Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
openclaw-security-monitor — Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos. | Kitploit
Ferramentas/GitHubGitHub/adibirzu/openclaw-security-monitor
Ferramentas DefensivasScanners de VulnerabilidadesAnálise ForenseSegurança WebSegurança de RedeAnálise de MalwareInteligência de AmeaçasSegurança da Cadeia de SuprimentosDetecção de Intrusão
Aprendizado e Educação
Resposta a Incidentes
Análise de Logs
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos.

Ver Repositório
485118há 11 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Monitor de Segurança OpenClaw

Monitoramento proativo de segurança, varredura de ameaças e visibilidade em tempo real para implantações do OpenClaw. Detecta ameaças da campanha ClawHavoc (mais de 824 skills maliciosas), stealer AMOS, infostealer Vidar, proxy malware GhostSocks, ClawJacked brute-force WebSocket, ataques de carregamento automático de plugins do workspace, escalonamento de escopo de autenticação compartilhada, replay de aprovação/desvios de integridade, ataques à cadeia de suprimentos, envenenamento de memória, envenenamento de log, sequestro de relay do navegador, travessia TAR, SSRF, envenenamento de cache SHA-1, envenenamento de ferramentas MCP, propagação do worm SANDWORM, 170 avisos e mais de 500 CVEs.

Por que isso existe

No final de janeiro de 2026, pesquisadores de segurança descobriram que 12% de todas as skills do ClawHub eram maliciosas — 341 de 2.857 skills em múltiplas campanhas. Em meados de fevereiro, isso se expandiu para mais de 824 skills maliciosas com 1.184 pacotes maliciosos em 12 contas de editores (Antiy CERT). O estudo ToxicSkills da Snyk descobriu que 36% de todas as skills do ClawHub contêm falhas de segurança (3.984 analisadas).

A campanha principal, ClawHavoc, entregou o infostealer Atomic Stealer (AMOS) para macOS, visando carteiras de criptomoedas, credenciais SSH e senhas de navegador. Em fevereiro, a Hudson Rock descobriu variantes do infostealer Vidar especificamente direcionadas a identidades de agentes OpenClaw — roubando arquivos openclaw.json, device.json, soul.md e memory.md.

Enquanto isso, o CVE-2026-25253 demonstrou que um único link malicioso poderia conseguir execução remota completa de código em qualquer instância do OpenClaw através de sequestro de WebSocket — mesmo aquelas vinculadas ao localhost. O ataque ClawJacked (26 de fevereiro, Oasis Security) mostrou que sites maliciosos podem realizar brute-force de senhas WebSocket do localhost sem limitação de taxa. O CVE-2026-28363 (CVSS 9.9) revelou um bypass crítico do safeBins por meio de abreviações de opções longas do GNU. No total, 170 avisos e mais de 500 CVEs foram rastreados em divulgações de projetos e terceiros, incluindo SSRF, bypass de exec, bypass de aprovação automática ACP, falsificação de webhook, envenenamento de log e mais. O lote de 19 a 21 de março (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) adicionou travessia de symlink, escape de sandbox, RCE por ambiente shell, acesso não autenticado de observador VNC e falsificação de identidade/metadados de dispositivo. A onda de 16 de abril adicionou bypass de autenticação de remetente no controle de sala do Matrix (GHSA-2gvc-4f3c-2855), bypass de raiz local em mídia do webchat (GHSA-mr34-9552-qr95), autenticação bearer obsoleta de SecretRef do gateway (GHSA-xmxx-7p24-h892) e bypass de redação de config.get (GHSA-8372-7vhw-cm6q). Os rollups de 21 a 25 de abril adicionaram execução de cwd do setup-api.js (GHSA-r39h-4c2p-3jxp), replay de segredo de rota do webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass da guarda de mutação de configuração do gateway (GHSA-cwj3-vqpp-pmxr), sobrescritas de dotenv connector/runtime, problemas de contexto de proprietário/política de ferramentas MCP, escapes de ponte FS do OpenShell e proteções adicionais de SSRF/mídia. O rollup de junho de 2026 adicionou vazamento de cabeçalho de redirecionamento HTTP Streamable do MCP (CVE-2026-53840), influência de comandos workspace dotenv/env (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypasses de lista de permissão de exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), sequestro de PATH de serviço (CVE-2026-53865) e abuso de token de dispositivo revogado/escopo (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). A Unit 42 também documentou cinco skills evasivas do ClawHub de fevereiro a maio de 2026, incluindo iscas de sites de colagem do TradingView, um dropper README acolchoado oversized (omnicogg), injeção de afiliado em runtime (money-radar) e front-running agêntico (letssendit).

Mais de 135.000 instâncias estão expostas em 82 países, com 12.812 exploráveis via RCE. Grandes empresas de segurança, incluindo CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky, emitiram avisos. O Meta baniu o OpenClaw de dispositivos corporativos.

Este projeto fornece monitoramento de defesa em profundidade para instalações auto-hospedadas do OpenClaw. Versão segura mínima: v2026.5.26.

Funcionalidades

  • Varredura de segurança de 41 pontos cobrindo infraestrutura C2, stealers, reverse shells, exfiltração de credenciais, envenenamento de memória, injeção SKILL.md, sequestro de WebSocket, brute-force ClawJacked, SSRF, bypass safeBins, aprovação automática ACP, sequestro de PATH, injeção de override de env, truncamento de deep links, envenenamento de log, envenenamento de cache SHA-1, bypass de webhook do Google Chat, CSWSH, envenenamento de ferramentas MCP, detecção de worm SANDWORM, backdoor em arquivos de regras, sequestro de plugins setup-api.js, carregamento automático de plugins do workspace, abuso de escopo de autenticação compartilhada, replay de aprovação de exec, evasão por padding de arquivos, padrões de nomes de skills maliciosas, políticas de DM/ferramentas/sandbox, mecanismos de persistência, auditoria de plugins, segurança Docker e mais
  • Banco de dados IOC com IPs C2 conhecidos, domínios maliciosos, hashes de arquivos, listas negras de editores e padrões de nomes de skills
  • Feeds IOC com atualização automática que obtêm as últimas inteligências de ameaças de upstream
  • Manifesto de bundle-plugin para clawhub package publish --family bundle-plugin
  • Painel web (tema escuro, zero dependências) com status em tempo real, árvores de processos, monitoramento de rede e histórico de varreduras
  • Varreduras automáticas diárias com alertas via Telegram
  • Rastreamento de ancestralidade de processos via integração witr

Início Rápido```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

## Plugin de Bundle
Baixar ferramenta