Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Exploitarium-Detections — KQL 탐지 규칙 — Microsoft Sentinel 및 Defender XDR용, bikini/exploitarium 익명 공개 내용 포함. 이는 2026년 6월 23일에 벤더 통보 없이 공개된, 15개 이상의 개별 취약점 대상과 109개 이상의 추적 파일로 구성된 개인 연구 아카이브입니다. | Kitploit
도구/GitHubGitHub/ethan-andrews/exploitarium-detections
Indicator of Compromise (IOC) ManagementVulnerability AnalysisThreat IntelligenceIntrusion DetectionLearning & EducationIncident Response
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

KQL 탐지 규칙 — Microsoft Sentinel 및 Defender XDR용, bikini/exploitarium 익명 공개 내용 포함. 이는 2026년 6월 23일에 벤더 통보 없이 공개된, 15개 이상의 개별 취약점 대상과 109개 이상의 추적 파일로 구성된 개인 연구 아카이브입니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
47291개월 전Kitploit 검토 완료

Exploitarium KQL 탐지 범위

Microsoft Sentinel 및 Defender XDR용 KQL 탐지 규칙으로, bikini/exploitarium 익명 공개 내용을 다룹니다 — 2026년 6월 23일에 공급업체 통보 없이 공개된 15개 이상의 개별 취약점 대상과 109개 이상의 추적 파일에 걸친 개인 연구 아카이브입니다.

54개 규칙 | 23개 제품 폴더 | KQL | 저자: Ethan Andrews (@eandrews)

최종 업데이트: 2026년 7월 1일

인텔 보고서: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


배경

'bikini'로 알려진 익명 연구자가 exploitarium을 공개했습니다. 이 GitHub 저장소에는 15개 이상의 개별 취약점 대상에 걸친 개념 증명 연구(15개 이상의 폴더에 109개 이상의 추적 파일)가 포함되어 있습니다. 저장소는 활발히 업데이트되고 있으며, 연구자가 계속 작업을 게시함에 따라 새로운 항목이 추가되고 있습니다.

범위 설명: 저장소에는 15개의 개별 취약점 연구 대상이 포함되어 있습니다. 폴더별 파일 수는 개별 파일(스크립트, 페이로드, 헬퍼, README)을 반영하며, 개별 CVE가 아닙니다. 연구자의 README에는 게시 시점에 보고되지 않았으며 다른 사람들이 CVE를 제출하도록 명시적으로 초대한다고 명시되어 있습니다.

기술적으로 가장 중요한 발견인 libssh2 사전 인증 힙 쓰기 및 Gitea 기본 Docker 인증 우회는 활발한 악용이 관찰된 고위험으로 독립적으로 확인되었습니다. 일부 항목은 커뮤니티에서 영향이 적은 잡음으로 무시되었습니다.


Exploitarium 폴더 분류

FolderTracked Files
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Total109

저장소 구조

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (rules 02, 27, 28)
├── anydesk/              # COM hijack DLL, named pipe, PE fingerprint recon (rules 06, 17, 36)
├── c-ares/               # TCP UAF NDR sequence, linkage recon, DNS failure spike (rules 07, 08, 41)
├── curl/                 # SMTP CRLF injection attempt + PoC artifact (rules 45, 46)
├── docker/               # Privileged container host mount shell spawn (rule 38)
├── exploitarium-generic/ # calc.exe PoC generic, multi-CVE sweep (rules 22, 44)
├── ffmpeg/               # (reserved)
├── firefox/              # SmartWindow silent enablement (rule 09)
├── flowise/              # Unauthorized API access (rule 37)
├── ghidra/               # Headless analyzer suspicious script execution (rule 40)
├── imagemagick/          # Policy bypass delegate execution (rule 39)
├── libarchive/           # ZIP debuginfod size boundary bypass x2 (rules 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, heap corruption, recon (rules 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC preload, Modrinth gameDirectory abuse (rules 15, 16)
├── mybb/                 # ACP privilege escalation x2 (rules 05, 21)
├── nextjs/               # unstable_cache PoC execution, cache object collision (rules 49, 50)
├── nmap/                 # IPv6 ExtLen wrap PoC (rule 18)
├── nodebb/               # ActivityPub UID spoof x2 (rules 47, 48)
├── openvpn/              # PAC injection, echo script ACE, DHCP option injection (rules 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, ASLR bypass (rules 10, 11)
├── pillow/               # ImageCms OOB write PoC execution + crash detection (rules 53, 54, 55)
├── rustdesk/             # Session bypass x4 (rules 03, 19, 23, 33, 34)
├── splunk/               # splunkd child process, reverse shell, REST API, PoC artifact (rules 20, 31, 32, 43)
└── vlc/                  # VP9 crash/child spawn, WER report, VP9 decode child (rules 04, 29, 30)

제품별 적용 범위


CVE 적용 범위


플랫폼 적용 범위

플랫폼규칙

우선 순위 규칙 — 먼저 조치

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, 활발한 악용
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — 악용 전 정찰 탐지
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — 디스크에 남은 harness 바이너리
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — 가장 광범위한 스위프
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — 고가치 엔터프라이즈 대상
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — 전체 다중 분기 적용
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — libcurl을 사용하는 모든 메일 발신 SaaS에 관련

규칙 인덱스


사용법

각 .kql 파일에는 전체 규칙 본문과 메타데이터 헤더(심각도, 플랫폼, MITRE ID, CVE, detections.ai 링크)가 포함되어 있습니다. Sentinel에 예약된 쿼리 규칙으로 직접 가져오거나 Defender XDR에 사용자 지정 탐지로 가져오세요.

규칙은 detections.ai 언어 번역 기능을 통해 Splunk SPL, Elastic, Chronicle 및 기타 스택에서도 사용할 수 있습니다.


저자

Ethan Andrews 신뢰할 수 있는 기여자 — detections.ai

도구 다운로드
제품규칙CVE
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSS영향받는 제품규칙
CVE-2026-552009.2libssh2 ≤1.11.1 (전이적: curl, Git, PHP)5
CVE-2026-55199—키 교환 CPU 스핀을 통한 libssh2 DoS2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—RustDesk 세션 권한 우회4
CVE-2026-45115—7-Zip MOTW 우회 + OpenVPN ACE4
CVE-2026-20896—VLC VP9 힙 손상3
Windows38
Linux25
macOS6
Container/Runtime3
Network (NDR/CSL)1
SaaS1
#폴더파일CVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kql모든 6개 CVE
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—