Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Exploitarium-Detections — KQL 检测规则,适用于 Microsoft Sentinel 和 Defender XDR,覆盖 bikini/exploitarium 匿名披露事件——这是一个包含 109+ 个跟踪文件中 15+ 个不同漏洞目标的个人研究档案,于 2026 年 6 月 23 日在未经厂商通知的情况下发布。 | Kitploit
工具/GitHubGitHub/ethan-andrews/exploitarium-detections
危害指标 (IOC) 管理漏洞分析威胁情报入侵检测学习与教育事件响应
GitHubethan-andrews/exploitarium-detections

Exploitarium-Detections

KQL 检测规则,适用于 Microsoft Sentinel 和 Defender XDR,覆盖 bikini/exploitarium 匿名披露事件——这是一个包含 109+ 个跟踪文件中 15+ 个不同漏洞目标的个人研究档案,于 2026 年 6 月 23 日在未经厂商通知的情况下发布。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
47291个月前Kitploit 审核通过

Exploitarium KQL 检测覆盖范围

涵盖 bikini/exploitarium 匿名披露的 Microsoft Sentinel 和 Defender XDR KQL 检测规则——这是一个包含 15+ 个不同漏洞目标的个人研究档案,涉及 109+ 个跟踪文件,于 2026 年 6 月 23 日未经厂商通知发布。

54 条规则 | 23 个产品文件夹 | KQL | 作者: Ethan Andrews (@eandrews)

最后更新: 2026-07-01

情报报告: https://systemtwosecurity.com/share/inspiration/VNJMKFVM


背景

一位名为 'bikini' 的匿名研究人员发布了 exploitarium,这是一个 GitHub 仓库,包含针对 15+ 个不同漏洞目标的概念验证研究(15+ 个文件夹中的 109+ 个跟踪文件)。该仓库正在积极更新——研究人员持续发布新作品,因此不断有新条目加入。

范围说明: 该仓库包含 15 个不同的漏洞研究目标。每个文件夹的文件数量反映的是单个文件(脚本、载荷、辅助工具、README),而非不同的 CVE。研究人员的 README 指出,这些漏洞在发布时尚未报告,并明确邀请其他人提交 CVE。

其中技术意义最重大的发现——libssh2 预认证堆写入和 Gitea 默认 Docker 认证绕过——已被独立验证为高风险,并已观察到积极利用。社区已将某些条目视为低影响噪音并予以忽视。


Exploitarium 文件夹细分

文件夹跟踪文件数
objdump-dlx-calc-poc41
ghidra-12.1.2-rce-ace-calc-poc9
openvpn-connect-echo-script-ace-poc8
lunar-modrinth-chain-poc6
docker-cp-copyout-destination-escape5
imagemagick-gs-delegate-hijack-poc5
mybb-limited-acp-to-admin5
nmap-ipv6-extlen-wrap-poc4
anydesk-printer-com-impersonation-poc4
gitea-act-runner-container-options-poc4
7zip-rar5-motw-chain-poc3
flowise-mcp-env-case-bypass-poc3
floci-apigateway-vtl-rce-poc3
libssh2-cve-2026-55200-poc3
vlc-vp9-reschange-crash-poc3
总计109

仓库结构

root@kitploit:~
Exploitarium-Detections/
├── 7zip/                 # MOTW 绕过 x3 (规则 02, 27, 28)
├── anydesk/              # COM 劫持 DLL、命名管道、PE 指纹侦察 (规则 06, 17, 36)
├── c-ares/               # TCP UAF NDR 序列、链接侦测、DNS 失败峰值 (规则 07, 08, 41)
├── curl/                 # SMTP CRLF 注入尝试 + PoC 产物 (规则 45, 46)
├── docker/               # 特权容器主机挂载 shell 生成 (规则 38)
├── exploitarium-generic/ # calc.exe PoC 通用、多 CVE 扫描 (规则 22, 44)
├── ffmpeg/               # (保留)
├── firefox/              # SmartWindow 静默启用 (规则 09)
├── flowise/              # 未授权 API 访问 (规则 37)
├── ghidra/               # 无头分析器可疑脚本执行 (规则 40)
├── imagemagick/          # 策略绕过委托执行 (规则 39)
├── libarchive/           # ZIP debuginfod 大小边界绕过 x2 (规则 51, 52)
├── libssh2/              # 预认证 RCE、DoS x2、脚手架 x2、堆损坏、侦察 (规则 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/         # Electron IPC 预加载、Modrinth gameDirectory 滥用 (规则 15, 16)
├── mybb/                 # ACP 权限提升 x2 (规则 05, 21)
├── nextjs/               # unstable_cache PoC 执行、缓存对象碰撞 (规则 49, 50)
├── nmap/                 # IPv6 ExtLen 包裹 PoC (规则 18)
├── nodebb/               # ActivityPub UID 伪造 x2 (规则 47, 48)
├── openvpn/              # PAC 注入、echo 脚本 ACE、DHCP 选项注入 (规则 14, 42, CVE-2026-45115)
├── php/                  # SOAP RCE、ASLR 绕过 (规则 10, 11)
├── pillow/               # ImageCms OOB 写入 PoC 执行 + 崩溃检测 (规则 53, 54, 55)
├── rustdesk/             # 会话绕过 x4 (规则 03, 19, 23, 33, 34)
├── splunk/               # splunkd 子进程、反向 shell、REST API、PoC 产物 (规则 20, 31, 32, 43)
└── vlc/                  # VP9 崩溃/子进程生成、WER 报告、VP9 解码子进程 (规则 04, 29, 30)

各产品覆盖范围


CVE 覆盖范围


平台覆盖范围

平台规则数

优先级规则——优先处理

  1. libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2,积极利用中
  2. libssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — 捕获利用前侦察
  3. libssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — 磁盘上的工具二进制文件
  4. exploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — 最广泛的扫描
  5. splunk/cve-2026-20253-splunkd-unexpected-child-process.kql — 高价值企业目标
  6. rustdesk/rustdesk-session-permission-bypass-comprehensive.kql — 完整多分支覆盖
  7. curl/curl-smtp-expn-crlf-injection-attempt.kql — 适用于任何使用 libcurl 发送邮件的 SaaS

规则索引


使用方法

每个 .kql 文件包含完整的规则体以及元数据头部(严重性、平台、MITRE ID、CVE、detections.ai 链接)。直接导入 Sentinel 作为计划查询规则,或导入 Defender XDR 作为自定义检测。

这些规则也可通过 detections.ai 语言翻译功能 在 Splunk SPL、Elastic、Chronicle 等其他栈中使用。


作者

Ethan Andrews 受信任贡献者 — detections.ai

下载工具
产品规则数CVE
libssh27CVE-2026-55200, CVE-2026-55199
Splunk4CVE-2026-20253
RustDesk4CVE-2026-46331
7-Zip3CVE-2026-45115
VLC3CVE-2026-20896
AnyDesk3—
OpenVPN Connect3CVE-2026-45115
c-ares3—
curl2—
libarchive2—
MyBB2—
PHP2—
Lunar Client2—
Next.js2—
NodeBB2—
Pillow2—
Exploitarium 通用2—
Docker1—
Firefox1—
Flowise1—
Ghidra1—
ImageMagick1—
Nmap1—
CVECVSS影响范围规则数
CVE-2026-552009.2libssh2 ≤1.11.1 (传递性: curl, Git, PHP)5
CVE-2026-55199—libssh2 通过密钥交换 CPU 自旋导致 DoS2
CVE-2026-20253—Splunk splunkd RCE4
CVE-2026-46331—RustDesk 会话权限绕过4
CVE-2026-45115—7-Zip MOTW 绕过 + OpenVPN ACE4
CVE-2026-20896—VLC VP9 堆损坏3
Windows38
Linux25
macOS6
容器/运行时3
网络 (NDR/CSL)1
SaaS1
#文件夹文件CVE
01libssh2cve-2026-55200-pre-auth-rce-child-process.kqlCVE-2026-55200
027zip7zip-rar5-motw-bypass-extracted-exe-launch.kqlCVE-2026-45115
03rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
04vlcvlc-vp9-resolution-change-crash-child-spawn.kqlCVE-2026-20896
05mybbmybb-acp-privesc-limited-admin-template-plugin.kql—
06anydeskanydesk-printer-com-hijack-dll-load.kql—
07c-aresc-ares-tcp-uaf-dns-formerr-rst-ndr.kql—
08c-aresc-ares-linkage-discovery-ldd-readelf-recon.kql—
09firefoxfirefox-smartwindow-silent-enable-attacker-endpoint.kql—
10phpphp-857-soap-rce-heap-spray.kql—
11phpphp-aslr-defeat-proc-self-maps-mem.kql—
12libssh2cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kqlCVE-2026-55200
13libssh2cve-2026-55200-libpwn-scaffold-execution.kqlCVE-2026-55200
14openvpnopenvpn-pac-autoconfigurl-injection.kql—
15lunar-clientlunar-client-electron-preload-ipc-privesc.kql—
16lunar-clientlunar-client-modrinth-ipc-gamedirectory-abuse.kql—
17anydeskanydesk-976-pe-fingerprint-recon.kql—
18nmapnmap-ipv6-extlen-wrap-poc-compilation-execution.kql—
19rustdeskrustdesk-anomalous-relay-connection-ports.kqlCVE-2026-46331
20splunkcve-2026-20253-splunkd-unexpected-child-process.kqlCVE-2026-20253
21mybbmybb-limited-acp-accessing-superadmin-functions.kql—
22exploitarium-genericexploitarium-poc-calc-spawned-by-anomalous-parent.kql—
23rustdeskrustdesk-session-permission-bypass-comprehensive.kqlCVE-2026-46331
24libssh2libssh2-linkage-recon-ldd-readelf-strings.kqlCVE-2026-55200
25libssh2cve-2026-55199-libssh2-dos-cpu-spin.kqlCVE-2026-55199
26libssh2libssh2-publickey-heap-corruption-poc.kqlCVE-2026-55200
277zipcve-2026-45115-7zip-motw-archive-extraction-temp-execution.kqlCVE-2026-45115
287zipcve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kqlCVE-2026-45115
29vlccve-2026-20896-vlc-vp9-crash-dump-wer-report.kqlCVE-2026-20896
30vlccve-2026-20896-vlc-suspicious-child-process-vp9-decode.kqlCVE-2026-20896
31splunkcve-2026-20253-splunk-rce-reverse-shell-indicators.kqlCVE-2026-20253
32splunkcve-2026-20253-splunk-malicious-search-command-rest-api.kqlCVE-2026-20253
33rustdeskcve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kqlCVE-2026-46331
34rustdeskcve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kqlCVE-2026-46331
35libssh2cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kqlCVE-2026-55199
36anydeskanydesk-com-printer-pipe-named-pipe-creation.kql—
37flowiseflowise-ai-server-unauthorized-api-access-prompt-injection.kql—
38dockerdocker-container-escape-privileged-host-mount-shell.kql—
39imagemagickimagemagick-policy-bypass-delegate-execution.kql—
40ghidraghidra-headless-analyzer-suspicious-script-execution.kql—
41c-aresc-ares-tcp-uaf-dns-resolution-failure-spike.kql—
42openvpnopenvpn-dhcp-option-injection-autoconfigurl-registry.kql—
43splunkcve-2026-20253-splunk-exploit-poc-script-artifact.kqlCVE-2026-20253
44exploitarium-genericmulti-cve-exploitarium-sweep-simultaneous-poc.kql所有 6 个 CVE
45curlcurl-smtp-expn-crlf-injection-attempt.kql—
46curlcurl-smtp-expn-crlf-poc-artifact-detection.kql—
47nodebbnodebb-activitypub-uid-spoof-poc-execution.kql—
48nodebbnodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql—
49nextjsnextjs-unstable-cache-poc-execution.kql—
50nextjsnextjs-unstable-cache-object-argument-collision-cache-poisoning.kql—
51libarchivelibarchive-zip-debuginfod-size-boundary-poc-execution.kql—
52libarchivelibarchive-debuginfod-zip-size-boundary-bypass-poc.kql—
53pillowpillow-imagecms-oob-write-poc-execution.kql—
54pillowpillow-imagecms-oob-write-crash-detection.kql—