Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs. | Kitploit
Tools/GitHubGitHub/eh-amish/windows-defender-security-auditor-cve-2026-50656-
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)PersistenzmechanismenSchwachstellenanalyseKonfigurationsprüfungInformationsbeschaffungNetzwerksicherheitBedrohungsanalyse
Fehlkonfiguration
Incident Response
Log-Analyse
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Schreibgeschützter PowerShell-Sicherheitsauditor für Windows-Endpunkte und -Server: prüft die Defender-Konfiguration, den Patch-Status, Anmeldeinformationen, Persistenz, Netzwerktelemetrie und sucht nach bekannten Kampagnen-IOCs.

Repository anzeigen
20vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Windows Defender Security Auditor

Unternehmensgerechtes Bewertungstool für den Windows-Sicherheitsstatus und die Bedrohungssuche

Entwickelt von Amish Kumar — Security Researcher / Security Engineer


CVE-2026-50656


Überblick

Windows Defender Security Auditor ist ein umfassendes, nicht-intrusives, auf PowerShell basierendes Sicherheitsbewertungstool, das für den unternehmensweiten Einsatz auf Windows-Endpunkten und -Servern entwickelt wurde. Es führt eine eingehende Prüfung der Microsoft-Defender-Konfiguration, des OS-Sicherheitsstatus, der Anmeldeinformationssicherheit, der Persistenzmechanismen, der Netzwerkaktivität und bekannter Bedrohungsindikatoren durch — alles im READ-ONLY-Modus.

Ursprünglich zur Bewertung der Exposition im Zusammenhang mit CVE-2026-50656 entwickelt, hat sich das Tool zu einem Vollspektrum-Windows-Sicherheitsauditor für SOC-Teams, Sicherheitsingenieure, Penetrationstester und Systemadministratoren weiterentwickelt.

[!IMPORTANT] Dieses Tool nutzt keinerlei Schwachstellen aus. Es liest und berichtet — nichts weiter.


Unterstützte Plattformen

PlattformVersion
Windows 10Alle unterstützten Builds
Windows 11Alle unterstützten Builds
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Anforderungen:

  • PowerShell 5.1 oder höher
  • Administratorrechte (für eine vollständige Bewertung empfohlen)
  • Keine Drittanbieter-Abhängigkeiten — verwendet ausschließlich integrierte Windows-Cmdlets

Hauptfunktionen

  • 26 Sicherheitsbewertungsmodule für jede kritische Angriffsfläche
  • Automatische Erkennung der Maschinenrolle — Arbeitsstation, Server oder Domänencontroller
  • Farbcodierte Schweregradausgabe — KRITISCH (Rot), HOCH (Orange), MITTEL (Gelb), INFO (Cyan), PASS (Grün)
  • Automatischer Export der Ergebnisse in eine mit Zeitstempel versehene .txt-Datei für die unternehmensweite Erfassung
  • Zusammenfassung der Ergebnisse nach Schweregrad mit Gesamtzahlen
  • Null Abhängigkeiten — läuft auf jedem Windows-Rechner mit PowerShell 5.1+
  • 100 % READ-ONLY — keinerlei Systemänderungen

Sicherheitsbewertungsmodule

#ModulBeschreibung
01SysteminformationenOS, Build, Maschinenrolle, Domänenstatus, TPM, BitLocker, Betriebszeit
02PatchstatusWindows-Update-Inventar, Analyse des Patch-Alters
03Defender-StatusEngine-Version, Signaturen, Echtzeitschutz, Manipulationsschutz, Dienstzustand
04Defender-KonfigurationUmschalter für Sicherheitsfunktionen, Cloud-Schutz, PUA, kontrollierter Ordnerzugriff
05Defender-AusschlüsseÜberprüfung von Pfad-, Prozess-, Erweiterungs- und IP-Ausschlüssen
06AngriffsflächenreduzierungASR-Regelinventar mit GUID-zu-Name-Zuordnung, Durchsetzungsstatus, fehlende kritische Regeln
07BedrohungsverlaufAktuelle Defender-Erkennungen innerhalb des Rückblickzeitraums
08BetriebsereignisseDefender-Ereignisprotokollanalyse auf Manipulation, Deaktivierung und verdächtige Aktivitäten
09ProzessherkunftÜberprüfung der Eltern-Kind-Beziehung von MsMpEng.exe
10ProzesssucheSicherheitsrelevante Prozesse mit Befehlszeilenerfassung, Erkennung verdächtiger Pfade
11SYSTEM-BerechtigungssucheInterpreter-Prozesse, die als SYSTEM laufen
12Ereignis 4688Prozesserstellungs-Telemetrie für die Bedrohungssuche
13DiensterstellungEreignis-7045-Analyse für neue Dienstinstallationen
14Geplante AufgabenInventar aktiver Aufgaben mit Erkennung verdächtiger Aktionen (codierte Befehle, Remote-URIs)
15BenutzerüberprüfungLokale Administratoren, alle Konten, fehlgeschlagene Anmeldungen (4625), RDP-Sitzungen (4624 Typ 10)
16IOC-SucheBekannte Kampagnen-Artefakte (setup.mjs, bun-dl usw.)
17Hash-ValidierungSHA1-Abgleich mit bekannten schädlichen Datei-Hashes
18NetzwerküberprüfungAngereicherte TCP-Verbindungen, lauschende Ports, DNS-Cache-IOC-Korrelation
19Sicherer Start / VBSStatus von Secure Boot, Device Guard und VBS
20RegistrierungspersistenzRun/RunOnce, Winlogon, IFEO-Hijacks, WMI-Ereignisabonnements
21Sicherheit von AnmeldeinformationenWDigest-Caching, LSA-Schutz (RunAsPPL), Credential Guard
22PowerShell-SicherheitSkriptblock-Protokollierung, Modulprotokollierung, Transkription, CLM, verdächtige Skriptblöcke
23FirewallProfilstatus (Domäne/Privat/Öffentlich), Standardaktionen
24SMB-SicherheitSMBv1-Status, Signaturanforderungen, nicht standardmäßige Freigaben
25Startup-PersistenzAutostart-Ordner, System32-Änderungen, geladene Treiber
26Abschließende BewertungSchweregrad-Zusammenfassung, konsolidierte Ergebnisse, ShieldBreak-Entscheidung

Schnellstart

1. Herunterladen

git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Ausführen (Administrator empfohlen)

# Öffnen Sie PowerShell als Administrator, dann:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Ergebnisse prüfen

Das Skript wird:

  • Farbcodierte Ergebnisse im Terminal anzeigen
  • Einen vollständigen Bericht automatisch im selben Verzeichnis speichern:
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Verwendungsbeispiele

Bewertung einer einzelnen Arbeitsstation

powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Remote-Ausführung über PsExec

PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Unternehmensbereitstellung über GPO / SCCM / Intune

  1. Platzieren Sie das Skript auf einer Netzwerkfreigabe, die für alle Endpunkte zugänglich ist
  2. Erstellen Sie eine geplante Aufgabe oder ein GPO-Startskript:
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Sammeln Sie die ausgegebenen .txt-Dateien von jedem Endpunkt zur zentralen Auswertung

PowerShell-Remoting (mehrere Hosts)

$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Beispielausgabe

    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0
Tool herunterladen