
PowerShell-Skript zur Bewertung der Konfigurationshärtung (CHAPS)
CHAPS ist eine Sammlung von schreibgeschützten Skripten zur Überprüfung der Windows-Systemsicherheitskonfiguration, wenn zusätzliche Bewertungssoftware (wie Microsoft Policy Analyzer oder kommerzielle Tools) nicht installiert werden kann. Es wurde für Industriekontrollsysteme (ICS) und Betriebstechnologieumgebungen entwickelt – Arbeitsstationen von Ingenieuren/Betreibern, HMI-Systeme, Historiker und Verwaltungsserver – läuft jedoch auf jedem Windows-System.
CHAPS ersetzt nicht den Microsoft Security Compliance Toolkit und Policy Analyzer. Verwenden Sie diese, wenn Sie Software auf dem Ziel installieren können. Verwenden Sie CHAPS, wenn Sie dies nicht können.
CHAPS wird mit drei Skriptvarianten ausgeliefert, die alle die gleichen 59 Prüfungen in der gleichen Reihenfolge durchführen. Wählen Sie die Variante, die zum Zielsystem passt:
| Skript | Pfad | Verwendung wenn |
|---|---|---|
| PowerShell 3+ | PowerShellv3/chaps_PSv3.ps1 | PowerShell 3.0 oder höher ist verfügbar (Windows 8 / Server 2012 und neuer) |
| PowerShell 2 | PowerShellv2/chaps_PSv2.ps1 | Nur PowerShell 2.0 ist verfügbar (Windows 7 / Server 2008 R2) |
| CMD-Batch | CMD/chaps.bat | PowerShell ist gesperrt oder nicht verfügbar |
Alle drei schreiben Markdown nach stdout. Der Bediener leitet in eine Datei um:
.\chaps_PSv3.ps1 > mysystem-report.md
Siehe docs/USAGE.md für vollständige Ausführungsanweisungen.
Öffnen Sie ein PowerShell-Fenster oder eine Eingabeaufforderung als Administrator auf dem Zielsystem und führen Sie dann einen der folgenden Befehle aus:
# PowerShell 3+
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv3.ps1 > $env:COMPUTERNAME-chaps.md
# PowerShell 2
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv2.ps1 > $env:COMPUTERNAME-chaps.md
REM CMD
chaps.bat > %COMPUTERNAME%-chaps.md
Der Bericht ist eine einfache Markdown-Datei. Kopieren Sie sie vom Zielsystem zur Überprüfung und löschen Sie die lokale Kopie.
Übergeben Sie einen CHAPS-Bericht an tools/chaps-analyze.ps1 (PowerShell 3.0+, keine externen Abhängigkeiten), um eine strukturierte Markdown-Analyse mit Ergebnissen, Empfehlungen und MITRE ATT&CK-Zuordnungen zu erhalten:
.\tools\chaps-analyze.ps1 -InputReport <target>-chaps.md > <target>-analysis.md
Die Analyseausgabe ist für die direkte menschliche Überprüfung oder für die Eingabe in KI-Berichts- und Bedrohungsmodellierungstools strukturiert. Siehe docs/ANALYSIS.md für Details.
[+] / [-] / [*] / [x]), was jede Kategorie bedeutet, wie Sie Ergebnisse priorisieren.chaps-analyze.ps1-Tool und wie Sie die Wissensbasis erweitern.Der Prüfungssatz und die Schwellenwerte basieren auf:
Referenzen pro Prüfung sind inline in docs/REMEDIATION.md enthalten.
CHAPS ist dual-lizenziert.
Open Source: GNU General Public License v3.0 -- Sie dürfen CHAPS unter den Bedingungen der GPL v3 ausführen, modifizieren und weiterverbreiten. Nutzung durch Berater, interne Organisationen und akademische Nutzung sind gestattet; Berichte, die durch die Ausführung von CHAPS erstellt werden, sind keine abgeleiteten Werke und unterliegen keiner GPL-Verpflichtung.
Kommerziell: Organisationen, die CHAPS in proprietäre Produkte oder Dienstleistungen integrieren müssen, ohne die GPL v3 zu erfüllen (z. B. Einbettung von CHAPS in ein Closed-Source-Bewertungsgerät, ein kommerzielles Toolkit oder ein SaaS-Angebot, das die Skripte weiterverbreitet), können eine kommerzielle Lizenz erwerben. Kontaktieren Sie Cutaway Security, LLC unter [email protected] für die Bedingungen.
Siehe die Datei NOTICE für die vollständige Dual-Lizenz-Erklärung, Details zur erlaubten Nutzung und Anforderungen zur Namensnennung.