Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
aiagent-detection-rules — Erkennungsregeln für den Claude Code-Quellcode-Leak : 16 Sigma-Regeln, Splunk, Elastic, YARA. Lab-validiert auf GOAD Light DC02. | Kitploit
Tools/GitHubGitHub/kjean13/aiagent-detection-rules
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikPenetrationstestsBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident ResponseKuratierte Ressourcen
GitHubkjean13/aiagent-detection-rules

aiagent-detection-rules

Erkennungsregeln für den Claude Code-Quellcode-Leak : 16 Sigma-Regeln, Splunk, Elastic, YARA. Lab-validiert auf GOAD Light DC02.

3vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

aiagent-detection-rules

Sigma-, Splunk-, Elastic- und YARA-Erkennungsregeln für den Claude-Code-Quellcode-Leak (31. März 2026) und den gleichzeitigen npm-Lieferkettenangriff.


Am 31. März 2026 hat Anthropic versehentlich eine fehlkonfigurierte Source-Map in @anthropic-ai/[email protected] ausgeliefert, wodurch ~60 MB internen TypeScript-Quellcodes (512k Zeilen, 1906 Dateien) offengelegt wurden. Am selben Tag wurde das npm-Paket axios in den Versionen 1.14.1 und 0.30.4 kompromittiert – eine RAT wurde über eine Abhängigkeit namens plain-crypto-js eingeschleust. Beide Ereignisse geschahen innerhalb weniger Stunden.

Ich habe dieses Repository erstellt, um eine einfache Frage zu beantworten: Was sollte ein SOC angesichts dessen, was wir jetzt über die Interna von Claude Code wissen, suchen?


Was der Leak offenlegte

Die Quelle offenbarte mehrere undokumentierte Funktionen und die genauen Interna der Berechtigungs-Engine – Dinge, die zuvor theoretische Angriffsvektoren waren und jetzt konkret sind.

MCP-Orchestrierungslogik: Die exakte Liste der vorab genehmigten Bash-Befehle und das Vertrauensmodell für externe Inhalte sind jetzt öffentlich. Angreifer können Repos oder Dokumente erstellen, die die Validierung von Claude Code genau deshalb umgehen, weil die Validierungsregeln nicht mehr geheim sind.

KAIROS: Ein Daemon-Modus, der im geleakten Code über 150 Mal referenziert wird. Claude Code kann ohne direkte Benutzerinteraktion im Hintergrund laufen. Dies war in keiner Dokumentation enthalten.

autoDream: Ein Speicherkonsolidierungsprozess, der während Leerlaufphasen läuft und in MEMORY.md schreibt. Das Vergiften dieser Datei kann das Agentenverhalten über mehrere Sitzungen hinweg beeinflussen.

Undercover-Modus: Claude Code kann zu öffentlichen Repos beitragen, ohne die KI-Beteiligung preiszugeben. Der geleakte System-Prompt weist das Modell explizit an, interne Codenamen (Capybara, Tengu, Fennec, Numbat) in Commit-Nachrichten nicht preiszugeben.

CVE-2025-54794 (CVSS 7.7): Umgehung der Pfadbeschränkung, die Claude Code den Zugriff auf Dateien außerhalb seiner CWD-Sandbox ermöglicht. Behoben in v0.2.111.

CVE-2025-54795 (CVSS 8.7): Befehlseinschleusung durch Umgehung der Bash-Validierung. Behoben in v1.0.20.

Referenzen:

  • https://venturebeat.com/technology/claude-codes-source-code-appears-to-have-leaked-heres-what-we-know
  • https://cryptobriefing.com/claude-code-leak-vulnerabilities
  • https://cymulate.com/blog/cve-2025-547954-54795-claude-inverseprompt
  • https://www.oasis.security/blog/claude-ai-prompt-injection-data-exfiltration-vulnerability
  • https://thehackernews.com/2026/03/claude-extension-flaw-enabled-zero.html

Erkennungsregeln

16 Sigma-Regeln (13 Bedrohungen, 3 aufgeteilt nach Logquellen-Kategorien), alle mit pySigma validiert. Jede Regel bezieht sich direkt auf einen bestimmten Leak-Befund oder eine CVE.

Sigma-Regeln sind in rules/sigma/. SPL-Abfragen in rules/splunk/, EQL in rules/elastic/, YARA in rules/yara/.

Zwei zusätzliche Regeln existieren außerhalb des Sigma-Pakets:

  • EL-006 (Elastic) und YR-004 (YARA): Berechtigungsüberschreibungserkennung über .claude/settings.local.json mit gefährlichen Flags (dangerouslySkipPermissions, autoApprove: true). Nicht im Sigma-Paket, da die Contents-Feldüberprüfung von JSON-Inhalten nicht zuverlässig über Sysmon-Versionen hinweg unterstützt wird.

Laborvalidierung: SC-008 (CVE-2025-54795)

Ich habe die Simulation auf GOAD-Light-DC02 (Windows Server 2019, Sysmon64 läuft) durchgeführt.

Das CVE-2025-54795-Muster: Ein Prozess startet cmd.exe als Kind, um beliebige Befehle auszuführen. In der Simulation spielt PowerShell die Rolle von claude-code und startet cmd.exe, das whoami ausführt.

Sysmon hat die vollständige Prozesskette erfasst:

powershell.exe (PID 3856) → cmd.exe /c whoami (PID 3760) → whoami.exe (PID 4428)

whoami.exe — EventID 1

whoami.exe — Benutzer: NORTH\robb.stark — SHA256: 1D5491E3C468EE4B4EF6EDFF4BBC7D06EE83180F6F0B1576763EA2EFE049493A

cmd.exe — EventID 1

cmd.exe — ParentImage: powershell.exe — CommandLine: cmd.exe /c whoami > C:\claude-lab\sc008.txt — CurrentDirectory: C:\claude-lab\sim-repo\

conhost.exe — EventID 1

3 reale Sysmon EventID-1-Aufzeichnungen mit vollständigen Feldern. Rohes JSON in tests/real-logs/SC-008.json, vollständige EVTX in tests/real-logs/sysmon_lab.evtx.

Ehrliche Einschränkungen: SC-005 (EventID 11 auf diesem DC nicht erfasst – FileCreate-Filterung in der Sysmon-Konfiguration), SC-006 (git nicht auf DC02 installiert), Netzwerkregeln SC-009/SC-010 nicht gegen reale Proxy-Logs getestet. Vollständige Details in LIMITATIONS.md.


Verwendung

Überprüfen Sie, ob Sie während des Angriffszeitfensters (31. März 2026, 00:21–03:29 UTC) das kompromittierte axios gezogen haben:

root@kitploit:~
chmod +x scripts/check_lockfile.sh
./scripts/check_lockfile.sh

python3 scripts/check_axios_rat.py --path ./

Sigma-Regeln bereitstellen:

root@kitploit:~
pip install sigma-cli
sigma convert -t splunk rules/sigma/*.yml
sigma convert -t eql rules/sigma/*.yml

Den synthetischen Testsatz ausführen:

root@kitploit:~
python3 tests/validate_rules.py --verbose

Das Labor auf einer Windows-Maschine mit Sysmon erneut abspielen:

root@kitploit:~
Set-ExecutionPolicy Bypass -Scope Process -Force
.\scripts\claude_leak_lab_dc02.ps1

Repo-Struktur

root@kitploit:~
rules/
  sigma/       16 Sigma-Regeln (SC-001 bis SC-013, mit SC-002/SC-004/SC-013 aufgeteilt nach Logquelle)
  splunk/      SPL-Abfragen
  elastic/     EQL-Regeln
  yara/        YARA-Regeln für Datei-/Binärerkennung
tests/
  events/      Synthetische JSON-Ereignisse pro Regel (TP- + FP-Fälle)
  sim-logs/    Ausführungslogs von Linux-Container-Simulationen
  real-logs/   Reale Sysmon-Logs von DC02 (EventID 1/3/11)
scripts/
  check_lockfile.sh         Auditieren von npm-Sperrdateien auf kompromittierte Versionen
  check_axios_rat.py        Prüfung auf RAT-Marker in node_modules
  claude_leak_lab_dc02.ps1  Labor auf Windows mit Sysmon erneut abspielen
docs/
  threat_model.md    Kill Chains
  mitre_mapping.md   ATT&CK-Abdeckung
  ioc_list.md        IOCs
  lab_validation.md  Was getestet wurde und wie
assets/screenshots/  Reale Sysmon-Aufnahmen von DC02
LIMITATIONS.md       Was dies abdeckt und was nicht

IOCs

Vollständige Liste mit Netzwerk-Mustern und CVEs in docs/ioc_list.md.


Autor

Jean Koumou - Blue Team

MIT-Lizenz.

Tool herunterladen
IDWas er erkenntSchweregrad
SC-001[email protected] oder plain-crypto-js in npm-InstallationenKritisch
SC-002aclaude-code ausgehende Verbindungen zu Nicht-Anthropic-HostsHoch
SC-002bGefährliche Prozesse (shell, curl, python), die von claude-code gestartet wurdenHoch
SC-003CLAUDE.md-Dateien, die System-Prompt-Injektionsmuster enthaltenMittel
SC-004aclaude-code mit --daemon-Flag oder KAIROS/autoDream-Argumenten gestartetHoch
SC-004bMEMORY.md oder .claude/-Dateien, die außerhalb von Projektverzeichnissen erstellt wurdenMittel
SC-005MEMORY.md mit privilegienerweiterndem Inhalt geschrieben (immer erlauben, Bestätigung überspringen)Hoch
SC-006Git-Commits, die interne Anthropic-Codenamen oder nicht offengelegte KI-Autorenschaft enthaltenMittel
SC-007claude-code greift auf sensible Dateien außerhalb des CWD zu (CVE-2025-54794)Kritisch
SC-008Destruktive Befehle oder Reverse-Shell, die von claude-code gestartet wurden (CVE-2025-54795)Kritisch
SC-009XSS-Payloads in Anfragen an claude.ai-Subdomains (ShadowPrompt)Hoch
SC-010claude.com Open Redirect, verkettet mit ?q= Prompt-Injektion (Claudy Day)Hoch
SC-011curl gestartet von claude/cowork, das Dateien an api.anthropic.com hochlädtHoch
SC-012Recon-/Exploitation-Tools (nmap, mimikatz, hydra), die von claude-code gestartet wurdenKritisch
SC-013aNode.js eval + process.env-Dump (axios RAT-Ausführungsindikatoren)Kritisch
SC-013bNode.js C2-Beacon an nicht standardmäßige Ports (axios RAT-Netzwerk)Kritisch
TypWert
npm-Paket[email protected]
npm-Paket[email protected]
npm-Abhängigkeitplain-crypto-js (jede Version)
npm-Paket@anthropic-ai/[email protected]
Zeitfenster2026-03-31 00:21–03:29 UTC
Interne CodenamenCapybara, Fennec, Tengu, Numbat
Prozessmusterclaude-code --daemon / kairos