exponierten Instanzen diesen Fehler auf).

Behebung:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Check 26: Exec-Approvals-Konfiguration

**Schweregrad:** KRITISCH

**Bedeutung:** Die Datei `exec-approvals.json` ermöglicht die Remote-Befehlsausführung ohne Bestätigung. Die Exploit-Kette CVE-2026-25253 nutzte `exec.approvals.set`, um Bestätigungsaufforderungen zu deaktivieren.

**Behebung:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Prüfung 27: Docker-Container-Sicherheit

Schweregrad: KRITISCH

Was es bedeutet: OpenClaw-Docker-Container laufen als root, mit gemountetem Docker-Socket oder im privilegierten Modus. CVE-2026-24763 war eine Command-Injection in der Docker-Sandbox.

Behebung:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Check 28: Node.js-Version / CVE-2026-21636

**Schweregrad:** WARNUNG

**Bedeutung:** Die Node.js-Version liegt unter 22.12.0 und ist anfällig für CVE-2026-21636 (Umgehung des Berechtigungsmodells über Unix-Domain-Sockets), was einen Sandbox-Escape ermöglicht.

**Behebung:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Check 29: Erkennung von Klartext-Zugangsdaten

Schweregrad: WARNUNG

Bedeutung: Die OpenClaw-Konfigurations- oder Zugangsdatendateien enthalten API-Schlüssel im Klartext (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Das Verzeichnis ~/.openclaw ist ein Standardziel für Infostealer.

Behebung:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Prüfung 30: VS-Code-Extension-Trojaner-Erkennung

**Schweregrad:** KRITISCH

**Bedeutung:** Gefälschte „ClawdBot Agent“-VS-Code-Erweiterungen wurden entdeckt, die den ScreenConnect-RAT und Remote-Access-Trojaner installieren. OpenClaw hat KEINE offizielle VS-Code-Erweiterung.

**Behebung:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Prüfung 31: Erkennung von Internet-Exposition

Schweregrad: WARNING

Was es bedeutet: Das Gateway lauscht auf Nicht-Loopback-Schnittstellen und ist dadurch möglicherweise dem Internet ausgesetzt. Über 21,000 OpenClaw-Instanzen wurden auf Shodan ohne jegliche Authentifizierung gefunden.

Behebung:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Check 32: MCP-Server-Sicherheit

**Schweregrad:** KRITISCH

**Was es bedeutet:** MCP-Server sind mit uneingeschränktem Zugriff konfiguriert (`enableAllProjectMcpServers=true`) oder enthalten Prompt-Injection-Muster in Tool-Beschreibungen – was Tool-Poisoning- und Rug-Pull-Angriffe ermöglicht.

**Behebung:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Schweregrad: CRITICAL

Was es bedeutet: Der localhost-WebSocket von OpenClaw akzeptiert Verbindungen ohne Ratenbegrenzung, was Brute-Force-Angriffe auf das Authentifizierungspasswort von jedem lokalen Prozess oder einer bösartigen Website ermöglicht.

Behebung:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Check 34: SSRF-Schutz (CVE-2026-26322, CVE-2026-27488)

**Schweregrad:** WARNUNG

**Was es bedeutet:** Der Gateway-Tool-Endpunkt oder der Cron-Webhook-Handler ist anfällig für Server-Side Request Forgery, wodurch Angreifer interne Dienste erreichen können.

**Behebung:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: safeBins Bypass (CVE-2026-28363, CVSS 9.9)

Schweregrad: KRITISCH

Was es bedeutet: Die exec-safeBins-Zulassungsliste kann mithilfe von GNU-Langoptions-Abkürzungen umgangen werden (z. B. führt sort --compress-prog=sh beliebige Befehle aus).

Behebung:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)

**Schweregrad:** WARNUNG

**Bedeutung:** Nicht vertrauenswürdige SKILL.md-Metadaten können die interaktiven Tool-Approval-Abfragen umgehen und es Skills ermöglichen, Tools ohne Zustimmung des Benutzers auszuführen.

**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Prüfung 37: PATH Hijacking (GHSA-jqpq-mgvm-f9r6)

Schweregrad: CRITICAL

Was es bedeutet: Beschreibbare Verzeichnisse im PATH vor den Systemverzeichnissen ermöglichen Angreifern, schädliche Binärdateien zu platzieren, die OpenClaw-Exec-Aufrufe abfangen.

Behebung:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)

**Schweregrad:** WARNUNG

**Was es bedeutet:** Überschreibungen von Skill-Umgebungsvariablen können den OpenClaw-Datenverkehr auf von Angreifern kontrollierte Hosts umleiten.

**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Prüfung 39: macOS-Deep-Link-Kürzung (CVE-2026-26320)

Schweregrad: WARNUNG

Was es bedeutet: Das 240-Zeichen-Vorschau-Limit von macOS für Deep Links versteckt bösartige Payload-Teile vor dem Benutzer.

Behebung:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Check 40: Log-Poisoning / WebSocket-Header-Injection

**Schweregrad:** WARNUNG

**Was es bedeutet:** WebSocket-Origin-/User-Agent-Header können bösartigen Inhalt in Agenten-Logs einschleusen, was eine indirekte Prompt-Injection ermöglicht, wenn die Logs vom Agenten überprüft werden.

**Behebung:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Check 41: Nicht authentifizierter Zugriff auf Browser Relay CDP (CVE-2026-28458)

Schweregrad: KRITISCH

Was es bedeutet: Der /cdp-WebSocket-Endpunkt zur Browsersteuerung akzeptiert Verbindungen ohne Authentifizierung, was einen Sitzungsdiebstahl ermöglicht.

Behebung:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Check 42: Browser Control Path Traversal (CVE-2026-28462)

**Schweregrad:** KRITISCH

**Was es bedeutet:** Ein Path Traversal in der Trace-/Download-API der Browser Control ermöglicht das Schreiben beliebiger Dateien außerhalb des vorgesehenen Verzeichnisses.

**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Check 43: Shell-Erweiterungs-Bypass (CVE-2026-28463)

Schweregrad: CRITICAL

Was das bedeutet: Exec-approvals validieren Befehle vor der Shell-Erweiterung, führen sie jedoch nach der Erweiterung aus, wodurch Glob-/Variableninjektion die Allowlists umgehen kann.

Behebung:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Prüfung 44: Genehmigungsfeld-Injection (CVE-2026-28466)

**Schweregrad:** KRITISCH

**Was es bedeutet:** Unbereinigte Felder in Genehmigungsaufforderungen können Inhalte einschleusen, die Benutzer dazu verleiten, bösartige Aktionen zu genehmigen.

**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: Sandbox Browser Bridge Auth Bypass (CVE-2026-28468)

Schweregrad: WARNING

Was es bedeutet: Der Sandbox-Browser-Bridge-Server akzeptiert Anfragen ohne Gateway-Authentifizierung.

Behebung:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Check 46: Webhook DoS (CVE-2026-28478)

**Schweregrad:** WARNUNG

**Bedeutung:** Webhook-Handler puffern Request-Bodies ohne Byte- oder Zeitlimits, was eine Speichererschöpfung durch übermäßig große oder langsame Anfragen ermöglicht.

**Behebung:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Check 47: TAR-Archiv-Pfad-Traversal (CVE-2026-28453)

Schweregrad: KRITISCH

Was es bedeutet: Die Extraktion von TAR-Archiven validiert Pfade nicht, sodass ein ../../-Traversal das Schreiben von Dateien außerhalb der vorgesehenen Verzeichnisse ermöglicht.

Behebung:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Prüfung 48: fetchWithGuard Speicher-DoS (CVE-2026-29609)

**Schweregrad:** WARNUNG

**Was es bedeutet:** fetchWithGuard weist gesamte Antwort-Payloads im Speicher zu, bevor maxBytes durchgesetzt wird, was zu Speichererschöpfung führt.

**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Check 49: /agent/act Auth Bypass (CVE-2026-28485)

Schweregrad: KRITISCH

Was es bedeutet: Der HTTP-Endpunkt /agent/act zur Browsersteuerung verfügt über keine Authentifizierung, sodass jeder lokale Prozess Browseraktionen auslösen kann.

Behebung:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 50: Command-Hijacking über PATH (CVE-2026-29610)

**Schweregrad:** KRITISCH

**Was es bedeutet:** OpenClaw löst Befehle über PATH auf, ohne sie an absolute Pfade zu binden, wodurch platzierte Binärdateien exec-Aufrufe abfangen können.

**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Prüfung 51: SHA-1-Cache-Poisoning (CVE-2026-28479, CVSS 8.7)

Schweregrad: KRITISCH

Was es bedeutet: SHA-1 wird für Sandbox-Cache-Schlüssel verwendet. Kollisionsangriffe können den zwischengespeicherten Zustand einer Sandbox an eine andere Sandbox ausliefern.

Gegenmaßnahmen:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Prüfung 52: Google Chat-Webhook-Bypass (CVE-2026-28469, CVSS 9.8)

**Schweregrad:** KRITISCH

**Was es bedeutet:** Der Google Chat-Webhook-Handler verwendet eine First-Match-Semantik, sodass kontenübergreifende Angreifer passende Pfade registrieren und Nachrichten abfangen oder einschleusen können.

**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Prüfung 53: Überspringen der Gateway-WebSocket-Geräteidentitätsprüfung (CVE-2026-28472)

Schweregrad: KRITISCH

Was es bedeutet: Gateway-WebSocket-Handshake überspringt Geräteidentitätsprüfungen und gewährt Operator-Zugriff ohne Geräteverifizierung.

Behebung:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)

**Severity:** CRITICAL

**What it means:** Die Umgehung der Origin-Validierung im trusted-proxy-Modus ermöglicht es Seiten mit Angreifer-Ursprung, privilegierte Operator-WebSocket-Sitzungen aufzubauen.

**Remediation:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Check 55: Offenlegung von Anmeldeinformationen bei Gerätekopplung (GHSA-7h7g)

Schweregrad: WARNUNG

Was es bedeutet: Gerätekopplungs-Setup-Codes legen langfristige Gateway-Zugangsdaten offen anstatt kurzlebiger Bootstrap-Token.

Behebung:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Prüfung 56: Operator-Privilegienausweitung (GHSA-vmhq)

**Schweregrad:** KRITISCH

**Was es bedeutet:** Konten mit operator.write-Berechtigungen können auf ausschließlich für Administratoren bestimmte Endpunkte zugreifen, um Browserprofile zu erstellen/löschen.

**Behebung:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Check 57: MCP Server Tool Poisoning (OWASP MCP03/MCP06)

Severity: CRITICAL

What it means: MCP-Server-Konfigurationen enthalten versteckte Unicode-Zeichen, Prompt-Injection-Muster oder BCC-/Weiterleitungsanweisungen, die für Tool-Poisoning-Angriffe verwendet werden.

Behebung:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Check 58: Erkennung des SANDWORM_MODE-MCP-Wurms

**Schweregrad:** KRITISCH

**Bedeutung:** Ihr System enthält Artefakte des npm-Wurms SANDWORM_MODE — 19 Typosquatting-Pakete, die betrügerische MCP-Server in KI-Tool-Konfigurationen einschleusen und Anmeldeinformationen abgreifen.

**Behebung:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Check 59: Backdoor in Regeln-Datei / Versteckte Unicode-Injektion

Schweregrad: KRITISCH

Was es bedeutet: KI-Agenten-Regeldateien (.cursorrules, CLAUDE.md, usw.) enthalten versteckte Unicode-Zeichen (Nullbreiten-Leerzeichen, BiDi-Overrides), die unsichtbare bösartige Anweisungen injizieren.

Behebung:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Automatische Remediation

Der `remediate.sh`-Orchestrator führt `scan.sh` aus, analysiert die Ergebnisse, überspringt CLEAN-Prüfungen und führt für jeden WARNING/CRITICAL-Befund die Remediation-Skripte der jeweiligen Prüfung aus.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Reparatur-Skripte pro Prüfung

Jede der 41 Scan-Prüfungen verfügt über ein eigenes Reparatur-Skript in scripts/remediate/. Die Skripte sind eigenständig, unterstützen --yes und --dry-run und geben Exit-Code 0 (behoben), 1 (fehlgeschlagen) oder 2 (nichts zu beheben) zurück. Der unbeaufsichtigte Modus (--yes) erfordert OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

Auto-Fix-Skripte ändern das System (Berechtigungen, Konfigurationseinstellungen, /etc/hosts). Guidance-Skripte geben manuelle Anweisungen für destruktive oder externe Aktionen aus (Entfernung von Skills, Rotation von Anmeldeinformationen, Docker-Änderungen).

Exit-Codes

CodeBedeutung
0Korrekturen erfolgreich angewendet
1Einige Korrekturen fehlgeschlagen
2Nichts zu beheben

Alle Aktionen werden in ~/.openclaw/logs/remediation.log protokolliert.

IOC-Datenbank

C2-IP-Adressen

Bösartige Domains

Bekannte Datei-Hashes (SHA-256)

Blacklist bösartiger Publisher

Skill-Namensmuster

Bösartige Skills imitieren beliebte Kategorien:

  • Typosquatting (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Krypto (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Prognosemärkte (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*,

IOC-Auto-Updater

Das update-ioc.sh-Skript:

  1. Prüft das vorgelagerte GitHub-Repository auf Updates der IOC-Datenbank
  2. Scannt aktive Netzwerkverbindungen gegen bekannte C2-IPs
  3. Validiert installierte Skills gegen Datenbanken bösartiger Publisher und Muster
  4. Berechnet Datei-Hashes und prüft sie gegen bekannte bösartige Hashes
  5. Lehnt fehlerhafte IOC-Inhalte ab und blockiert Überschreibungen durch nicht vertrauenswürdige Feeds, sofern nicht ausdrücklich erlaubt```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Web-Dashboard

Node.js-Server ohne Abhängigkeiten auf Port 18800 mit:
- Donut-Diagramm der Scan-Zusammenfassung
- 32 farbcodierte Sicherheitsprüfungs-Karten
- Gateway-Status und Konfigurationsaudit
- Prozessbaum über `witr` mit Abstammungsketten
- Netzwerkverbindungen und lauschende Ports
- Dateiberechtigungen und Anbieter-Authentifizierungsstatus
- Zeitleiste der Scan-Historie (letzte 30 Scans)
- Automatische Aktualisierung alle 30 s + Scan-Button auf Abruf

### Screenshots

**Dashboard-Übersicht** — Kopfbereich mit Donut-Diagramm der Scan-Zusammenfassung, Gateway-Status und Cron-Status:

![Dashboard-Kopfbereich](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Raster der Sicherheitsprüfungen** — alle 32 Prüfungen mit farbcodierten Statuskarten (grün=sauber, gelb=Warnung, rot=kritisch):

![Sicherheitsprüfungen](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Vollständiges Dashboard** — vollständige Ansicht einschließlich Prozessbaum, Netzwerkverbindungen und Scan-Historie:

![Vollständiges Dashboard](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Prozessbaum, Netzwerkverbindungen und lauschende Ports:**

![Prozessbaum & Netzwerk](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Anbieter-Authentifizierung, blockierte Befehle und Zeitleiste der Scan-Historie:**

![Anbieter-Auth & Historie](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### API-Endpunkte

| Route | Methode | Beschreibung |
|-------|--------|-------------|
| `/` | GET | Dashboard-Benutzeroberfläche |
| `/api/scan` | GET | Neueste Scan-Ergebnisse (aus dem Log geparst) |
| `/api/logs/scan` | GET | Scan-Log-Historie (letzte 50 Einträge) |
| `/api/logs/cron` | GET | Cron-Log-Einträge |
| `/api/ioc` | GET | IOC-Datenbankstatistiken (Anzahl pro Datei) |
| `/api/skills` | GET | Liste der installierten Skills mit Versionen |
| `/api/config` | GET | Konfigurationsaudit (schreibgeschützt) |
| `/api/status` | GET | Server-Betriebsdauer, letzter Scan, IOC-Statistiken |
| `/api/help` | GET | CLI-Befehlsreferenz |

### LaunchAgent (macOS)

Die Plist-Vorlage in `docs/` verwendet `__HOME__`-Platzhalter. Installation mit:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

CVE-Abdeckung

Threat-Intelligence-Quellen

Die Erkennungsmuster dieses Projekts basieren auf veröffentlichter Sicherheitsforschung:

Verwandte Sicherheits-Tools

Weitere Open-Source-Projekte zur Absicherung von OpenClaw-Bereitstellungen:

Wie sich dieses Projekt unterscheidet: openclaw-security-monitor läuft außerhalb des Agents als unabhängige Überwachung auf Host-Ebene – es scannt Dateisystem, Netzwerk, Prozesse und Gateway-Konfiguration direkt, ohne sich auf die eigenen Tools oder Vertrauensgrenzen des Agents zu verlassen. Dies bietet Defense-in-Depth, selbst wenn der Agent selbst kompromittiert ist.

Als OpenClaw-Skill installieren

Direkt in das Skill-Verzeichnis des OpenClaw-Agents bereitstellen, für Zugriff innerhalb des Agents:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
The agent erkennt Fähigkeiten automatisch aus `~/.openclaw/workspace/skills/` über SKILL.md-Frontmatter. Nach der Installation stehen diese Befehle im Agenten zur Verfügung:

| Befehl | Beschreibung |
|---------|-------------|
| `/security-scan` | 41-Punkte-Sicherheitsscan ausführen |
| `/security-remediate` | Häufige Befunde automatisch beheben |
| `/security-dashboard` | CLI-Sicherheits-Dashboard |
| `/security-network` | Netzwerkverbindungs-Monitor |
| `/security-setup-telegram` | Telegram-Benachrichtigungen konfigurieren |

Um die Installation zu überprüfen:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Anforderungen

  • macOS oder Linux
  • bash 4+
  • Node.js 22.12+ (für das Web-Dashboard; ältere Versionen werden vom Scanner markiert)
  • curl (für IOC-Updates und WebSocket-Check)
  • Optional: witr für die Prozessbaum-Analyse
  • Optional: openclaw für das Gateway-Konfigurationsaudit

Installationsvoraussetzungen (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Voraussetzungen installieren (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Umgebungsvariablen

Mitwirken

IOC-Updates sind willkommen. So fügen Sie neue Indikatoren hinzu:

  1. Forken Sie das Repository
  2. Fügen Sie Einträge gemäß dem bestehenden Format zur entsprechenden Datei ioc/*.txt hinzu
  3. Reichen Sie einen PR mit der Quellenreferenz ein

Lizenz

MIT

Tool herunterladen
#PrüfungSchweregradErkennt
1C2-InfrastrukturKRITISCHBekannte C2-IPs im Skill-Code
2Malware-Signaturen & VerschleierungKRITISCHAMOS-Stealer, Base64-Verschleierung, Binärdatei-Downloads, Datei-Padding-Umgehung
3Reverse ShellsKRITISCHReverse Shells für bash/python/perl/ruby/php/lua
4Exfiltration von AnmeldedatenKRITISCHwebhook.site, pipedream, ngrok, burpcollaborator
5Krypto-Wallet-AngriffWARNUNGSeed-Phrasen, private Schlüssel, Exchange-API-Schlüssel
6Curl-Pipe-AngriffeWARNUNGcurl|sh, wget|bash, Remote-Skriptausführung
7Datei- & Anmeldedaten-BerechtigungsauditWARNUNGKonfigurationsdateien, Anmeldedatenverzeichnis, Session-Berechtigungen
8Skill-IntegritätWARNUNGSKILL.md-Hash-Änderungen seit dem letzten Scan
9KI-Prompt-Injection & AnweisungsmanipulationKRITISCHSKILL.md-Injection, Speichervergiftung, MCP-Tool-Vergiftung, Backdoor in Regeldateien, Vertrauenskorrekturen im Prompt-Kanal
10Gateway-KonfigurationKRITISCHAuth deaktiviert, LAN-Exposition, Versionsprüfung
11WebSocket-SicherheitKRITISCHCVE-2026-25253, ClawJacked, Überspringen der Geräteidentität, CSWSH
12Bösartige PublisherKRITISCHSkills von bekannten schlechten ClawHub-Konten und installierte Skill-Namensmuster
13Anmeldedaten-Leck & Klartext-GeheimnisseWARNUNGEnv-Leck, hartcodierte API-Schlüssel, Klartext-Anmeldedaten
14DM-, Tool- & Sandbox-RichtlinienKRITISCHOffene DM, Wildcard-Tools, deaktivierte Sandbox, Wildcard-Umgehungen für Owner-Befehle
15mDNS/Bonjour-OffenlegungWARNUNGmDNS-Broadcasting im Vollmodus
16PersistenzmechanismenWARNUNGNicht autorisierte LaunchAgents, Crontabs, systemd
17Log-Sicherheit & Log-VergiftungWARNUNGSchwärzung deaktiviert, ANSI-Injection, Header-Injection
18Plugin-/Erweiterungs-AuditKRITISCHErweiterungen mit Exec-Mustern, bösartige Domains, setup-api.js-cwd-Hijacks
19Docker-SicherheitKRITISCHRoot-Container, Socket-Mount, privilegierter Modus
20Authentifizierung & RoutensicherheitKRITISCHProxy-Bypass, CDP-Auth, Browser-Bridge, /agent/act, SecretRef-Replay, Konfigurationsmutationsschutz, June-Auth-/Scope-CVEs
21Exec-Guardrails & GenehmigungssicherheitKRITISCHsafeBins-Bypass, Shell-Expansion, Feldinjektion, heredoc/env/applet-Lücken, Replay, June-Exec-Allowlist-CVEs
22Node.js-CVE-PrüfungWARNUNGCVE-2026-21636 Umgehung des Berechtigungsmodells
23VS-Code-TrojanerKRITISCHGefälschte ClawdBot/OpenClaw-VS-Code-Erweiterungen
24Internet-ExpositionWARNUNGNicht-Loopback-Gateway-Bindung
25MCP-ServersicherheitKRITISCHUneingeschränkte MCP-Server, Prompt-Injection, Env-Vergiftung, Owner-Kontext-/Tool-Richtlinien-Bypass, CVE-2026-53840-Weiterleitungen
26PATH-Hijacking & BefehlsauflösungKRITISCHGHSA-jqpq, CVE-2026-29610, CVE-2026-53865 Befehls-Hijacking
27SSRF-SchutzWARNUNGCVE-2026-26322, CVE-2026-27488, QQBot/Zalo/Browser-Medien-SSRF, CVE-2026-53859 Hostname-Prüfungen
28Pfad-Traversal & DateibehandlungKRITISCHDeep-Link-Kürzung, Browser-Steuerung, TAR-Traversal, OpenShell-FS-Bridge-Escapes
29DoS-SchutzWARNUNGCVE-2026-28478, CVE-2026-29609 Speichererschöpfung
30ACP-Auto-FreigabeWARNUNGGHSA-7jx5 Umgehung durch nicht vertrauenswürdige Metadaten
31Env-Override-InjectionWARNUNGGHSA-82g8 Skill-Env-Overrides, Workspace-Dotenv-Connector-/Runtime-Overrides, June-Env-CVEs
32Privilegienausweitung & Scope-MissbrauchKRITISCHPairing-Anmeldedaten, Operator-Eskalation, Shared-Auth, gekoppeltes Gerät, Node-Token, Active-Memory- und ACP-Scope-Missbrauch
33SHA-1-Cache-VergiftungKRITISCHCVE-2026-28479 SHA-1-Kollisions-Cache-Angriff
34Google-Chat-Webhook-BypassKRITISCHCVE-2026-28469 Webhook-Injection über Konten hinweg
35SANDWORM-Wurm-ErkennungKRITISCHAutonome MCP-Wurm-Verbreitung
36Automatische Workspace-Plugin-ErkennungKRITISCHGHSA-99qw Laden bösartiger .openclaw/Extensions
37Symlink-TraversalKRITISCHCVE-2026-32013, CVE-2026-32055 Symlink-Escape
38Sandbox-Escape & Session-VererbungKRITISCHCVE-2026-32048, CVE-2026-32051 Session-Bypass
39Shell-Environment-RCEKRITISCHCVE-2026-32056, CVE-2026-27566 Env-Injection
40VNC- & Observer-AuthentifizierungKRITISCHCVE-2026-32064 nicht authentifizierter VNC-Observer
41Geräteidentitäts- & Metadaten-SpoofingKRITISCHCVE-2026-32014, CVE-2026-32042, CVE-2026-32025
SkriptPrüfungTyp
check-01-c2-ips.shC2-InfrastrukturGuidance
check-02-malware-sigs.shMalware-Signaturen & -VerschleierungGuidance
check-03-reverse-shells.shReverse ShellsAuto-Fix (Gatekeeper)
check-04-exfil-endpoints.shExfiltration von AnmeldedatenAuto-Fix (/etc/hosts)
check-05-crypto-wallet.shKrypto-Wallet-TargetingGuidance
check-06-curl-pipe.shCurl-Pipe-AngriffeAuto-Fix (tools.deny)
check-07-file-perms.shAudit von Datei- & Anmeldedaten-BerechtigungenAuto-Fix (chmod)
check-08-skill-integrity.shSkill-IntegritätGuidance
check-09-prompt-injection.shKI-Prompt-Injection & BefehlsmanipulationGuidance
check-10-gateway-config.shGateway-KonfigurationAuto-Fix (bind/auth)
check-11-websocket-sec.shWebSocket-SicherheitGuidance
check-12-malicious-pub.shBösartige PublisherGuidance
check-13-cred-leakage.shCredential-Leakage & Klartext-GeheimnisseGuidance
check-14-dm-tool-sandbox.shDM-, Tool- & Sandbox-RichtlinienAuto-Fix (Konfiguration)
check-15-mdns-exposure.shmDNS/Bonjour-ExpositionAuto-Fix (deaktivieren)
check-16-persistence.shPersistenzmechanismenGuidance
check-17-log-security.shLog-Sicherheit & Log-PoisoningAuto-Fix (bereinigen)
check-18-plugin-audit.shPlugin-/Erweiterungs-AuditGuidance
check-19-docker-sec.shDocker-SicherheitGuidance
check-20-auth-route-sec.shAuthentifizierungs- & RoutensicherheitGuidance
check-21-exec-guardrails.shExec-Guardrails & FreigabesicherheitGuidance
check-22-nodejs-cve.shNode.js-CVE-PrüfungGuidance
check-23-vscode-trojans.shVS-Code-TrojanerAuto-Fix (entfernen)
check-24-internet-expose.shInternet-ExpositionAuto-Fix (binden)
check-25-mcp-security.shMCP-Server-SicherheitAuto-Fix (Konfiguration)
check-26-path-hijack.shPATH-Hijacking & BefehlsauflösungAuto-Fix (entfernen)
check-27-ssrf.shSSRF-SchutzGuidance
check-28-path-traversal.shPath Traversal & DateiverarbeitungGuidance
check-29-dos-protection.shDoS-SchutzGuidance
check-30-acp-approval.shACP-Auto-FreigabeAuto-Fix (deaktivieren)
check-31-env-override.shEnv-Override-InjectionGuidance
check-32-privesc-scope.shPrivilegieneskalation & Scope-MissbrauchGuidance
check-33-sha1-cache.shSHA-1-Cache-PoisoningGuidance
check-34-gchat-webhook.shGoogle-Chat-Webhook-BypassGuidance
check-35-sandworm.shSANDWORM-Wurm-ErkennungAuto-Fix (entfernen)
check-36-workspace-plugin.shWorkspace-Plugin-Auto-DiscoveryGuidance
check-37-symlink-traversal.shSymlink-TraversalGuidance
check-38-sandbox-escape.shSandbox-Escape & SitzungsvererbungGuidance
check-39-shell-env-rce.shShell-Umgebungs-RCEGuidance
check-40-vnc-observer.shVNC- & Observer-AuthentifizierungGuidance
check-41-device-identity-spoofing.shGeräteidentitäts- & Metadaten-SpoofingGuidance
IPKampagneHinweise
91.92.242.30ClawHavocPrimäres AMOS-C2, genutzt von 335 Skills
95.92.242.30ClawHavocSekundäres C2
96.92.242.30ClawHavocSekundäres C2
54.91.154.110ClawHavocReverse-Shell-Endpunkt (Port 13338)
202.161.50.59ClawHavocPayload-Staging
DomainTypHinweise
install.app-distribution.netPayloadVerteilung des AMOS-Installers
glot.ioHostingBase64-verschleierte Shell-Skripte (missbrauchter legitimer Dienst)
webhook.siteExfiltrationDatenexfiltration über Webhooks
pipedream.netExfiltrationDatenexfiltration
ngrok.ioTunnelingReverse-Tunnel für Exfiltration
github.com/hedefbariPayloadAngreifer-GitHub-Hosting von openclaw-agent.zip
github.com/Ddoy233Payloadopenclawcli-Repository – Windows-Infostealer
download.setup-service.comKöderKöder-Domain-Zeichenfolge in Bash-Payload-Skripten
HashDateiPlattform
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65unbekanntmacOS (AMOS-Variante)
79e8f3f7...2bc1f2skill-archiveAlle
PublisherSkillsKampagneQuelle
hightower6eu314ClawHavoc (Krypto, Finanzen, Social-Engineering-Köder)Koi Security
zaycvmehrereBloom-Kampagne (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Reverse Shells (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1.env-Exfiltration (rankaj)Bloom/JFrog
aslaep123mehrereStille Exfiltration (reddit-trends)Bloom/JFrog
gpaitaimehrereBloom-KampagneBloom/JFrog
lvy19811120-gifmehrereBloom-KampagneBloom/JFrog
Ddoy2331Windows-Infostealer (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Payload-Hosting von openclaw-agent.zipKoi Security
youtube-*-pro
  • Auto-Updater (28): auto-updat*
  • Finanzen (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • Social-/Job-Köder (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Bekannt bösartig (spezifisch): rankaj, openclawcli
  • CVEBeschreibungPrüfung
    CVE-2026-252531-Klick-RCE per WebSocket-Hijacking#14: WebSocket-Origin-Validierung
    CVE-2026-21636Umgehung des Berechtigungsmodells (Node.js-UDS-Sandbox-Escape)#18: Tool-Richtlinien-Audit, #19: Sandbox-Konfiguration, #28: Node.js-Version
    CVE-2026-22708Indirekte Prompt-Injection#9: SKILL.md-Injektion, #10: Memory-Poisoning
    CVE-2026-24763Command Injection#3: Reverse-Shell-Muster
    CVE-2026-25157Command Injection#6: Curl-Pipe-Angriffe
    CVE-2026-24763Command Injection in der Docker-Sandbox#27: Docker-Container-Sicherheit
    CVE-2026-28363safeBins-Bypass per GNU-Langoptions-Abkürzung (CVSS 9.9)#35: safeBins-Validierung
    CVE-2026-28479SHA-1-Sandbox-Cache-Key-Poisoning (CVSS 8.7)#51: SHA-1-Cache-Poisoning
    CVE-2026-28485Unauthentifizierter Zugriff auf /agent/act#49: /agent/act-Authentifizierung
    CVE-2026-29610Befehls-Hijacking über PATH#50: PATH-Befehls-Hijacking
    CVE-2026-28469Google-Chat-Webhook-Cross-Account-Bypass (CVSS 9.8)#52: Google-Chat-Webhook
    CVE-2026-28472Überspringen der WebSocket-Geräteidentität im Gateway#53: WebSocket-Geräteidentität
    CVE-2026-32302Cross-Site-WebSocket-Hijacking im trusted-proxy-Modus#54: CSWSH-Schutz
    GHSA-7h7gOffenlegung von Geräte-Pairing-Anmeldedaten#55: Pairing-Anmeldedaten
    GHSA-vmhqOperator-Privilegieneskalation#56: Operator-Privilegieneskalation
    QuelleBerichtVerwendung
    Koi SecurityClawHavoc: 341 bösartige SkillsC2-IPs, bösartige Publisher, Skill-Muster, AMOS-Indikatoren
    The Hacker News341 bösartige ClawHub-SkillsKampagnen-Zeitplan, Angriffsmethodik
    VirusTotalVon der Automatisierung zur InfektionDatei-Hashes, Publisher-Identifizierung, Payload-Analyse
    SnykVon SKILL.md zum Shell-ZugriffSKILL.md-Injektionsmuster, Memory-Poisoning-Techniken
    The RegisterOpenClaw-SicherheitsproblemeCVE-Details, Ökosystemanalyse
    SecurityWeekOpenClaw-KI-Assistent entführenDetails zum WebSocket-Hijacking
    Cisco BlogsSicherheit persönlicher KI-AgentenAnalyse des tödlichen Dreiklangs
    TenableOpenClaw-Schwachstellen entschärfenHärtungsempfehlungen
    1PasswordVon Magie zu MalwareAnalyse der Skill-Angriffsfläche
    SOCRadarCVE-2026-25253-AnalyseTechnische Details zur Exploit-Kette
    SOCPrimeWaffenisierung von OpenClawErkennungs- und Reaktionsmuster
    CyberInsiderClickFix-Malware-VerteilungmacOS-spezifische Angriffsvektoren
    eSecurity PlanetBösartige Skills in ClawHubAnalyse der Registry-Sicherheit
    PointGuard AIAnalyse des Supply-Chain-AngriffsAngriffszeitplan, Umfang
    SC Media341 bösartige SkillsTechnische Indikatoren
    DepthFirst1-Klick-RCE-ExploitOriginal-PoC-Forschung zu CVE-2026-25253
    OpenClaw Security DocsOffizieller SicherheitsleitfadenDM-Richtlinien, Sandbox-Konfiguration, Tool-Einschränkungen, mDNS, Log-Schwärzung
    DefectDojoHärtungs-Checkliste (ausführlich)Dateiberechtigungen, Sitzungsisolierung, Incident Response, Audit-Befehle
    Penligent AISovereign-AI-SicherheitsmanifestDocker-gVisor-Isolierung, EASM, Analyse von Exploit-Pfaden, OIDC-Durchsetzung
    Vectra AIWenn Automatisierung zur Hintertür wirdHost-/Netzwerk-IoCs, Erkennung von Persistenz, Muster für Credential-Harvesting
    VentureBeatCISO-Leitfaden zu Agentic-AI-RisikenMuster für agentisches Hijacking, Analyse des Schadensradius
    GuardzOpenClaw-Härtung für MSPsMSP-orientierte Härtung, Kill-Switch-Verfahren, Skill-Verifizierung
    ComposioDocker-HärtungsleitfadenNicht-Root-Container, Read-only-Dateisystem, eingeschränkter ausgehender Verkehr, Capability-Dropping
    AuthMindAgentic-AI-Supply-Chain-AngriffIdentitätssicherheit, Abhängigkeiten von Agent-Fähigkeiten
    BleepingComputerMoltBot-Malware-VerteilungZeitplan für 400+ Malware-Pakete, Verteilung von Passwortdieben
    SecurityAffairs400+ Malware-Pakete in TagenZeitplan und Ausmaß der MoltBot/OpenClaw-Ausnutzung
    TechBuzzOpenClaw wird trotz Schwachstellen viralÖkosystemanalyse, Sicherheitsabwägungen
    Consortium.netSicherheitshinweisUmfassender Sicherheitshinweis für OpenClaw-/Moltbot-Bereitstellungen
    Security.comDer Aufstieg von OpenClawExpertenperspektiven zur OpenClaw-Sicherheitslandschaft
    OpenSourceMalwareClawdBot-Skills plündern Ihre KryptoUrsprüngliche ClawHavoc-Veröffentlichung, zaycv/Ddoy233-Konten, Payload-Analyse
    Bloom Security / JFrogDer Schlüssel zu Ihrem Königreich37 bösartige Skills, 3 verschiedene Kampagnen, 10 GitHub-Konten der Angreifer
    Infosecurity MagazineBösartige Krypto-Handels-SkillsAusrichtung auf ByBit/Polymarket/Axiom/Reddit/LinkedIn
    OODA LoopBösartiger Skill zielt auf Krypto-NutzerAnalyse des Angriffs auf den ClawHub-Marktplatz
    ThaiCERTHinweis zu 200+ bösartigen SkillsNationaler CERT-Hinweis zur OpenClaw-Malware-Verteilung
    SnykDeep-Dive zur clawdhub-KampagneBase64-Payload-Ketten, glot.io-Hosting, zaycv/Ddoy233-Konten, NovaStealer
    CSA AI Safety InitiativeSicherheitsforschungsnotiz zu Moltbook und OpenClawMoltbook-Datenbank-Offenlegung (1,5 Mio. API-Tokens), Agenten-Identitätswechsel, tödlicher Dreiklang, Unternehmensrisikobewertung
    Wiz ResearchMoltbook hacken: 1,5 Mio. API-SchlüsselOffenlegung von Moltbook-Supabase, Klartext-OpenAI-Schlüssel, Diebstahl von Agenten-Anmeldedaten
    Palo Alto NetworksAnalyse des tödlichen DreiklangsZugriff auf private Daten + nicht vertrauenswürdige Inhalte + externe Kommunikation
    CrowdStrikeWas Sicherheitsteams wissen müssenUnternehmenserkennung, Falcon for IT, Prozessbaum-Analyse
    OWASP GenAITop 10 für agentische Anwendungen 2026Agent-Ziel-Hijacking, Tool-Missbrauch, Identitätsmissbrauch, MCP-Risiken
    ToxSecOpenClaw-SicherheitschecklisteCommand-Allowlisting, Docker-Härtung, MCP-Audit, Egress-Filterung
    BrandefenseUnverwalteter Shadow-AI-AgentShodan-Exposition (21.000+ Instanzen), Erkennung der Internet-Exposition
    Aikido.devGefälschte ClawdBot-VS-Code-ErweiterungScreenConnect-RAT, Erkennung von VS-Code-Trojanern
    PermisoKI-Agenten mit privilegierten AnmeldedatenIdentitätsmissbrauch, Analyse der Anmeldedatenkette
    Argus Security Audit512 Audit-ErgebnisseCSRF, OAuth-Bypass, Klartext-Anmeldedaten, Exec-Genehmigungen
    yevhen/clawdbot-security-scannerSicherheitsscanner mit 37 PrüfungenToken-Wiederverwendung, Tailscale-Bypass, Browsersteuerung, Sitzungsumfang
    Prompt SecurityTop 10 der MCP-SicherheitsrisikenTool-Poisoning, Rug Pulls, Command Injection über MCP
    Hudson RockVidar zielt auf Agentenidentität (13. Feb.)Erster Infostealer, der auf OpenClaw-Konfigurationsverzeichnisse abzielt (soul.md, device.json)
    Eye SecurityLog-Poisoning in OpenClaw (Feb. 2026)WebSocket-Header-Injektion in Agenten-Logs, indirekte Prompt-Injection
    SnykToxicSkills: 36 % der Skills fehlerhaft (5. Feb.)3.984 gescannte Skills, 534 kritische, 76 bestätigte bösartige Payloads
    BitdefenderTechnischer Hinweis: Ausnutzung in Unternehmen14 bösartige Akteure, GravityZone-Telemetrie, Shadow-AI in Unternehmen
    SecurityScorecardSTRIKE: 135.000 offengelegte Instanzen (9. Feb.)135.000+ Instanzen, 12.812 RCE-fähig, 1.800 leckende Schlüssel
    Antiy CERTClawHavoc: 1.184 Pakete, 12 KontenErweiterte Kampagnenanalyse, Muster automatisierter Einreichungen
    Endor LabsAI-SAST: 6 Schwachstellen mit PoCSSRF, fehlende Authentifizierung, Path Traversal – entdeckt per AI-SAST
    Adversa AISecureClaw: OWASP-konforme Sicherheit (18. Feb.)Neues Open-Source-Sicherheits-Plugin, ausgerichtet an den OWASP ASI Top 10
    KasperskyRisikoanalyse OpenClaw (Feb. 2026)Wichtigste Clawdbot-/Moltbot-Risiken für Unternehmensbereitstellungen
    Palo Alto NetworksDie nächste KI-Sicherheitskrise (Feb. 2026)Leitfaden für Unternehmenssicherheitsteams
    Trend MicroAnalyse agentischer Assistenten (Feb. 2026)Was OpenClaw über die Sicherheit agentischer Assistenten offenbart
    Oasis SecurityClawJacked: WebSocket-Brute-Force (26. Feb.)Localhost-WebSocket-Hijacking per Passwort-Brute-Force, automatische Geräteregistrierung
    FlareWeitverbreitete Ausnutzung durch mehrere Gruppen (25. Feb.)Mehrere Bedrohungsgruppen, die OpenClaw in freier Wildbahn angreifen
    CVE-2026-28363safeBins-Bypass per sort --compress-prog (CVSS 9.9)GNU-Langoptions-Abkürzung umgeht die Exec-Allowlist
    GHSA-7jx5ACP-Bypass der automatischen Genehmigung (CVSS 8.2)Nicht vertrauenswürdige Metadaten umgehen die interaktive Tool-Genehmigung
    CVE-2026-28446RCE in der Voice-Call-Erweiterung (CVSS 9.8)Pre-Auth-RCE per präparierter Audio-Payload, 42.000 Instanzen angreifbar
    CVE-2026-28484RCE im Git-Pre-Commit-Hook (CVSS 9.3)Command Injection über präparierte Dateinamen in gestagten Dateien
    CVE-2026-28458CDP-Authentifizierungs-Bypass im Browser-Relay (CVSS 7.5)Unauthentifizierter /cdp-WebSocket ermöglicht Sitzungsdiebstahl
    CVE-2026-28462Path Traversal bei der Browsersteuerung (CVSS 7.5)Beliebige Dateischreibvorgänge über /trace/stop, /download
    CVE-2026-29609fetchWithGuard-Speicher-DoS (CVSS 7.5)Speicherschöpfung durch übermäßig große Antworten
    HuntressGefälschte OpenClaw-Installer (4. März)GhostSocks + Vidar über Stealth-Packer, Bing-KI-Suchvergiftung
    BleepingComputerBing-KI bewarb gefälschte InstallerSuchmaschinenvergiftung, die Malware über GitHub verbreitet
    MintMCPJede OpenClaw-CVE erklärtUmfassende CVE-Referenz für Unternehmens-Teams
    jgamblin/OpenClawCVEsOpenClaw-CVE-TrackerVon der Community gepflegtes CVE-Tracking-Repository
    Check PointClaude-Code-MCP-SchwachstellenRCE und API-Schlüssel-Exfiltration über MCP-/Hooks-Konfiguration
    SocketSANDWORM_MODE-npm-Wurm (20. Feb.)19 Typosquatting-npm-Pakete mit MCP-Wurm-Malware
    Pillar SecurityBackdoor in Rules-DateienVersteckte Unicode-Zeichen in KI-Rules-Dateien injizieren unsichtbare Anweisungen
    OWASPMCP Top 10 (2026)Tool-Poisoning, Supply Chain, Command Injection über MCP
    CyberArkMCP-Ausgabe-PoisoningFull-Schema-Poisoning über Funktionsnamen, Standardwerte und Pflichtfelder
    SemgrepErster bösartiger MCP-Serverpostmark-mcp-Rug-Pull: BCC-Exfiltration nach 15 sauberen Versionen
    Unit42/Palo AltoAngriffsvektoren beim MCP-SamplingRessourcendiebstahl, Gesprächs-Hijacking, verdeckte Tool-Aufrufe
    LayerXZero-Click-RCE in Claude DXTKalenderereignis-Injektion in nicht sandboxierte DXT-Erweiterungen
    CVE-2026-28469Google-Chat-Webhook-Bypass (CVSS 9.8)Cross-Account-Autorisierungs-Bypass über First-Match-Semantik
    CVE-2026-32302CSWSH im Trusted-Proxy-ModusOrigin-Validierungs-Bypass ermöglicht Angreifer-WebSocket-Sitzungen
    GHSA-vmhqOperator-Privilegieneskalationoperator.write-Konten greifen auf Admin-Endpunkte zu
    ToolBeschreibungURL
    Cisco Skill ScannerStatische + verhaltensbasierte + LLM-Analyse von Agenten-Skills (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
    Cisco MCP ScannerScannt MCP-Server auf Bedrohungen und Sicherheitsbefundecisco-ai-defense/mcp-scanner
    openclaw-secure-startHärtung vor dem ersten Start: Gateway-Bindung, Tool-Richtlinien, VPS-/Pi-Konfigurationenpottertech/openclaw-secure-start
    ClawdexSkill-Reputationsprüfer von Koi Security (Web + Scan installierter Skills)koi.ai
    skillvetSicherheitsscanner für ClawHub-Skills: Malware, Exfiltration, Prompt-InjectionClawHub
    skill-flagMusterbasierter Backdoor- und Malware-Scanner für OpenClaw-SkillsClawHub
    clawdefenderSicherheitsscanner und Eingabe-Sanitizer für KI-AgentenClawHub
    agentguardSicherheitsüberwachungs-Skill für OpenClaw-AgentenClawHub
    prompt-guardPrompt-Injection-Abwehrsystem für OpenClaw/ClawdbotClawHub
    VariableErforderlichBeschreibung
    OPENCLAW_HOMENeinOpenClaw-Home-Verzeichnis (Standard: ~/.openclaw)
    OPENCLAW_TELEGRAM_TOKENFür AlertsTelegram-Bot-Token für Scan-Benachrichtigungen
    DASHBOARD_HOSTNeinDashboard-Bindungsadresse (Standard: 127.0.0.1, für LAN-Zugriff 0.0.0.0 verwenden)