Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Exploitarium-Detections — KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium anonyme Offenlegung abdecken — ein persönliches Forschungsarchiv von über 15 verschiedenen Schwachstellenzielen in über 109+ nachverfolgten Dateien, veröffentlicht ohne Benachrichtigung der Anbieter am 23. Juni 2026. | Kitploit
Tools/GitHubGitHub/ethan-andrews/exploitarium-detections
Management von Indicators of Compromise (IOC)SchwachstellenanalyseBedrohungsanalyseEinbruchserkennungLernen & BildungIncident Response
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
472971vor 17 TagenVon Kitploit geprüft

Über

KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium anonyme Offenlegung abdecken — ein persönliches Forschungsarchiv von über 15 verschiedenen Schwachstellenzielen in über 109+ nachverfolgten Dateien, veröffentlicht ohne Benachrichtigung der Anbieter am 23. Juni 2026.

Teilen

Exploitarium KQL-Erkennungsabdeckung

KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium-Veröffentlichung abdecken – ein persönliches Forschungsarchiv mit über 15 verschiedenen Schwachstellenzielen in über 109 verfolgten Dateien, veröffentlicht ohne Benachrichtigung der Hersteller am 23. Juni 2026.

54 Regeln | 23 Produktordner | KQL | Autor: Ethan Andrews (@eandrews)

Zuletzt aktualisiert: 1. Juli 2026

Intel-Bericht: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Hintergrund

Ein anonymer Forscher namens 'bikini' hat exploitarium veröffentlicht, ein GitHub-Repository mit Proof-of-Concept-Forschung zu über 15 verschiedenen Schwachstellenzielen (109+ verfolgte Dateien in 15+ Ordnern). Das Repository wird aktiv aktualisiert – neue Einträge werden hinzugefügt, sobald der Forscher weiterhin Arbeiten veröffentlicht.

Klarstellung zum Umfang: Das Repository enthält 15 verschiedene Schwachstellenforschungsziele. Die Dateianzahlen pro Ordner spiegeln einzelne Dateien wider (Skripte, Payloads, Hilfsprogramme, READMEs) – nicht einzelne CVEs. Der Forscher stellt im README fest, dass diese zum Zeitpunkt der Veröffentlichung nicht gemeldet waren, und lädt ausdrücklich andere ein, CVEs einzureichen.

Die technisch bedeutsamsten Erkenntnisse – ein libssh2-Heap-Write vor der Authentifizierung und eine Gitea-Standard-Docker-Authentifizierungsumgehung – wurden unabhängig als hochriskant bestätigt, wobei aktive Ausnutzung beobachtet wurde. Einige Einträge wurden von der Community als einkommensschwaches Rauschen abgetan.


Exploitarium-Ordneraufteilung

OrdnerVerfolgte Dateien
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Gesamt109

Repository-Struktur

Exploitarium-Detections/
├── 7zip/                 # MOTW-Bypass x3 (Regeln 02, 27, 28)
├── anydesk/              # COM-Hijack-DLL, Named Pipe, PE-Fingerabdruck-Recon (Regeln 06, 17, 36)
├── c-ares/               # TCP-UAF-NDR-Sequenz, Linkage-Recon, DNS-Ausfallspitze (Regeln 07, 08, 41)
├── curl/                 # SMTP-CRLF-Injektionsversuch + PoC-Artefakt (Regeln 45, 46)
├── docker/               # Privilegierter Container-Host-Mount-Shell-Spawn (Regel 38)
├── exploitarium-generic/ # calc.exe-PoC-generisch, Multi-CVE-Scan (Regeln 22, 44)
├── ffmpeg/               # (reserviert)
├── firefox/              # SmartWindow-stilles Aktivieren (Regel 09)
├── flowise/              # Unautorisierter API-Zugriff (Regel 37)
├── ghidra/               # Headless-Analyzer, verdächtige Skriptausführung (Regel 40)
├── imagemagick/          # Policy-Bypass-Delegatenausführung (Regel 39)
├── libarchive/           # ZIP-debuginfod-Größen-Grenzumgehung x2 (Regeln 51, 52)
├── libssh2/              # Pre-Auth-RCE, DoS x2, Scaffold x2, Heap-Korruption, Recon (Regeln 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron-IPC-Preload, Modrinth-gameDirectory-Missbrauch (Regeln 15, 16)
├── mybb/                 # ACP-Privilegieneskalation x2 (Regeln 05, 21)
├── nextjs/               # unstable_cache PoC-Ausführung, Cache-Objekt-Kollision (Regeln 49, 50)
├── nmap/                 # IPv6-ExtLen-Wrap-PoC (Regel 18)
├── nodebb/               # ActivityPub-UID-Spoof x2 (Regeln 47, 48)
├── openvpn/              # PAC-Injektion, Echo-Script-ACE, DHCP-Options-Injektion (Regeln 14, 42, CVE-2026-45115)
├── php/                  # SOAP-RCE, ASLR-Bypass (Regeln 10, 11)
├── pillow/               # ImageCms-OOB-Write-PoC-Ausführung + Absturzerkennung (Regeln 53, 54, 55)
├── rustdesk/             # Sitzungsumgehung x4 (Regeln 03, 19, 23, 33, 34)
├── splunk/               # splunkd-Kindprozess, Reverse-Shell, REST-API, PoC-Artefakt (Regeln 20, 31, 32, 43)
└── vlc/                  # VP9-Absturz/Kind-Spawn, WER-Bericht, VP9-Decode-Kind (Regeln 04, 29, 30)

Abdeckung nach Produkt

ProduktRegelnCVEs
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—

CVE-Abdeckung

CVECVSSBetroffenRegeln
CVE-2026-552009.2libssh2 ≤1.1.1 (transitiv: curl, Git, PHP)5
CVE-2026-55199—libssh2-DoS durch CPU-Spin bei Schlüsselaustausch2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—RustDesk-Sitzungsberechtigungsumgehung4
CVE-2026-45115—7-Zip MOTW-Bypass + OpenVPN ACE4
CVE-2026-20896—VLC VP9-Heap-Korruption3

Plattformabdeckung

PlattformRegeln
Windows38
Linux25
macOS6
Container/Laufzeit3
Netzwerk (NDR/CSL)1
SaaS1

Prioritätsregeln – zuerst handeln

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, aktive Ausnutzung
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — Erkennung von Recon vor der Ausnutzung
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — Harness-Binärdateien auf der Festplatte
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — breitester Scan
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — hochwertiges Unternehmensziel
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — vollständige Multi-Branch-Abdeckung
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — relevant für jedes E-Mail-sendende SaaS unter Verwendung von libcurl

Regelindex

Tool herunterladen