Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/ethan-andrews/exploitarium-detections
Управление индикаторами компрометации (IOC)Анализ уязвимостейРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на Инциденты
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
47297117 дней назадПроверено Kitploit

Описание

Правила обнаружения KQL для Microsoft Sentinel и Defender XDR, охватывающие анонимное раскрытие bikini/exploitarium — личный исследовательский архив из более чем 15 различных целей уязвимостей в более чем 109 отслеживаемых файлов, опубликованный без уведомления поставщика 23 июня 2026 года.

Поделиться

Покрытие обнаружения KQL Exploitarium

Правила обнаружения KQL для Microsoft Sentinel и Defender XDR, охватывающие анонимное раскрытие bikini/exploitarium — личный исследовательский архив из более чем 15 различных целей уязвимостей в более чем 109 отслеживаемых файлах, опубликованный без уведомления вендора 23 июня 2026 года.

54 правила | 23 папки продуктов | KQL | Автор: Итан Эндрюс (@eandrews)

Последнее обновление: 7/1/2026

Отчет об угрозах: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


Предыстория

Анонимный исследователь, известный как 'bikini', опубликовал exploitarium — репозиторий GitHub, содержащий исследование proof-of-concept для более чем 15 различных целей уязвимостей (более 109 отслеживаемых файлов в более чем 15 папках). Репозиторий активно обновляется — новые записи добавляются по мере того, как исследователь продолжает публиковать работы.

Уточнение области: Репозиторий содержит 15 различных целей исследования уязвимостей. Количество файлов в каждой папке отражает отдельные файлы (скрипты, полезные нагрузки, вспомогательные файлы, README), а не отдельные CVE. В README исследователя указано, что они не были сообщены на момент публикации, и явно предлагается другим подать CVE.

Наиболее технически значимые находки — запись в кучу до аутентификации в libssh2 и обход аутентификации Docker по умолчанию в Gitea — были независимо подтверждены как высокорисковые, с наблюдением активной эксплуатации. Некоторые записи были отвергнуты сообществом как малошумные.


Разбивка папок Exploitarium

ПапкаОтслеживаемые файлы
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
Итого109

Структура репозитория

Exploitarium-Detections/
├── 7zip/                 # MOTW bypass x3 (правила 02, 27, 28)
├── anydesk/              # DLL-перехват COM, именованный канал, разведка PE-отпечатков (правила 06, 17, 36)
├── c-ares/               # TCP UAF последовательность NDR, разведка связей, всплеск сбоев DNS (правила 07, 08, 41)
├── curl/                 # Попытка SMTP CRLF-инъекции + артефакт PoC (правила 45, 46)
├── docker/               # Запуск оболочки при привилегированном монтировании хоста контейнера (правило 38)
├── exploitarium-generic/ # Общий PoC calc.exe, много-CVE сканирование (правила 22, 44)
├── ffmpeg/               # (зарезервировано)
├── firefox/              # Автоматическое включение SmartWindow (правило 09)
├── flowise/              # Неавторизованный доступ к API (правило 37)
├── ghidra/               # Подозрительное выполнение скрипта в headless-анализаторе (правило 40)
├── imagemagick/          # Выполнение делегата с обходом политики (правило 39)
├── libarchive/           # Обход границы размера debuginfod в ZIP x2 (правила 51, 52)
├── libssh2/              # Pre-auth RCE, DoS x2, scaffold x2, повреждение кучи, разведка (правила 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC предзагрузка, злоупотребление gameDirectory Modrinth (правила 15, 16)
├── mybb/                 # Повышение привилегий ACP x2 (правила 05, 21)
├── nextjs/               # Выполнение PoC unstable_cache, коллизия объектов кэша (правила 49, 50)
├── nmap/                 # PoC обёртки ExtLen IPv6 (правило 18)
├── nodebb/               # Подмена UID ActivityPub x2 (правила 47, 48)
├── openvpn/              # Инъекция PAC, ACE через echo-скрипт, инъекция опций DHCP (правила 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE, обход ASLR (правила 10, 11)
├── pillow/               # Выполнение PoC и обнаружение сбоя при записи OOB ImageCms (правила 53, 54, 55)
├── rustdesk/             # Обход сессии x4 (правила 03, 19, 23, 33, 34)
├── splunk/               # Дочерний процесс splunkd, обратная оболочка, REST API, артефакт PoC (правила 20, 31, 32, 43)
└── vlc/                  # Сбой VP9/порождение дочернего процесса, отчёт WER, дочерний процесс декодирования VP9 (правила 04, 29, 30)

Покрытие по продуктам

ПродуктПравилаCVE
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium Generic2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—

Покрытие CVE

CVECVSSЗатронутыеПравила
CVE-2026-552009.2libssh2 ≤1.1.11 (транзитивно: curl, Git, PHP)5
CVE-2026-55199—DoS libssh2 через прокрутку ЦП при обмене ключами2
CVE-2026-20253—RCE splunkd Splunk4
CVE-2026-46331—Обход разрешений сессии RustDesk4
CVE-2026-45115—Обход MOTW 7-Zip + ACE OpenVPN4
CVE-2026-20896—Повреждение кучи VP9 в VLC3

Покрытие платформ

ПлатформаПравила
Windows38
Linux25
macOS6
Container/Runtime3
Network (NDR/CSL)1
SaaS1

Приоритетные правила — первоочередные действия

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, активная эксплуатация
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — обнаружение разведки перед эксплуатацией
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — бинарные файлы harness на диске
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — самый широкий охват
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — ценный корпоративный объект
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — полное многовариантное покрытие
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — актуально для любого SaaS, отправляющего электронную почту с использованием libcurl

Индекс правил

Скачать инструмент