Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs.
Unternehmensgerechtes Bewertungstool für den Windows-Sicherheitsstatus und die Bedrohungssuche
Entwickelt von Amish Kumar — Security Researcher / Security Engineer
CVE-2026-50656
Windows Defender Security Auditor ist ein umfassendes, nicht-intrusives, auf PowerShell basierendes Sicherheitsbewertungstool, das für den unternehmensweiten Einsatz auf Windows-Endpunkten und -Servern entwickelt wurde. Es führt eine eingehende Prüfung der Microsoft-Defender-Konfiguration, des OS-Sicherheitsstatus, der Anmeldeinformationssicherheit, der Persistenzmechanismen, der Netzwerkaktivität und bekannter Bedrohungsindikatoren durch — alles im READ-ONLY-Modus.
Ursprünglich zur Bewertung der Exposition im Zusammenhang mit CVE-2026-50656 entwickelt, hat sich das Tool zu einem Vollspektrum-Windows-Sicherheitsauditor für SOC-Teams, Sicherheitsingenieure, Penetrationstester und Systemadministratoren weiterentwickelt.
[!IMPORTANT] Dieses Tool nutzt keinerlei Schwachstellen aus. Es liest und berichtet — nichts weiter.
| Plattform | Version |
|---|---|
| Windows 10 | Alle unterstützten Builds |
| Windows 11 | Alle unterstützten Builds |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Anforderungen:
.txt-Datei für die unternehmensweite Erfassung| # | Modul | Beschreibung |
|---|---|---|
| 01 | Systeminformationen | OS, Build, Maschinenrolle, Domänenstatus, TPM, BitLocker, Betriebszeit |
| 02 | Patchstatus | Windows-Update-Inventar, Analyse des Patch-Alters |
| 03 | Defender-Status | Engine-Version, Signaturen, Echtzeitschutz, Manipulationsschutz, Dienstzustand |
| 04 | Defender-Konfiguration | Umschalter für Sicherheitsfunktionen, Cloud-Schutz, PUA, kontrollierter Ordnerzugriff |
| 05 | Defender-Ausschlüsse | Überprüfung von Pfad-, Prozess-, Erweiterungs- und IP-Ausschlüssen |
| 06 | Angriffsflächenreduzierung | ASR-Regelinventar mit GUID-zu-Name-Zuordnung, Durchsetzungsstatus, fehlende kritische Regeln |
| 07 | Bedrohungsverlauf | Aktuelle Defender-Erkennungen innerhalb des Rückblickzeitraums |
| 08 | Betriebsereignisse | Defender-Ereignisprotokollanalyse auf Manipulation, Deaktivierung und verdächtige Aktivitäten |
| 09 | Prozessherkunft | Überprüfung der Eltern-Kind-Beziehung von MsMpEng.exe |
| 10 | Prozesssuche | Sicherheitsrelevante Prozesse mit Befehlszeilenerfassung, Erkennung verdächtiger Pfade |
| 11 | SYSTEM-Berechtigungssuche | Interpreter-Prozesse, die als SYSTEM laufen |
| 12 | Ereignis 4688 | Prozesserstellungs-Telemetrie für die Bedrohungssuche |
| 13 | Diensterstellung | Ereignis-7045-Analyse für neue Dienstinstallationen |
| 14 | Geplante Aufgaben | Inventar aktiver Aufgaben mit Erkennung verdächtiger Aktionen (codierte Befehle, Remote-URIs) |
| 15 | Benutzerüberprüfung | Lokale Administratoren, alle Konten, fehlgeschlagene Anmeldungen (4625), RDP-Sitzungen (4624 Typ 10) |
| 16 | IOC-Suche | Bekannte Kampagnen-Artefakte (setup.mjs, bun-dl usw.) |
| 17 | Hash-Validierung | SHA1-Abgleich mit bekannten schädlichen Datei-Hashes |
| 18 | Netzwerküberprüfung | Angereicherte TCP-Verbindungen, lauschende Ports, DNS-Cache-IOC-Korrelation |
| 19 | Sicherer Start / VBS | Status von Secure Boot, Device Guard und VBS |
| 20 | Registrierungspersistenz | Run/RunOnce, Winlogon, IFEO-Hijacks, WMI-Ereignisabonnements |
| 21 | Sicherheit von Anmeldeinformationen | WDigest-Caching, LSA-Schutz (RunAsPPL), Credential Guard |
| 22 | PowerShell-Sicherheit | Skriptblock-Protokollierung, Modulprotokollierung, Transkription, CLM, verdächtige Skriptblöcke |
| 23 | Firewall | Profilstatus (Domäne/Privat/Öffentlich), Standardaktionen |
| 24 | SMB-Sicherheit | SMBv1-Status, Signaturanforderungen, nicht standardmäßige Freigaben |
| 25 | Startup-Persistenz | Autostart-Ordner, System32-Änderungen, geladene Treiber |
| 26 | Abschließende Bewertung | Schweregrad-Zusammenfassung, konsolidierte Ergebnisse, ShieldBreak-Entscheidung |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Öffnen Sie PowerShell als Administrator, dann:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Das Skript wird:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt-Dateien von jedem Endpunkt zur zentralen Auswertung$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0