Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
openclaw-security-monitor — Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe. | Kitploit
Tools/GitHubGitHub/adibirzu/openclaw-security-monitor
DefensivwerkzeugeSchwachstellenscannerForensikWebsicherheitNetzwerksicherheitMalware-AnalyseBedrohungsanalyseLieferkettensicherheitEinbruchserkennung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Lernen & Bildung
Incident Response
Log-Analyse
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe.

Repository anzeigen
485120vor 12 TagenVon Kitploit geprüft
Teilen

OpenClaw Security Monitor

Proaktive Sicherheitsüberwachung, Bedrohungsscans und Echtzeit-Transparenz für OpenClaw-Bereitstellungen. Erkennt Bedrohungen aus der ClawHavoc-Kampagne (824+ bösartige Skills), AMOS-Stealer, Vidar-Infostealer, GhostSocks-Proxy-Malware, ClawJacked-WebSocket-Brute-Force, Workspace-Plugin-Autoload-Angriffe, Shared-Auth-Scope-Eskalation, Approval-Replay-/Integritätsumgehungen, Supply-Chain-Angriffe, Memory-Poisoning, Log-Poisoning, Browser-Relay-Hijacking, TAR-Traversal, SSRF, SHA-1-Cache-Poisoning, MCP-Tool-Poisoning, SANDWORM-Wurm-Verbreitung, 170 Sicherheitshinweise und 500+ CVEs.

Warum es dieses Tool gibt

Ende Januar 2026 stellten Sicherheitsforscher fest, dass 12 % aller ClawHub-Skills bösartig waren – 341 von 2.857 Skills aus mehreren Kampagnen. Mitte Februar weitete sich dies auf 824+ bösartige Skills mit 1.184 bösartigen Paketen über 12 Publisher-Konten aus (Antiy CERT). Die Snyk-ToxicSkills-Studie ergab, dass 36 % aller ClawHub-Skills Sicherheitsmängel enthalten (3.984 gescannt).

Die Hauptkampagne ClawHavoc lieferte den Atomic Stealer (AMOS), einen macOS-Infostealer, der Krypto-Wallets, SSH-Anmeldedaten und Browser-Passwörter angreift. Im Februar entdeckte Hudson Rock Vidar-Infostealer-Varianten, die gezielt OpenClaw-Agentenidentitäten angreifen – sie stehlen Dateien wie openclaw.json, device.json, soul.md und memory.md.

Unterdessen zeigte CVE-2026-25253, dass ein einziger bösartiger Link über WebSocket-Hijacking vollständige Remote-Codeausführung auf jeder OpenClaw-Instanz erreichen konnte – selbst auf solchen, die an localhost gebunden sind. Der ClawJacked-Angriff (26. Februar, Oasis Security) zeigte, dass bösartige Websites lokale WebSocket-Passwörter ohne Ratenbegrenzung per Brute-Force knacken können. CVE-2026-28363 (CVSS 9.9) offenbarte eine kritische safeBins-Umgehung über GNU-Langoptions-Abkürzungen. Insgesamt wurden 170 Sicherheitshinweise und 500+ CVEs über Projekt- und Drittanbieter-Offenlegungen hinweg erfasst, darunter SSRF, Exec-Bypass, ACP-Auto-Approval-Bypass, Webhook-Fälschung, Log-Poisoning und mehr. Die Charge vom 19.–21. März (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ergänzte Symlink-Traversal, Sandbox-Escape, Shell-Umgebungs-RCE, unauthentifizierten VNC-Beobachterzugriff und Spoofing von Geräteidentität/Metadaten. Die Welle vom 16. April ergänzte Matrix-Raumsteuerungs-Sender-Auth-Bypass (GHSA-2gvc-4f3c-2855), Webchat-Medien-Local-Root-Bypass (GHSA-mr34-9552-qr95), Gateway-SecretRef-veraltete-Bearer-Auth (GHSA-xmxx-7p24-h892) und config.get-Redaction-Bypass (GHSA-8372-7vhw-cm6q). Die Rollups vom 21.–25. April ergänzten setup-api.js-cwd-Ausführung (GHSA-r39h-4c2p-3jxp), Webhook-SecretRef-Route-Secret-Replay (GHSA-q8ff-7ffm-m3r9), Gateway-Config-Mutation-Guard-Bypass (GHSA-cwj3-vqpp-pmxr), dotenv-Connector-/Laufzeit-Overrides, MCP-Owner-Kontext-/Tool-Policy-Probleme, OpenShell-FS-Bridge-Escapes und zusätzliche SSRF-/Medien-Härtung. Das Rollup vom Juni 2026 ergänzte MCP-Streamable-HTTP-Redirect-Header-Leak (CVE-2026-53840), Workspace-dotenv/env-Kommandoeinfluss (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), Exec-Allowlist-Bypasses (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), Service-PATH-Hijacking (CVE-2026-53865) und Missbrauch widerrufener Geräte-Tokens/Scopes (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 dokumentierte außerdem fünf ausweichende ClawHub-Skills von Februar bis Mai 2026, darunter TradingView-Paste-Site-Köder, einen übergroßen, aufgepolsterten README-Dropper (omnicogg), Laufzeit-Affiliate-Injection (money-radar) und agentisches Front-Running (letssendit).

135.000+ Instanzen sind in 82 Ländern exponiert, davon 12.812 über RCE ausnutzbar. Bedeutende Sicherheitsfirmen wie CrowdStrike, Bitdefender, Palo Alto Networks, Cisco und Kaspersky haben Sicherheitshinweise herausgegeben. Meta hat OpenClaw von Unternehmensgeräten verbannt.

Dieses Projekt bietet Defense-in-Depth-Überwachung für selbst gehostete OpenClaw-Installationen. Mindestsichere Version: v2026.5.26.

Funktionen

  • 41-Punkte-Sicherheitsscan mit Abdeckung von C2-Infrastruktur, Stealern, Reverse Shells, Credential-Exfiltration, Memory-Poisoning, SKILL.md-Injection, WebSocket-Hijacking, ClawJacked-Brute-Force, SSRF, safeBins-Bypass, ACP-Auto-Approval, PATH-Hijacking, Env-Override-Injection, Deep-Link-Truncation, Log-Poisoning, SHA-1-Cache-Poisoning, Google-Chat-Webhook-Bypass, CSWSH, MCP-Tool-Poisoning, SANDWORM-Wurm-Erkennung, Rules-Datei-Backdoor, setup-api.js-Plugin-Hijacks, Workspace-Plugin-Autoloading, Shared-Auth-Scope-Missbrauch, Exec-Approval-Replay, File-Padding-Evasion, bösartige Skill-Name-Muster, DM-/Tool-/Sandbox-Richtlinien, Persistenzmechanismen, Plugin-Auditing, Docker-Sicherheit und mehr
  • IOC-Datenbank mit bekannten C2-IPs, bösartigen Domains, Datei-Hashes, Publisher-Blacklists und Skill-Name-Mustern
  • Automatisch aktualisierte IOC-Feeds, die die neuesten Bedrohungsinformationen von Upstream abrufen
  • Bundle-Plugin-Manifest für clawhub package publish --family bundle-plugin
  • Web-Dashboard (dunkles Design, keine Abhängigkeiten) mit Echtzeitstatus, Prozessbäumen, Netzwerküberwachung und Scan-Verlauf
  • Tägliche automatisierte Scans mit Telegram-Benachrichtigungen
  • Prozess-Abstammungsverfolgung über die witr-Integration

Schnellstart```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

## Bundle Plugin
Tool herunterladen