Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
aiagent-detection-rules — Regole di rilevamento per la fuga di codice sorgente di Claude Code : 16 regole Sigma, Splunk, Elastic, YARA. Convalidate in laboratorio su GOAD Light DC02. | Kitploit
Strumenti/GitHubGitHub/kjean13/aiagent-detection-rules
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForensePenetration TestingThreat IntelligenceSicurezza della Supply ChainApprendimento e FormazioneRisposta agli IncidentiRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubkjean13/aiagent-detection-rules

aiagent-detection-rules

Regole di rilevamento per la fuga di codice sorgente di Claude Code : 16 regole Sigma, Splunk, Elastic, YARA. Convalidate in laboratorio su GOAD Light DC02.

Vedi Repository
32 mesi faNon ancora revisionato

aiagent-detection-rules

Regole di rilevamento Sigma, Splunk, Elastic e YARA per la fuga di codice sorgente di Claude Code (31 marzo 2026) e il concomitante attacco alla supply chain npm.


Il 31 marzo 2026, Anthropic ha accidentalmente distribuito una mappa sorgente mal configurata in @anthropic-ai/[email protected], esponendo circa 60 MB di codice TypeScript interno (512k righe, 1906 file). Lo stesso giorno, il pacchetto npm axios è stato compromesso nelle versioni 1.14.1 e 0.30.4 – un RAT è stato incorporato attraverso una dipendenza chiamata plain-crypto-js. Entrambi gli eventi sono accaduti a poche ore di distanza l'uno dall'altro.

Ho creato questo repository per rispondere a una semplice domanda: dato ciò che ora sappiamo sugli interni di Claude Code, cosa dovrebbe cercare un SOC?


Cosa ha rivelato la fuga

Il codice sorgente ha rivelato diverse funzionalità non documentate e gli esatti interni del motore delle autorizzazioni: cose che prima erano vettori di attacco teorici, e ora sono concreti.

Logica di orchestrazione MCP: L'elenco esatto dei comandi bash pre-approvati e il modello di fiducia per i contenuti esterni sono ora pubblici. Gli aggressori possono creare repository o documenti che aggirano la convalida di Claude Code proprio perché le regole di convalida non sono più segrete.

KAIROS: Una modalità demone citata oltre 150 volte nel codice trapelato. Claude Code può essere eseguito in background senza interazione diretta dell'utente. Questo non era presente in alcuna documentazione.

autoDream: Un processo di consolidamento della memoria che viene eseguito durante i periodi di inattività e scrive in MEMORY.md. Avvelenare quel file può influenzare il comportamento dell'agente tra sessioni.

Modalità Undercover: Claude Code può contribuire a repository pubblici senza rivelare il coinvolgimento dell'IA. Il prompt di sistema trapelato dice esplicitamente al modello di non esporre i nomi in codice interni (Capybara, Tengu, Fennec, Numbat) nei messaggi di commit.

CVE-2025-54794 (CVSS 7.7): Bypass delle restrizioni di percorso, che permette a Claude Code di accedere a file al di fuori della sandbox della directory corrente (CWD). Risolto nella v0.2.111.

CVE-2025-54795 (CVSS 8.7): Iniezione di comandi attraverso il bypass della validazione bash. Risolto nella v1.0.20.

Riferimenti:

  • https://venturebeat.com/technology/claude-codes-source-code-appears-to-have-leaked-heres-what-we-know
  • https://cryptobriefing.com/claude-code-leak-vulnerabilities
  • https://cymulate.com/blog/cve-2025-547954-54795-claude-inverseprompt
  • https://www.oasis.security/blog/claude-ai-prompt-injection-data-exfiltration-vulnerability
  • https://thehackernews.com/2026/03/claude-extension-flaw-enabled-zero.html

Regole di rilevamento

16 regole Sigma (13 minacce, 3 suddivise tra categorie di logsource), tutte validate con pySigma. Ogni regola corrisponde direttamente a un risultato specifico della fuga o a un CVE.

Le regole Sigma sono in rules/sigma/. Le query SPL in rules/splunk/, EQL in rules/elastic/, YARA in rules/yara/.

Esistono due regole aggiuntive al di fuori del pacchetto Sigma:

  • EL-006 (Elastic) e YR-004 (YARA): rilevamento della sovrascrittura delle autorizzazioni tramite .claude/settings.local.json con flag pericolosi (dangerouslySkipPermissions, autoApprove: true). Non in Sigma perché il matching del campo Contents su contenuto JSON non è supportato in modo affidabile su diverse versioni di Sysmon.

Validazione in laboratorio: SC-008 (CVE-2025-54795)

Ho eseguito la simulazione su GOAD-Light-DC02 (Windows Server 2019, Sysmon64 in esecuzione).

Il pattern di CVE-2025-54795: un processo genera cmd.exe come figlio per eseguire comandi arbitrari. Nella simulazione, PowerShell interpreta il ruolo di claude-code, generando cmd.exe che esegue whoami.

Sysmon ha catturato l'intera catena di processo:

powershell.exe (PID 3856) → cmd.exe /c whoami (PID 3760) → whoami.exe (PID 4428)

whoami.exe — EventID 1

whoami.exe — User: NORTH\robb.stark — SHA256: 1D5491E3C468EE4B4EF6EDFF4BBC7D06EE83180F6F0B1576763EA2EFE049493A

cmd.exe — EventID 1

cmd.exe — ParentImage: powershell.exe — CommandLine: cmd.exe /c whoami > C:\claude-lab\sc008.txt — CurrentDirectory: C:\claude-lab\sim-repo\

conhost.exe — EventID 1

3 record reali di Sysmon EventID 1 con tutti i campi. JSON grezzo in tests/real-logs/SC-008.json, EVTX completo in tests/real-logs/sysmon_lab.evtx.

Limitazioni oneste: SC-005 (EventID 11 non catturato su questo DC — filtro FileCreate nella configurazione Sysmon), SC-006 (git non installato su DC02), regole di rete SC-009/SC-010 non testate contro log proxy reali. Dettagli completi in LIMITATIONS.md.


Utilizzo

Verifica se hai scaricato il pacchetto axios compromesso durante la finestra di attacco (31 marzo 2026, 00:21–03:29 UTC):

root@kitploit:~
chmod +x scripts/check_lockfile.sh
./scripts/check_lockfile.sh

python3 scripts/check_axios_rat.py --path ./

Distribuisci le regole Sigma:

root@kitploit:~
pip install sigma-cli
sigma convert -t splunk rules/sigma/*.yml
sigma convert -t eql rules/sigma/*.yml

Esegui la suite di test sintetici:

root@kitploit:~
python3 tests/validate_rules.py --verbose

Riproduci il laboratorio su una macchina Windows con Sysmon:

root@kitploit:~
Set-ExecutionPolicy Bypass -Scope Process -Force
.\scripts\claude_leak_lab_dc02.ps1

Struttura del repository

root@kitploit:~
rules/
  sigma/       16 regole Sigma (SC-001 to SC-013, con SC-002/SC-004/SC-013 suddivise per logsource)
  splunk/      Query SPL
  elastic/     Regole EQL
  yara/        Regole YARA per rilevamento file/binary
tests/
  events/      Eventi JSON sintetici per regola (casi TP + FP)
  sim-logs/    Log di esecuzione da simulazioni container Linux
  real-logs/   Log Sysmon reali da DC02 (EventID 1/3/11)
scripts/
  check_lockfile.sh         Audit dei file lock npm per versioni compromesse
  check_axios_rat.py        Verifica della presenza di marcatori RAT in node_modules
  claude_leak_lab_dc02.ps1  Riproduzione del laboratorio su Windows con Sysmon
docs/
  threat_model.md    Catene di attacco
  mitre_mapping.md   Copertura ATT&CK
  ioc_list.md        IOC
  lab_validation.md  Cosa è stato testato e come
assets/screenshots/  Screenshot Sysmon reali da DC02
LIMITATIONS.md       Copertura e limitazioni

IOC

Elenco completo con pattern di rete e CVE in docs/ioc_list.md.


Autore

Jean Koumou - Blue Team

Licenza MIT.

Scarica lo strumento
IDCosa rilevaGravità
SC-001[email protected] o plain-crypto-js nelle installazioni npmCritico
SC-002aConnessioni in uscita di claude-code verso host non AnthropicAlto
SC-002bProcessi pericolosi (shell, curl, python) generati da claude-codeAlto
SC-003File CLAUDE.md contenenti pattern di injection nel prompt di sistemaMedio
SC-004aclaude-code avviato con flag --daemon o argomenti KAIROS/autoDreamAlto
SC-004bFile MEMORY.md o .claude/ creati al di fuori delle directory di progettoMedio
SC-005MEMORY.md scritto con contenuti di escalation dei privilegi (sempre consentito, salta conferma)Alto
SC-006Commit Git contenenti nomi in codice interni di Anthropic o paternità AI non dichiarataMedio
SC-007claude-code che accede a file sensibili al di fuori di CWD (CVE-2025-54794)Critico
SC-008Comandi distruttivi o reverse shell generati da claude-code (CVE-2025-54795)Critico
SC-009Payload XSS nelle richieste a sottodomini di claude.ai (ShadowPrompt)Alto
SC-010Redirect aperto di claude.com concatenato con injection di prompt ?q= (Claudy Day)Alto
SC-011curl generato da claude/cowork che carica file su api.anthropic.comAlto
SC-012Strumenti di ricognizione/sfruttamento (nmap, mimikatz, hydra) generati da claude-codeCritico
SC-013aNode.js eval + dump di process.env (indicatori di esecuzione RAT axios)Critico
SC-013bBeacon Node.js C2 verso porte non standard (rete RAT axios)Critico
TipoValore
Pacchetto npm[email protected]
Pacchetto npm[email protected]
Dipendenza npmplain-crypto-js (qualsiasi versione)
Pacchetto npm@anthropic-ai/[email protected]
Finestra temporale2026-03-31 00:21–03:29 UTC
Nomi in codice interniCapybara, Fennec, Tengu, Numbat
Pattern di processoclaude-code --daemon / kairos