Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs.
Unternehmensgerechtes Bewertungstool für den Windows-Sicherheitsstatus und die Bedrohungssuche
Entwickelt von Amish Kumar — Security Researcher / Security Engineer
CVE-2026-50656
Windows Defender Security Auditor ist ein umfassendes, nicht-intrusives, auf PowerShell basierendes Sicherheitsbewertungstool, das für den unternehmensweiten Einsatz auf Windows-Endpunkten und -Servern entwickelt wurde. Es führt eine eingehende Prüfung der Microsoft-Defender-Konfiguration, des , der , der , der und durch — alles im -Modus.
Ursprünglich zur Bewertung der Exposition im Zusammenhang mit CVE-2026-50656 entwickelt, hat sich das Tool zu einem Vollspektrum-Windows-Sicherheitsauditor für SOC-Teams, Sicherheitsingenieure, Penetrationstester und Systemadministratoren weiterentwickelt.
[!IMPORTANT] Dieses Tool nutzt keinerlei Schwachstellen aus. Es liest und berichtet — nichts weiter.
| Plattform | Version |
|---|---|
| Windows 10 | Alle unterstützten Builds |
| Windows 11 | Alle unterstützten Builds |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Anforderungen:
.txt-Datei für die unternehmensweite Erfassung| # | Modul | Beschreibung |
|---|---|---|
| 01 | Systeminformationen | OS, Build, Maschinenrolle, Domänenstatus, TPM, BitLocker, Betriebszeit |
| 02 | Patchstatus | Windows-Update-Inventar, Analyse des Patch-Alters |
| 03 | Defender-Status | Engine-Version, Signaturen, Echtzeitschutz, Manipulationsschutz, Dienstzustand |
| 04 | Defender-Konfiguration | Umschalter für Sicherheitsfunktionen, Cloud-Schutz, PUA, kontrollierter Ordnerzugriff |
| 05 | Defender-Ausschlüsse | Überprüfung von Pfad-, Prozess-, Erweiterungs- und IP-Ausschlüssen |
| 06 | Angriffsflächenreduzierung | ASR-Regelinventar mit GUID-zu-Name-Zuordnung, Durchsetzungsstatus, fehlende kritische Regeln |
| 07 | Bedrohungsverlauf | Aktuelle Defender-Erkennungen innerhalb des Rückblickzeitraums |
| 08 | Betriebsereignisse | Defender-Ereignisprotokollanalyse auf Manipulation, Deaktivierung und verdächtige Aktivitäten |
| 09 | Prozessherkunft | Überprüfung der Eltern-Kind-Beziehung von MsMpEng.exe |
| 10 | Prozesssuche | Sicherheitsrelevante Prozesse mit Befehlszeilenerfassung, Erkennung verdächtiger Pfade |
| 11 | SYSTEM-Berechtigungssuche | Interpreter-Prozesse, die als SYSTEM laufen |
| 12 | Ereignis 4688 | Prozesserstellungs-Telemetrie für die Bedrohungssuche |
| 13 | Diensterstellung | Ereignis-7045-Analyse für neue Dienstinstallationen |
| 14 | Geplante Aufgaben | Inventar aktiver Aufgaben mit Erkennung verdächtiger Aktionen (codierte Befehle, Remote-URIs) |
| 15 | Benutzerüberprüfung | Lokale Administratoren, alle Konten, fehlgeschlagene Anmeldungen (4625), RDP-Sitzungen (4624 Typ 10) |
| 16 | IOC-Suche | Bekannte Kampagnen-Artefakte (setup.mjs, bun-dl usw.) |
| 17 | Hash-Validierung |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Öffnen Sie PowerShell als Administrator, dann:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
Das Skript wird:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt-Dateien von jedem Endpunkt zur zentralen Auswertung$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | READ-ONLY — Liest nur den Systemzustand |
| :white_check_mark: | NICHT-INTRUSIV — Keine Auswirkungen auf die Leistung |
| :x: | Nutzt KEINE Schwachstellen aus |
| :x: | Patcht oder modifiziert das System NICHT |
| :x: | Ändert NICHT Registrierung, GPO oder Defender-Einstellungen |
| :x: | Deaktiviert NICHT Sicherheitskontrollen |
| :x: | Beendet NICHT Prozesse oder erzeugt Persistenz |
| :x: | Installiert KEINE Software oder Abhängigkeiten |
| Schweregrad | Farbe | Bedeutung |
|---|---|---|
CRITICAL | 🔴 Rot | Sofortiges Handeln erforderlich — aktiver Kompromittierungsindikator oder kritische Fehlkonfiguration |
HIGH | 🟠 Orange | Erhebliche Sicherheitsschwäche — sollte zeitnah behoben werden |
MEDIUM | 🟡 Gelb | Bemerkenswerter Befund — prüfen und Risiko bewerten |
INFO | :blue_circle: Cyan | Information — Bewusstseinsposten, kann Überprüfung erfordern |
PASS | 🟢 Grün | Prüfung bestanden — kein Problem erkannt |
Das Skript sucht nach Indikatoren, die mit der RoguePlanet / ShieldBreak-Kampagne verbunden sind:
Datei-Artefakte:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Bekannte schädliche Hashes (SHA1):
| Hash | Zugeordnete Datei |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Kampagnen-Domains (für SIEM/EDR/DNS-Korrelation):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
Beiträge sind willkommen! Wenn Sie Ideen für neue Module, zusätzliche IOCs oder Verbesserungen haben:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Dieses Tool wird ausschließlich für autorisierte Sicherheitsbewertungen und defensive Zwecke bereitgestellt. Es wurde entwickelt, um Sicherheitsteams dabei zu helfen, Fehlkonfigurationen, Expositionsrisiken und Kompromittierungsindikatoren auf Systemen zu identifizieren, die sie bewerten dürfen.
Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Stellen Sie sicher, dass Sie vor der Durchführung von Sicherheitsbewertungen auf einem System über die entsprechende Autorisierung verfügen.
Dieses Skript nutzt CVE-2026-50656 nicht aus. Es bewertet den Schwachstellenstatus, Sicherheitskontrollen, bekannte Indikatoren und verfügbare Host-Telemetrie.
| SHA1-Abgleich mit bekannten schädlichen Datei-Hashes |
| 18 | Netzwerküberprüfung | Angereicherte TCP-Verbindungen, lauschende Ports, DNS-Cache-IOC-Korrelation |
| 19 | Sicherer Start / VBS | Status von Secure Boot, Device Guard und VBS |
| 20 | Registrierungspersistenz | Run/RunOnce, Winlogon, IFEO-Hijacks, WMI-Ereignisabonnements |
| 21 | Sicherheit von Anmeldeinformationen | WDigest-Caching, LSA-Schutz (RunAsPPL), Credential Guard |
| 22 | PowerShell-Sicherheit | Skriptblock-Protokollierung, Modulprotokollierung, Transkription, CLM, verdächtige Skriptblöcke |
| 23 | Firewall | Profilstatus (Domäne/Privat/Öffentlich), Standardaktionen |
| 24 | SMB-Sicherheit | SMBv1-Status, Signaturanforderungen, nicht standardmäßige Freigaben |
| 25 | Startup-Persistenz | Autostart-Ordner, System32-Änderungen, geladene Treiber |
| 26 | Abschließende Bewertung | Schweregrad-Zusammenfassung, konsolidierte Ergebnisse, ShieldBreak-Entscheidung |