Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Exploitarium-Detections — Regole di rilevamento KQL per Microsoft Sentinel e Defender XDR che coprono la divulgazione anonima bikini/exploitarium — un archivio di ricerca personale di oltre 15+ target di vulnerabilità distinti attraverso 109+ file tracciati, rilasciato senza notifica al fornitore il 23 giugno 2026. | Kitploit
Strumenti/GitHubGitHub/ethan-andrews/exploitarium-detections
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli Incidenti
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Vedi Repository
47291 mese faRevisionato da Kitploit

Regole di rilevamento KQL per Microsoft Sentinel e Defender XDR che coprono la divulgazione anonima bikini/exploitarium — un archivio di ricerca personale di oltre 15+ target di vulnerabilità distinti attraverso 109+ file tracciati, rilasciato senza notifica al fornitore il 23 giugno 2026.

Condividi

Copertura di rilevamento KQL di Exploitarium

Regole di rilevamento KQL per Microsoft Sentinel e Defender XDR che coprono la divulgazione anonima bikini/exploitarium — un archivio personale di ricerca con oltre 15 diversi target di vulnerabilità su oltre 109 file tracciati, rilasciato senza notifica al venditore il 23 giugno 2026.

54 regole | 23 cartelle di prodotto | KQL | Autore: Ethan Andrews (@eandrews)

Ultimo aggiornamento: 7/1/2026

Report Intel: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Contesto

Un ricercatore anonimo noto come 'bikini' ha rilasciato exploitarium, un repository GitHub contenente ricerca proof-of-concept su oltre 15 diversi target di vulnerabilità (oltre 109 file tracciati in oltre 15 cartelle). Il repository viene aggiornato attivamente — vengono aggiunte nuove voci mentre il ricercatore continua a pubblicare il suo lavoro.

Chiarimento sull'ambito: Il repository contiene 15 diversi target di ricerca sulle vulnerabilità. I conteggi dei file per cartella riflettono i singoli file (script, payload, helper, README) — non CVE distinti. Il README del ricercatore nota che non erano stati segnalati al momento della pubblicazione e invita esplicitamente altri a presentare CVE.

I risultati tecnicamente più significativi — scrittura heap pre-autenticazione di libssh2 e bypass dell'autenticazione Docker predefinita di Gitea — sono stati verificati indipendentemente come ad alto rischio con sfruttamento attivo osservato. Alcune voci sono state respinte dalla comunità come rumore a basso impatto.


Ripartizione delle cartelle di Exploitarium


Struttura del Repository

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (rules 02, 27, 28)
├── anydesk/              # COM hijack DLL, named pipe, PE fingerprint recon (rules 06, 17, 36)
├── c-ares/               # TCP UAF NDR sequence, linkage recon, DNS failure spike (rules 07, 08, 41)
├── curl/                 # SMTP CRLF injection attempt + PoC artifact (rules 45, 46)
├── docker/               # Privileged container host mount shell spawn (rule 38)
├── exploitarium-generic/ # calc.exe PoC generic, multi-CVE sweep (rules 22, 44)
├── ffmpeg/               # (reserved)
├── firefox/              # SmartWindow silent enablement (rule 09)
├── flowise/              # Unauthorized API access (rule 37)
├── ghidra/               # Headless analyzer suspicious script execution (rule 40)
├── imagemagick/          # Policy bypass delegate execution (rule 39)
├── libarchive/           # ZIP debuginfod size boundary bypass x2 (rules 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, heap corruption, recon (rules 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC preload, Modrinth gameDirectory abuse (rules 15, 16)
├── mybb/                 # ACP privilege escalation x2 (rules 05, 21)
├── nextjs/               # unstable_cache PoC execution, cache object collision (rules 49, 50)
├── nmap/                 # IPv6 ExtLen wrap PoC (rule 18)
├── nodebb/               # ActivityPub UID spoof x2 (rules 47, 48)
├── openvpn/              # PAC injection, echo script ACE, DHCP option injection (rules 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, ASLR bypass (rules 10, 11)
├── pillow/               # ImageCms OOB write PoC execution + crash detection (rules 53, 54, 55)
├── rustdesk/             # Session bypass x4 (rules 03, 19, 23, 33, 34)
├── splunk/               # splunkd child process, reverse shell, REST API, PoC artifact (rules 20, 31, 32, 43)
└── vlc/                  # VP9 crash/child spawn, WER report, VP9 decode child (rules 04, 29, 30)

Copertura per prodotto


Copertura CVE


Copertura piattaforma

Piattaforma

Regole prioritarie — Azione prima

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, sfruttamento attivo
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — intercettare la ricognizione pre-sfruttamento
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — binari di harness su disco
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — scansione più ampia
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — target enterprise di alto valore
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — copertura completa multi-ramo
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — rilevante per qualsiasi SaaS che invia email usando libcurl

Indice delle regole


Utilizzo

Ogni file .kql contiene il corpo completo della regola più un'intestazione di metadati (gravità, piattaforme, ID MITRE, CVE, link detections.ai). Importa direttamente in Sentinel come regola di query pianificata o in Defender XDR come rilevamento personalizzato.

Le regole sono anche disponibili in Splunk SPL, Elastic, Chronicle e altri stack tramite la funzionalità di traduzione linguistica di detections.ai.


Autore

Ethan Andrews Collaboratore fidato — detections.ai

Scarica lo strumento
CartellaFile tracciati
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Totale109
ProdottoRegoleCVE
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSSInteressatiRegole
CVE-2026-552009.2libssh2 ≤1.11.1 (transitivo: curl, Git, PHP)5
CVE-2026-55199—libssh2 DoS tramite spin CPU nello scambio di chiavi2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—Bypass permessi sessione RustDesk4
CVE-2026-45115—Bypass MOTW 7-Zip + ACE OpenVPN4
CVE-2026-20896—Corruzione heap VP9 VLC3
Regole
Windows38
Linux25
macOS6
Container/Runtime3
Network (NDR/CSL)1
SaaS1
#CartellaFileCVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kqlTutti e 6 i CVE
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—