Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Exploitarium-Detections — KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium anonyme Offenlegung abdecken — ein persönliches Forschungsarchiv von über 15 verschiedenen Schwachstellenzielen in über 109+ nachverfolgten Dateien, veröffentlicht ohne Benachrichtigung der Anbieter am 23. Juni 2026. | Kitploit
Tools/GitHubGitHub/ethan-andrews/exploitarium-detections
Management von Indicators of Compromise (IOC)SchwachstellenanalyseBedrohungsanalyseEinbruchserkennungLernen & BildungIncident Response
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

4729vor 1 MonatVon Kitploit geprüft

KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium anonyme Offenlegung abdecken — ein persönliches Forschungsarchiv von über 15 verschiedenen Schwachstellenzielen in über 109+ nachverfolgten Dateien, veröffentlicht ohne Benachrichtigung der Anbieter am 23. Juni 2026.

Teilen

Exploitarium KQL-Erkennungsabdeckung

KQL-Erkennungsregeln für Microsoft Sentinel und Defender XDR, die die bikini/exploitarium-Veröffentlichung abdecken – ein persönliches Forschungsarchiv mit über 15 verschiedenen Schwachstellenzielen in über 109 verfolgten Dateien, veröffentlicht ohne Benachrichtigung der Hersteller am 23. Juni 2026.

54 Regeln | 23 Produktordner | KQL | Autor: Ethan Andrews (@eandrews)

Zuletzt aktualisiert: 1. Juli 2026

Intel-Bericht: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Hintergrund

Ein anonymer Forscher namens 'bikini' hat exploitarium veröffentlicht, ein GitHub-Repository mit Proof-of-Concept-Forschung zu über 15 verschiedenen Schwachstellenzielen (109+ verfolgte Dateien in 15+ Ordnern). Das Repository wird aktiv aktualisiert – neue Einträge werden hinzugefügt, sobald der Forscher weiterhin Arbeiten veröffentlicht.

Klarstellung zum Umfang: Das Repository enthält 15 verschiedene Schwachstellenforschungsziele. Die Dateianzahlen pro Ordner spiegeln einzelne Dateien wider (Skripte, Payloads, Hilfsprogramme, READMEs) – nicht einzelne CVEs. Der Forscher stellt im README fest, dass diese zum Zeitpunkt der Veröffentlichung nicht gemeldet waren, und lädt ausdrücklich andere ein, CVEs einzureichen.

Die technisch bedeutsamsten Erkenntnisse – ein libssh2-Heap-Write vor der Authentifizierung und eine Gitea-Standard-Docker-Authentifizierungsumgehung – wurden unabhängig als hochriskant bestätigt, wobei aktive Ausnutzung beobachtet wurde. Einige Einträge wurden von der Community als einkommensschwaches Rauschen abgetan.


Exploitarium-Ordneraufteilung


Repository-Struktur

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW-Bypass x3 (Regeln 02, 27, 28)
├── anydesk/              # COM-Hijack-DLL, Named Pipe, PE-Fingerabdruck-Recon (Regeln 06, 17, 36)
├── c-ares/               # TCP-UAF-NDR-Sequenz, Linkage-Recon, DNS-Ausfallspitze (Regeln 07, 08, 41)
├── curl/                 # SMTP-CRLF-Injektionsversuch + PoC-Artefakt (Regeln 45, 46)
├── docker/               # Privilegierter Container-Host-Mount-Shell-Spawn (Regel 38)
├── exploitarium-generic/ # calc.exe-PoC-generisch, Multi-CVE-Scan (Regeln 22, 44)
├── ffmpeg/               # (reserviert)
├── firefox/              # SmartWindow-stilles Aktivieren (Regel 09)
├── flowise/              # Unautorisierter API-Zugriff (Regel 37)
├── ghidra/               # Headless-Analyzer, verdächtige Skriptausführung (Regel 40)
├── imagemagick/          # Policy-Bypass-Delegatenausführung (Regel 39)
├── libarchive/           # ZIP-debuginfod-Größen-Grenzumgehung x2 (Regeln 51, 52)
├── libssh2/              # Pre-Auth-RCE, DoS x2, Scaffold x2, Heap-Korruption, Recon (Regeln 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron-IPC-Preload, Modrinth-gameDirectory-Missbrauch (Regeln 15, 16)
├── mybb/                 # ACP-Privilegieneskalation x2 (Regeln 05, 21)
├── nextjs/               # unstable_cache PoC-Ausführung, Cache-Objekt-Kollision (Regeln 49, 50)
├── nmap/                 # IPv6-ExtLen-Wrap-PoC (Regel 18)
├── nodebb/               # ActivityPub-UID-Spoof x2 (Regeln 47, 48)
├── openvpn/              # PAC-Injektion, Echo-Script-ACE, DHCP-Options-Injektion (Regeln 14, 42, CVE-2026-45115)
├── php/                  # SOAP-RCE, ASLR-Bypass (Regeln 10, 11)
├── pillow/               # ImageCms-OOB-Write-PoC-Ausführung + Absturzerkennung (Regeln 53, 54, 55)
├── rustdesk/             # Sitzungsumgehung x4 (Regeln 03, 19, 23, 33, 34)
├── splunk/               # splunkd-Kindprozess, Reverse-Shell, REST-API, PoC-Artefakt (Regeln 20, 31, 32, 43)
└── vlc/                  # VP9-Absturz/Kind-Spawn, WER-Bericht, VP9-Decode-Kind (Regeln 04, 29, 30)

Abdeckung nach Produkt


CVE-Abdeckung


Plattformabdeckung


Prioritätsregeln – zuerst handeln

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, aktive Ausnutzung
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — Erkennung von Recon vor der Ausnutzung
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — Harness-Binärdateien auf der Festplatte
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — breitester Scan
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — hochwertiges Unternehmensziel
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — vollständige Multi-Branch-Abdeckung
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — relevant für jedes E-Mail-sendende SaaS unter Verwendung von libcurl

Regelindex


Verwendung

Jede .kql-Datei enthält den vollständigen Regelkörper plus einen Metadaten-Header (Schweregrad, Plattformen, MITRE-IDs, CVEs, detections.ai-Link). Importieren Sie direkt in Sentinel als geplante Abfrageregel oder in Defender XDR als benutzerdefinierte Erkennung.

Regeln sind auch in Splunk SPL, Elastic, Chronicle und anderen Stacks über die Sprachübersetzungsfunktion von detections.ai verfügbar.


Autor

Ethan Andrews Vertrauenswürdiger Mitwirkender — detections.ai

Tool herunterladen
OrdnerVerfolgte Dateien
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Gesamt109
ProduktRegelnCVEs
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSSBetroffenRegeln
CVE-2026-552009.2libssh2 ≤1.1.1 (transitiv: curl, Git, PHP)5
CVE-2026-55199—libssh2-DoS durch CPU-Spin bei Schlüsselaustausch2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—RustDesk-Sitzungsberechtigungsumgehung4
CVE-2026-45115—7-Zip MOTW-Bypass + OpenVPN ACE4
CVE-2026-20896—VLC VP9-Heap-Korruption3
PlattformRegeln
Windows38
Linux25
macOS6
Container/Laufzeit3
Netzwerk (NDR/CSL)1
SaaS1
#OrdnerDateiCVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kqlAlle 6 CVEs
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—