Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs. | Kitploit
Tools/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)PersistenzmechanismenSchwachstellenanalyseKonfigurationsprüfungInformationsbeschaffungNetzwerksicherheitBedrohungsanalyseFehlkonfiguration
Incident Response
Log-Analyse
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs.

Repository anzeigen
6vor 24 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Windows Defender Security Auditor

Unternehmensgerechtes Bewertungstool für den Windows-Sicherheitsstatus und die Bedrohungssuche

Entwickelt von Amish Kumar — Security Researcher / Security Engineer


CVE-2026-50656


Überblick

Windows Defender Security Auditor ist ein umfassendes, nicht-intrusives, auf PowerShell basierendes Sicherheitsbewertungstool, das für den unternehmensweiten Einsatz auf Windows-Endpunkten und -Servern entwickelt wurde. Es führt eine eingehende Prüfung der Microsoft-Defender-Konfiguration, des , der , der , der und durch — alles im -Modus.

OS-Sicherheitsstatus
Anmeldeinformationssicherheit
Persistenzmechanismen
Netzwerkaktivität
bekannter Bedrohungsindikatoren
READ-ONLY

Ursprünglich zur Bewertung der Exposition im Zusammenhang mit CVE-2026-50656 entwickelt, hat sich das Tool zu einem Vollspektrum-Windows-Sicherheitsauditor für SOC-Teams, Sicherheitsingenieure, Penetrationstester und Systemadministratoren weiterentwickelt.

[!IMPORTANT] Dieses Tool nutzt keinerlei Schwachstellen aus. Es liest und berichtet — nichts weiter.


Unterstützte Plattformen

PlattformVersion
Windows 10Alle unterstützten Builds
Windows 11Alle unterstützten Builds
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Anforderungen:

  • PowerShell 5.1 oder höher
  • Administratorrechte (für eine vollständige Bewertung empfohlen)
  • Keine Drittanbieter-Abhängigkeiten — verwendet ausschließlich integrierte Windows-Cmdlets

Hauptfunktionen

  • 26 Sicherheitsbewertungsmodule für jede kritische Angriffsfläche
  • Automatische Erkennung der Maschinenrolle — Arbeitsstation, Server oder Domänencontroller
  • Farbcodierte Schweregradausgabe — KRITISCH (Rot), HOCH (Orange), MITTEL (Gelb), INFO (Cyan), PASS (Grün)
  • Automatischer Export der Ergebnisse in eine mit Zeitstempel versehene .txt-Datei für die unternehmensweite Erfassung
  • Zusammenfassung der Ergebnisse nach Schweregrad mit Gesamtzahlen
  • Null Abhängigkeiten — läuft auf jedem Windows-Rechner mit PowerShell 5.1+
  • 100 % READ-ONLY — keinerlei Systemänderungen

Sicherheitsbewertungsmodule

#ModulBeschreibung
01SysteminformationenOS, Build, Maschinenrolle, Domänenstatus, TPM, BitLocker, Betriebszeit
02PatchstatusWindows-Update-Inventar, Analyse des Patch-Alters
03Defender-StatusEngine-Version, Signaturen, Echtzeitschutz, Manipulationsschutz, Dienstzustand
04Defender-KonfigurationUmschalter für Sicherheitsfunktionen, Cloud-Schutz, PUA, kontrollierter Ordnerzugriff
05Defender-AusschlüsseÜberprüfung von Pfad-, Prozess-, Erweiterungs- und IP-Ausschlüssen
06AngriffsflächenreduzierungASR-Regelinventar mit GUID-zu-Name-Zuordnung, Durchsetzungsstatus, fehlende kritische Regeln
07BedrohungsverlaufAktuelle Defender-Erkennungen innerhalb des Rückblickzeitraums
08BetriebsereignisseDefender-Ereignisprotokollanalyse auf Manipulation, Deaktivierung und verdächtige Aktivitäten
09ProzessherkunftÜberprüfung der Eltern-Kind-Beziehung von MsMpEng.exe
10ProzesssucheSicherheitsrelevante Prozesse mit Befehlszeilenerfassung, Erkennung verdächtiger Pfade
11SYSTEM-BerechtigungssucheInterpreter-Prozesse, die als SYSTEM laufen
12Ereignis 4688Prozesserstellungs-Telemetrie für die Bedrohungssuche
13DiensterstellungEreignis-7045-Analyse für neue Dienstinstallationen
14Geplante AufgabenInventar aktiver Aufgaben mit Erkennung verdächtiger Aktionen (codierte Befehle, Remote-URIs)
15BenutzerüberprüfungLokale Administratoren, alle Konten, fehlgeschlagene Anmeldungen (4625), RDP-Sitzungen (4624 Typ 10)
16IOC-SucheBekannte Kampagnen-Artefakte (setup.mjs, bun-dl usw.)
17Hash-Validierung

Schnellstart

1. Herunterladen

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Ausführen (Administrator empfohlen)

root@kitploit:~
# Öffnen Sie PowerShell als Administrator, dann:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Ergebnisse prüfen

Das Skript wird:

  • Farbcodierte Ergebnisse im Terminal anzeigen
  • Einen vollständigen Bericht automatisch im selben Verzeichnis speichern:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Verwendungsbeispiele

Bewertung einer einzelnen Arbeitsstation

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Remote-Ausführung über PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Unternehmensbereitstellung über GPO / SCCM / Intune

  1. Platzieren Sie das Skript auf einer Netzwerkfreigabe, die für alle Endpunkte zugänglich ist
  2. Erstellen Sie eine geplante Aufgabe oder ein GPO-Startskript:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Sammeln Sie die ausgegebenen .txt-Dateien von jedem Endpunkt zur zentralen Auswertung

PowerShell-Remoting (mehrere Hosts)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Beispielausgabe

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Ausführungsmodus & Sicherheit

:white_check_mark:READ-ONLY — Liest nur den Systemzustand
:white_check_mark:NICHT-INTRUSIV — Keine Auswirkungen auf die Leistung
:x:Nutzt KEINE Schwachstellen aus
:x:Patcht oder modifiziert das System NICHT
:x:Ändert NICHT Registrierung, GPO oder Defender-Einstellungen
:x:Deaktiviert NICHT Sicherheitskontrollen
:x:Beendet NICHT Prozesse oder erzeugt Persistenz
:x:Installiert KEINE Software oder Abhängigkeiten

Schweregrade der Ergebnisse

SchweregradFarbeBedeutung
CRITICAL🔴 RotSofortiges Handeln erforderlich — aktiver Kompromittierungsindikator oder kritische Fehlkonfiguration
HIGH🟠 OrangeErhebliche Sicherheitsschwäche — sollte zeitnah behoben werden
MEDIUM🟡 GelbBemerkenswerter Befund — prüfen und Risiko bewerten
INFO:blue_circle: CyanInformation — Bewusstseinsposten, kann Überprüfung erfordern
PASS🟢 GrünPrüfung bestanden — kein Problem erkannt

Bekannte Kampagnen-IOCs

Das Skript sucht nach Indikatoren, die mit der RoguePlanet / ShieldBreak-Kampagne verbunden sind:

Datei-Artefakte:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Bekannte schädliche Hashes (SHA1):

HashZugeordnete Datei
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Kampagnen-Domains (für SIEM/EDR/DNS-Korrelation):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Projektstruktur

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Roadmap

  • HTML-Berichterstellung mit interaktivem Dashboard
  • JSON/CSV-Export für die SIEM-Aufnahme
  • Active-Directory-Sicherheitsbewertungsmodul
  • Zertifikatspeicher-Analyse
  • AMSI-Bypass-Erkennung
  • WDAC-/AppLocker-Richtlinienprüfung
  • Integration mit der VirusTotal-API für Hash-Abfragen
  • Wrapper für die parallele Ausführung mehrerer Hosts
  • Integritätsprüfung des Sensors von Defender for Endpoint (MDE)

Beitragen

Beiträge sind willkommen! Wenn Sie Ideen für neue Module, zusätzliche IOCs oder Verbesserungen haben:

  1. Forken Sie das Repository
  2. Erstellen Sie einen Feature-Branch (git checkout -b feature/new-module)
  3. Committen Sie Ihre Änderungen (git commit -m 'Add new security module')
  4. Pushen Sie in den Branch (git push origin feature/new-module)
  5. Öffnen Sie einen Pull Request

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitsbewertungen und defensive Zwecke bereitgestellt. Es wurde entwickelt, um Sicherheitsteams dabei zu helfen, Fehlkonfigurationen, Expositionsrisiken und Kompromittierungsindikatoren auf Systemen zu identifizieren, die sie bewerten dürfen.

Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Stellen Sie sicher, dass Sie vor der Durchführung von Sicherheitsbewertungen auf einem System über die entsprechende Autorisierung verfügen.

Dieses Skript nutzt CVE-2026-50656 nicht aus. Es bewertet den Schwachstellenstatus, Sicherheitskontrollen, bekannte Indikatoren und verfügbare Host-Telemetrie.

Tool herunterladen
SHA1-Abgleich mit bekannten schädlichen Datei-Hashes
18NetzwerküberprüfungAngereicherte TCP-Verbindungen, lauschende Ports, DNS-Cache-IOC-Korrelation
19Sicherer Start / VBSStatus von Secure Boot, Device Guard und VBS
20RegistrierungspersistenzRun/RunOnce, Winlogon, IFEO-Hijacks, WMI-Ereignisabonnements
21Sicherheit von AnmeldeinformationenWDigest-Caching, LSA-Schutz (RunAsPPL), Credential Guard
22PowerShell-SicherheitSkriptblock-Protokollierung, Modulprotokollierung, Transkription, CLM, verdächtige Skriptblöcke
23FirewallProfilstatus (Domäne/Privat/Öffentlich), Standardaktionen
24SMB-SicherheitSMBv1-Status, Signaturanforderungen, nicht standardmäßige Freigaben
25Startup-PersistenzAutostart-Ordner, System32-Änderungen, geladene Treiber
26Abschließende BewertungSchweregrad-Zusammenfassung, konsolidierte Ergebnisse, ShieldBreak-Entscheidung