Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Exploitarium-Detections — KQL検出ルール(Microsoft SentinelおよびDefender XDR向け)。bikini/exploitarium匿名開示を対象としています。これは、15以上の異なる脆弱性ターゲット、109以上の追跡ファイルにわたる個人研究アーカイブであり、2026年6月23日にベンダーへの通知なしで公開されました。 | Kitploit
ツール/GitHubGitHub/ethan-andrews/exploitarium-detections
侵害指標 (IOC) 管理脆弱性分析脅威インテリジェンス侵入検知学習と教育インシデントレスポンス
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

KQL検出ルール(Microsoft SentinelおよびDefender XDR向け)。bikini/exploitarium匿名開示を対象としています。これは、15以上の異なる脆弱性ターゲット、109以上の追跡ファイルにわたる個人研究アーカイブであり、2026年6月23日にベンダーへの通知なしで公開されました。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
47291ヶ月前Kitploit レビュー済み

Exploitarium KQL検出カバレッジ

Microsoft SentinelおよびDefender XDR向けのKQL検出ルール。bikini/exploitarium匿名公開に対応したもので、109以上のファイルにわたる15以上の異なる脆弱性ターゲットを含む個人研究アーカイブ。2026年6月23日にベンダー通知なしで公開されました。

54ルール | 23製品フォルダ | KQL | 作者: Ethan Andrews (@eandrews)

最終更新日: 2026/7/1

インテルレポート: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


背景

「bikini」と名乗る匿名の研究者がexploitariumを公開しました。これは、15以上の異なる脆弱性ターゲット(15以上のフォルダに109以上のファイル)にわたる概念実証研究を含むGitHubリポジトリです。リポジトリは積極的に更新されており、研究者が作業を発表し続けるにつれて新しいエントリが追加されています。

範囲の明確化: リポジトリには15の個別の脆弱性研究ターゲットが含まれています。フォルダごとのファイル数は、個別のCVEではなく、個々のファイル(スクリプト、ペイロード、ヘルパー、README)を反映しています。研究者のREADMEには、これらは投稿時点では未報告であり、他の人にCVEを提出するよう明示的に促しています。

最も技術的に重要な発見(libssh2の事前認証ヒープ書き込みとGiteaのデフォルトDocker認証バイパス)は、独立してリスクが高く、実際に悪用が観察されていると確認されています。一部のエントリは、コミュニティによって影響の低いノイズとして却下されています。


Exploitarium フォルダ内訳

フォルダ追跡ファイル数
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
合計109

リポジトリ構成

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (rules 02, 27, 28)
├── anydesk/              # COM hijack DLL, named pipe, PE fingerprint recon (rules 06, 17, 36)
├── c-ares/               # TCP UAF NDR sequence, linkage recon, DNS failure spike (rules 07, 08, 41)
├── curl/                 # SMTP CRLF injection attempt + PoC artifact (rules 45, 46)
├── docker/               # Privileged container host mount shell spawn (rule 38)
├── exploitarium-generic/ # calc.exe PoC generic, multi-CVE sweep (rules 22, 44)
├── ffmpeg/               # (reserved)
├── firefox/              # SmartWindow silent enablement (rule 09)
├── flowise/              # Unauthorized API access (rule 37)
├── ghidra/               # Headless analyzer suspicious script execution (rule 40)
├── imagemagick/          # Policy bypass delegate execution (rule 39)
├── libarchive/           # ZIP debuginfod size boundary bypass x2 (rules 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, heap corruption, recon (rules 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC preload, Modrinth gameDirectory abuse (rules 15, 16)
├── mybb/                 # ACP privilege escalation x2 (rules 05, 21)
├── nextjs/               # unstable_cache PoC execution, cache object collision (rules 49, 50)
├── nmap/                 # IPv6 ExtLen wrap PoC (rule 18)
├── nodebb/               # ActivityPub UID spoof x2 (rules 47, 48)
├── openvpn/              # PAC injection, echo script ACE, DHCP option injection (rules 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, ASLR bypass (rules 10, 11)
├── pillow/               # ImageCms OOB write PoC execution + crash detection (rules 53, 54, 55)
├── rustdesk/             # Session bypass x4 (rules 03, 19, 23, 33, 34)
├── splunk/               # splunkd child process, reverse shell, REST API, PoC artifact (rules 20, 31, 32, 43)
└── vlc/                  # VP9 crash/child spawn, WER report, VP9 decode child (rules 04, 29, 30)

製品別カバレッジ


CVEカバレッジ


プラットフォームカバレッジ

プラットフォームルール数

優先ルール — まず実行すべきもの

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2、実際に悪用あり
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — 悪用前の偵察を捕捉
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — エンドポイント上のハーネスバイナリ
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — 最も広範囲なスイープ
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — 価値の高いエンタープライズターゲット
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — 完全なマルチブランチカバレッジ
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — libcurlを使用するメール送信SaaSに関連

ルールインデックス


使い方

各 .kql ファイルにはルール本文とメタデータヘッダ(重要度、プラットフォーム、MITRE ID、CVE、detections.aiリンク)が含まれています。Sentinelではスケジュールクエリルールとして、Defender XDRではカスタム検出として直接インポートしてください。

ルールは、detections.ai言語翻訳機能を介してSplunk SPL、Elastic、Chronicle、その他のスタックでも利用可能です。


作者

Ethan Andrews 信頼できるコントリビューター — detections.ai

ツールをダウンロード
製品ルール数CVE
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSS影響を受ける製品ルール数
CVE-2026-552009.2libssh2 ≤1.1.1 (推移的: curl, Git, PHP)5
CVE-2026-55199—libssh2 DoS (鍵交換によるCPUスピン)2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—RustDesk セッション権限バイパス4
CVE-2026-45115—7-Zip MOTWバイパス + OpenVPN ACE4
CVE-2026-20896—VLC VP9 ヒープ破損3
Windows38
Linux25
macOS6
コンテナ/ランタイム3
ネットワーク (NDR/CSL)1
SaaS1
#フォルダファイルCVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kql全6 CVE
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—