Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Exploitarium-Detections — Regras de detecção KQL para Microsoft Sentinel e Defender XDR cobrindo a divulgação anônima bikini/exploitarium — um arquivo de pesquisa pessoal de mais de 15 alvos de vulnerabilidade distintos em mais de 109 arquivos rastreados, divulgado sem notificação ao fornecedor em 23 de junho de 2026. | Kitploit
Ferramentas/GitHubGitHub/ethan-andrews/exploitarium-detections
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Ver Repositório
4729há 1 mêsRevisado pelo Kitploit

Regras de detecção KQL para Microsoft Sentinel e Defender XDR cobrindo a divulgação anônima bikini/exploitarium — um arquivo de pesquisa pessoal de mais de 15 alvos de vulnerabilidade distintos em mais de 109 arquivos rastreados, divulgado sem notificação ao fornecedor em 23 de junho de 2026.

Compartilhar

Cobertura de Detecção KQL do Exploitarium

Regras de detecção KQL para Microsoft Sentinel e Defender XDR cobrindo a divulgação anônima bikini/exploitarium — um arquivo de pesquisa pessoal com mais de 15 alvos de vulnerabilidade distintos em mais de 109 arquivos rastreados, divulgado sem notificação ao fornecedor em 23 de junho de 2026.

54 regras | 23 pastas de produtos | KQL | Autor: Ethan Andrews (@eandrews)

Última atualização: 7/1/2026

Relatório de inteligência: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Contexto

Um pesquisador anônimo conhecido como 'bikini' lançou o exploitarium, um repositório GitHub contendo pesquisa de prova de conceito em mais de 15 alvos de vulnerabilidade distintos (mais de 109 arquivos rastreados em mais de 15 pastas). O repositório é atualizado ativamente — novas entradas estão sendo adicionadas conforme o pesquisador continua publicando trabalhos.

Esclarecimento de escopo: O repositório contém 15 alvos de pesquisa de vulnerabilidade distintos. A contagem de arquivos por pasta reflete arquivos individuais (scripts, payloads, auxiliares, READMEs) — não CVEs distintos. O README do pesquisador observa que estes não foram reportados no momento da postagem e convida explicitamente outros a registrar CVEs.

As descobertas tecnicamente mais significativas — escrita heap pré-autenticação no libssh2 e bypass de autenticação padrão do Docker no Gitea — foram verificadas independentemente como de alto risco com exploração ativa observada. Algumas entradas foram descartadas pela comunidade como ruído de baixo impacto.


Detalhamento das Pastas do Exploitarium


Estrutura do Repositório

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (rules 02, 27, 28)
├── anydesk/              # COM hijack DLL, named pipe, PE fingerprint recon (rules 06, 17, 36)
├── c-ares/               # TCP UAF NDR sequence, linkage recon, DNS failure spike (rules 07, 08, 41)
├── curl/                 # SMTP CRLF injection attempt + PoC artifact (rules 45, 46)
├── docker/               # Privileged container host mount shell spawn (rule 38)
├── exploitarium-generic/ # calc.exe PoC generic, multi-CVE sweep (rules 22, 44)
├── ffmpeg/               # (reserved)
├── firefox/              # SmartWindow silent enablement (rule 09)
├── flowise/              # Unauthorized API access (rule 37)
├── ghidra/               # Headless analyzer suspicious script execution (rule 40)
├── imagemagick/          # Policy bypass delegate execution (rule 39)
├── libarchive/           # ZIP debuginfod size boundary bypass x2 (rules 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, heap corruption, recon (rules 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC preload, Modrinth gameDirectory abuse (rules 15, 16)
├── mybb/                 # ACP privilege escalation x2 (rules 05, 21)
├── nextjs/               # unstable_cache PoC execution, cache object collision (rules 49, 50)
├── nmap/                 # IPv6 ExtLen wrap PoC (rule 18)
├── nodebb/               # ActivityPub UID spoof x2 (rules 47, 48)
├── openvpn/              # PAC injection, echo script ACE, DHCP option injection (rules 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, ASLR bypass (rules 10, 11)
├── pillow/               # ImageCms OOB write PoC execution + crash detection (rules 53, 54, 55)
├── rustdesk/             # Session bypass x4 (rules 03, 19, 23, 33, 34)
├── splunk/               # splunkd child process, reverse shell, REST API, PoC artifact (rules 20, 31, 32, 43)
└── vlc/                  # VP9 crash/child spawn, WER report, VP9 decode child (rules 04, 29, 30)

Cobertura por Produto


Cobertura de CVEs


Cobertura de Plataformas

Plataforma

Regras Prioritárias — Ação Primeiro

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, exploração ativa
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — detectar reconhecimento pré-exploração
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — binários harness em disco
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — varredura mais ampla
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — alvo empresarial de alto valor
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — cobertura completa de múltiplos ramos
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — relevante para qualquer SaaS de envio de e-mail que use libcurl

Índice de Regras


Uso

Cada arquivo .kql contém o corpo completo da regra mais um cabeçalho de metadados (severidade, plataformas, IDs MITRE, CVEs, link do detections.ai). Importe diretamente para o Sentinel como uma regra de consulta agendada ou para o Defender XDR como uma detecção personalizada.

As regras também estão disponíveis em Splunk SPL, Elastic, Chronicle e outras pilhas através do recurso de tradução de idioma do detections.ai.


Autor

Ethan Andrews Colaborador Confiável — detections.ai

Baixar ferramenta
PastaArquivos Rastreados
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Total109
ProdutoRegrasCVEs
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSSAfetadoRegras
CVE-2026-552009.2libssh2 ≤1.11.1 (transitivo: curl, Git, PHP)5
CVE-2026-55199—DoS no libssh2 via rotação de CPU na troca de chaves2
CVE-2026-20253—RCE no Splunk splunkd4
CVE-2026-46331—Bypass de permissão de sessão no RustDesk4
CVE-2026-45115—Bypass de MOTW no 7-Zip + ACE no OpenVPN4
CVE-2026-20896—Corrupção de heap VP9 no VLC3
Regras
Windows38
Linux25
macOS6
Contêiner/Runtime3
Rede (NDR/CSL)1
SaaS1
#PastaArquivoCVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kqlTodos os 6 CVEs
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—