Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Exploitarium-Detections — Règles de détection KQL pour Microsoft Sentinel et Defender XDR couvrant la divulgation anonyme bikini/exploitarium — une archive de recherche personnelle de plus de 15 cibles de vulnérabilité distinctes réparties sur plus de 109 fichiers suivis, publiée sans notification au fournisseur le 23 juin 2026. | Kitploit
Outils/GitHubGitHub/ethan-andrews/exploitarium-detections
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Voir le dépôt
4729il y a 1 moisVérifié par Kitploit

Règles de détection KQL pour Microsoft Sentinel et Defender XDR couvrant la divulgation anonyme bikini/exploitarium — une archive de recherche personnelle de plus de 15 cibles de vulnérabilité distinctes réparties sur plus de 109 fichiers suivis, publiée sans notification au fournisseur le 23 juin 2026.

Partager

Couverture de détection KQL Exploitarium

Règles de détection KQL pour Microsoft Sentinel et Defender XDR couvrant la divulgation anonyme bikini/exploitarium — une archive de recherche personnelle de plus de 15 cibles de vulnérabilité distinctes à travers plus de 109 fichiers suivis, publiée sans notification au fournisseur le 23 juin 2026.

54 règles | 23 dossiers de produits | KQL | Auteur : Ethan Andrews (@eandrews)

Dernière mise à jour : 7/1/2026

Rapport de renseignement : https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Contexte

Un chercheur anonyme connu sous le nom de « bikini » a publié exploitarium, un dépôt GitHub contenant des recherches de preuve de concept à travers plus de 15 cibles de vulnérabilité distinctes (plus de 109 fichiers suivis dans plus de 15 dossiers). Le dépôt est activement mis à jour — de nouvelles entrées sont ajoutées alors que le chercheur continue de publier ses travaux.

Clarification du périmètre : Le dépôt contient 15 cibles de recherche de vulnérabilité distinctes. Les comptes de fichiers par dossier reflètent des fichiers individuels (scripts, charges utiles, aides, README) — pas des CVE distinctes. Le README du chercheur note qu'ils n'ont pas été signalés au moment de la publication et invite explicitement d'autres personnes à déposer des CVE.

Les résultats les plus techniquement significatifs — écriture de tas pré-authentification libssh2 et contournement de l'authentification Docker par défaut de Gitea — ont été vérifiés indépendamment comme à haut risque avec une exploitation active observée. Certaines entrées ont été rejetées par la communauté comme du bruit à faible impact.


Répartition des dossiers Exploitarium


Structure du dépôt

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (rules 02, 27, 28)
├── anydesk/              # COM hijack DLL, named pipe, PE fingerprint recon (rules 06, 17, 36)
├── c-ares/               # TCP UAF NDR sequence, linkage recon, DNS failure spike (rules 07, 08, 41)
├── curl/                 # SMTP CRLF injection attempt + PoC artifact (rules 45, 46)
├── docker/               # Privileged container host mount shell spawn (rule 38)
├── exploitarium-generic/ # calc.exe PoC generic, multi-CVE sweep (rules 22, 44)
├── ffmpeg/               # (reserved)
├── firefox/              # SmartWindow silent enablement (rule 09)
├── flowise/              # Unauthorized API access (rule 37)
├── ghidra/               # Headless analyzer suspicious script execution (rule 40)
├── imagemagick/          # Policy bypass delegate execution (rule 39)
├── libarchive/           # ZIP debuginfod size boundary bypass x2 (rules 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, heap corruption, recon (rules 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC preload, Modrinth gameDirectory abuse (rules 15, 16)
├── mybb/                 # ACP privilege escalation x2 (rules 05, 21)
├── nextjs/               # unstable_cache PoC execution, cache object collision (rules 49, 50)
├── nmap/                 # IPv6 ExtLen wrap PoC (rule 18)
├── nodebb/               # ActivityPub UID spoof x2 (rules 47, 48)
├── openvpn/              # PAC injection, echo script ACE, DHCP option injection (rules 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, ASLR bypass (rules 10, 11)
├── pillow/               # ImageCms OOB write PoC execution + crash detection (rules 53, 54, 55)
├── rustdesk/             # Session bypass x4 (rules 03, 19, 23, 33, 34)
├── splunk/               # splunkd child process, reverse shell, REST API, PoC artifact (rules 20, 31, 32, 43)
└── vlc/                  # VP9 crash/child spawn, WER report, VP9 decode child (rules 04, 29, 30)

Couverture par produit


Couverture CVE


Couverture des plateformes

Plateforme

Règles prioritaires — Action immédiate

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, exploitation active
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — détecter le repérage avant exploitation
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — binaires de harnais sur le disque
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — balayage le plus large
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — cible d'entreprise à haute valeur
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — couverture multi-branche complète
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — pertinent pour tout SaaS d'envoi de courrier utilisant libcurl

Index des règles


Utilisation

Chaque fichier .kql contient le corps complet de la règle ainsi qu'un en-tête de métadonnées (gravité, plateformes, ID MITRE, CVE, lien detections.ai). Importez directement dans Sentinel en tant que règle de requête planifiée ou dans Defender XDR en tant que détection personnalisée.

Les règles sont également disponibles dans Splunk SPL, Elastic, Chronicle et autres piles via la fonctionnalité de traduction linguistique detections.ai.


Auteur

Ethan Andrews Contributeur de confiance — detections.ai

Télécharger l’outil
DossierFichiers suivis
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Total109
ProduitRèglesCVEs
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSSAffectéRègles
CVE-2026-552009.2libssh2 ≤1.11.1 (transitif : curl, Git, PHP)5
CVE-2026-55199—libssh2 DoS via saturation CPU d'échange de clés2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—Contournement d'autorisation de session RustDesk4
CVE-2026-45115—Contournement MOTW 7-Zip + ACE OpenVPN4
CVE-2026-20896—Corruption de tas VP9 VLC3
Règles
Windows38
Linux25
macOS6
Conteneur/Exécution3
Réseau (NDR/CSL)1
SaaS1
#DossierFichierCVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kqlToutes les 6 CVE
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—