Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HuntCyberArk — CyberArk Sicherheitsaudit | Kitploit
Tools/GitHubGitHub/logisek/huntcyberark
SchwachstellenscannerAPI-SicherheitstestsKonfigurationsprüfungWebsicherheitNetzwerksicherheitPenetrationstestsCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungRed Teaming
GitHublogisek/huntcyberark
2363vor 7 MonatenVon Kitploit geprüft

HuntCyberArk

CyberArk Sicherheitsaudit

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HuntCyberArk - CyberArk Sicherheitsaudit-Suite

Ein umfassendes PowerShell-basiertes Sicherheitsbewertungstool für CyberArk Privileged Access Management (PAM)-Plattformen. Entwickelt für offensive Sicherheitsexperten, Red-Teamer und Penetrationstester.

Dieses Tool ist dafür ausgelegt, REMOTE über das Netzwerk gegen CyberArk-Server zu laufen. Es MUSS NICHT auf den CyberArk-Servern selbst ausgeführt werden. Alle Prüfungen werden über das Netzwerk mittels PVWA-API, Port-Scanning und Web-Testing durchgeführt.

Dieses Tool führt Sicherheitsprüfungen durch, einschließlich CIS-Benchmark-Konformität, Best Practices des Anbieters, Blackbox-Tests, Netzwerksicherheitsanalyse, CVE-spezifischer Schwachstellenprüfungen (einschließlich 2025-CVEs), Maschinenidentitätssicherheit, Secrets-Management, Bewertung von Zero Standing Privileges (ZSP), Identity Governance und erweiterter Sicherheitsprüfungen.

Hauptfunktionen

Tool herunterladen
FunktionBeschreibung
Remote-AuditingAlle Prüfungen werden remote über das Netzwerk durchgeführt - keine Installation auf CyberArk-Servern erforderlich
OPSEC-ModusStealth-Scanning mit konfigurierbaren Verzögerungen, Jitter und reduziertem Erkennungsfußabdruck
Proxy-UnterstützungLeiten Sie den gesamten Datenverkehr über Burp Suite, ZAP oder andere abfangende Proxys
Timing-AngriffeErkennen von Benutzeraufzählung und Blind Injection durch Analyse der Antwortzeiten
JWT-SicherheitTesten auf None-Algorithmus-Bypass, Key Confusion, schwache Signieralgorithmen
WebSocket-TestsEntdecken Sie Echtzeit-Endpunkte und testen Sie auf Cross-Site WebSocket Hijacking
WAF-UmgehungTesten von Encoding-Bypässen, HTTP Parameter Pollution, Request Smuggling
User-Agent-RotationZufällige oder benutzerdefinierte User-Agent-Strings zur Umgehung von Fingerprinting
Parallele AusführungOptionale parallele Ausführung für schnellere Scans
Stiller ModusReduzierte Konsolenausgabe für Automatisierung und Skripterstellung
AnmeldeinformationssicherheitSichere Handhabung mit Speicherbereinigung nach Gebrauch
Umfassende BerichterstellungHTML-Dashboard, 7 CSV-Dateien und strukturiertes JSON für programmatische Nutzung
PoC-NachweiseRequest/Response Proof-of-Concept im HTML-Bericht für Penetrationstests enthalten
Selektive AusführungNur bestimmte Prüfkategorien ausführen (Portscan, CVE, Blackbox, authentifiziert, Netzwerk)
Reduzierung von FehlalarmenBasis-Fingerprinting zur Beseitigung von SPA-Catch-All-Fehlalarmen
Identitäts-AuthentifizierungstestsStartAuthentication/ForgotUsername-Informationen und Aufzählungsprüfungen

Inhaltsverzeichnis

  • Voraussetzungen
  • Installation
  • Audit-Phasen und Authentifizierungsanforderungen
  • Funktionen
  • Verwendung
  • Parameter
  • Ausgabe
    • HTML-Bericht
    • CSV-Berichte
    • JSON-Bericht
    • Risikobewertung
  • Sicherheitsaspekte
  • Bekannte angreifbare CyberArk-Versionen
  • Fehlerbehebung
  • Referenzen

Voraussetzungen

Systemanforderungen

AnforderungMinimumEmpfohlen
PowerShell7.07.x (aktuell)
.NET Framework4.54.8+
BetriebssystemWindows 10/Server 2016Windows 11/Server 2022
Arbeitsspeicher2 GB verfügbar4 GB verfügbar

Erforderlicher Zugriff

Audit-PhaseErforderlicher Zugriff
Phase 1 (Unauthentifiziert)Netzwerkzugriff auf PVWA (HTTPS/443)
Phase 2 (Authentifiziert)CyberArk-API-Anmeldeinformationen mit Vault-Admin- oder Auditor-Rolle

Netzwerkanforderungen

  • Ausgehender HTTPS-Zugriff (TCP/443) auf den PVWA-Server
  • Für umfassenden Portscan: Zugriff auf die Ports 1858, 1859, 3389, 5985, 5986
  • DNS-Auflösung für den Ziel-PVWA-Hostnamen

Installation

Keine externen Tools erforderlich

Dieses Skript ist vollständig eigenständig und verwendet nur native PowerShell- und .NET-Framework-Funktionen. Es müssen keine zusätzlichen Tools oder Module installiert werden.

Das Skript nutzt:

  • Native .NET-Klassen: System.Net.Sockets.TcpClient, System.Net.Security.SslStream für Netzwerk- und TLS-Analyse
  • Eingebaute Cmdlets: Invoke-WebRequest, Invoke-RestMethod für HTTP/API-Tests
  • X.509-Zertifikate: System.Security.Cryptography.X509Certificates für Zertifikatsanalyse

Schritt 1: PowerShell-Version überprüfen

Öffnen Sie PowerShell und führen Sie aus:

root@kitploit:~
``````powershell
$PSVersionTable.PSVersion

Stellen Sie sicher, dass die Hauptversion 7 oder höher ist. Falls nicht, laden Sie PowerShell 7.x herunter.

Hinweis: Dieses Skript erfordert PowerShell 7.0 oder höher. Windows PowerShell 5.1 wird nicht unterstützt.

Schritt 2: Skript herunterladen

Option A: Repository klonen (empfohlen)```powershell git clone https://github.com/Logisek/HuntCyberArk.git cd HuntCyberArk

root@kitploit:~
**Option B: Direkter Download**```powershell
# Download to current directory
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"

Schritt 3: Ausführungsrichtlinie festlegen (falls erforderlich)

Wenn Sie Skriptausführungsfehler erhalten, erlauben Sie vorübergehend die Skriptausführung:```powershell

Check current policy

Get-ExecutionPolicy

Set for current session only (recommended)

Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process

Or unblock the downloaded script

Unblock-File -Path .\CyberArk-Security-Audit.ps1

root@kitploit:~
### Schritt 4: SSL/TLS-Konfiguration überprüfen

Für ordnungsgemäße TLS-Tests stellen Sie sicher, dass Ihre PowerShell-Sitzung TLS 1.2+ unterstützt.```powershell
# Enable TLS 1.2 (recommended to add to your profile)
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12

Schritt 5: Konnektivität testen

Stellen Sie sicher, dass Sie den PVWA-Server erreichen können:```powershell

Test basic connectivity

Test-NetConnection -ComputerName pvwa.domain.com -Port 443

Test HTTPS endpoint

Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10

root@kitploit:~
### Optional: PowerShell 7 installieren (Empfohlen)

PowerShell 7 bietet verbesserte Leistung und bessere TLS-Unterstützung:```powershell
# Windows (winget)
winget install Microsoft.PowerShell

# Windows (manual)
# Download from: https://github.com/PowerShell/PowerShell/releases

Prüfungsphasen und Authentifizierungsanforderungen

Die Prüfung läuft in zwei Phasen ab, jede mit unterschiedlichen Authentifizierungsanforderungen:

Phase 1: Nicht authentifizierte Prüfungen (keine Anmeldedaten erforderlich)

Externe/Blackbox-Tests, die ohne Anmeldedaten durchgeführt werden können:

  • Netzwerksicherheit (Port-Scanning, Vault-Port-Exposition)
  • TLS/SSL-Konfiguration und Zertifikatsanalyse
  • Blackbox-Websicherheit (offengelegte Endpunkte, Informationsoffenlegung)
  • PVWA-Sicherheitsheader und Cookie-Sicherheit
  • CVE-spezifische Schwachstellentests (einschließlich 2025 CVEs)
  • API-Sicherheitstests (nicht authentifizierte Endpunkte)
  • Komponentenversionserkennung
  • Timing-Angriffserkennung
  • JWT/OAuth2-Sicherheitstests
  • WebSocket-Endpunkt-Erkennung
  • WAF-Umgehungstests
  • Tests von CyberArk Identity/Privilege Cloud-Authentifizierungsendpunkten (StartAuthentication, ForgotUsername)

Anwendungsfall: Penetrationstests, externe Sicherheitsbewertungen, schnelle Aufklärung

Phase 2: Authentifizierte Prüfungen (CyberArk-API-Anmeldedaten erforderlich)

Tiefgehende Konfigurationsprüfungen, die Zugriff auf die CyberArk REST API erfordern:

  • Safe-Konfigurationen und -Berechtigungen
  • Konto- und Anmeldedatenverwaltungseinstellungen
  • Plattformkonfigurationen
  • Benutzerkonten und Vault-Berechtigungen
  • Authentifizierungsmethode-Einstellungen
  • Komponenten-Health-Status
  • Master Policy, PSM, CPM, PTA-Konfigurationen
  • Machine Identity Security (Dienstkonten, AppIDs)
  • Secrets Management (CP/CCP-Konfiguration)
  • Zero Standing Privileges (JIT-Zugriffsbewertung)
  • Identity Governance (verwaiste Identitäten, Berechtigungsdrift)
  • Cloud-Sicherheit (AWS/Azure/GCP-Integration)
  • Disaster Recovery (DR Vault, HA-Cluster-Health)
  • Compliance-Mapping (NIST, SOC 2, PCI-DSS)
  • Secrets Hub-Integration (Cloud-native Secrets-Synchronisation)
  • Remote Access / Alero-Sicherheit
  • Kubernetes-Secrets-Sicherheit
  • DevSecOps-Pipeline-Sicherheit
  • Privilege Cloud / SaaS-spezifische Prüfungen
  • CyberArk Identity / Idaptive-Integration
  • Sicherheit benutzerdefinierter Plugins
  • Backup-Sicherheit
  • HSM-Integration
  • PTA erweiterte Erkennung
  • Integration von Drittanbietern (SIEM, ITSM, SOAR)
  • Betriebshygiene-Metriken
  • Angriffspfad-Simulation
  • Lieferkettenintegrität
  • Netzwerksegmentierung

Erforderliche Berechtigungen: Vault-Admin- oder Auditorenrolle empfohlen

Funktionen

Kategorien der Sicherheitsprüfungen

KategorieSteuerungspräfixBeschreibung
CIS-Benchmark1.x - 8.xCIS CyberArk PAM Benchmark v1.0-Konformität
Hersteller-Best PracticesV1.x - V8.xCyberArk-Sicherheitshärtungsempfehlungen
Blackbox-TestsBB1 - BB11Externe Sicherheitstests ohne Authentifizierung
NetzwerksicherheitNET1 - NET7Port-Scanning und Netzwerkexpositionsanalyse
TLS-SicherheitTLS1 - TLS4SSL/TLS-Konfiguration und Cipher-Analyse
CVE-PrüfungenCVE1 - CVE23Bekannte CyberArk-Schwachstellenerkennung (2018-2025)
SicherheitsbulletinsCA25-xPrüfungen der CyberArk-Sicherheitsbulletins
API-SicherheitAPI1 - API5REST-API-Sicherheitstests
AuthentifizierungssicherheitAUTH1 - AUTH2Tests von CyberArk Identity/Privilege Cloud-Authentifizierungsendpunkten
Erweiterte Sicherheit
Machine IdentityMID1 - MID9Dienstkonto-, AppID- und AIM-Provider-Sicherheit
Secrets ManagementSEC1 - SEC14Credential Provider/CCP- und Conjur-Sicherheit
Zero Standing PrivilegesZSP1 - ZSP5JIT-Zugriffs- und Berechtigungsbewertung
Identity GovernanceIGA1 - IGA8Lebenszyklus- und Berechtigungsverwaltung
EPM-IntegrationEPM1 - EPM6Endpoint Privilege Manager-Prüfungen
Cloud-SicherheitCLD1 - CLD6Secure Cloud Access-Prüfungen
Disaster RecoveryDR1 - DR5HA- und DR-Konfiguration
Compliance-MappingCOMP1 - COMP4NIST-, SOC2-, PCI-DSS-Ausrichtung
Audit-LoggingAUD1 - AUD4SIEM- und Logging-Validierung
Erweiterung der Sicherheitslage
Secrets HubSH1 - SH6Cloud-Secrets-Sync-Health, Latenz, Versionsdrift
Remote Access / AleroRA1 - RA6Anbieter-Einladung, MFA, Sitzungslimits, Gerätebindung

Detaillierte Prüfungsabdeckung

CIS-Benchmark-Konformität (1.x - 8.x)

  • Dedizierte Vault-Server-Konfiguration
  • Firewall-Regeln und Service-Härtung
  • Master Policy-Passworteinstellungen
  • Passwortkomplexität und -ablauf
  • Safe-Zugriff und -Berechtigungen
  • Automatische Passwortverwaltung
  • MFA- und LDAP-Sicherheit
  • PSM-Sitzungsaufzeichnung
  • Audit-Logging und SIEM-Integration
  • TLS-Konfiguration

Hersteller-Best Practices (V1.x - V8.x)

  • Master Policy-Einstellungen (Gültigkeitsdauer, Einmalpasswörter, exklusiver Zugriff)
  • PSM-Aufzeichnung, Tastaturprotokollierung, Zwischenablage-Einschränkungen
  • Kontenerkennungs- und Onboarding-Regeln
  • PTA-Anomalieerkennung
  • Verbindungskomponenten-Sicherheit
  • Verknüpfte Konten (Logon/Reconcile)
  • PVWA-HTTP-Sicherheitsheader
  • CPM-Service-Konfiguration

Blackbox-Sicherheitstests (BB1 - BB11)

  • Offengelegte sensible Endpunkte (Swagger, API-Dokumentation, Admin-Seiten)
  • Informationsoffenlegung (Version, Stack-Traces)
  • Tests auf Standard-Anmeldedaten
  • Gefährliche HTTP-Methoden (PUT, DELETE, TRACE)
  • Cookie-Sicherheitsattribute (Secure, HttpOnly, SameSite)
  • CORS-Fehlkonfiguration
  • Backup-/Konfigurationsdatei-Exposition
  • Directory Listing
  • SSL/TLS-Zertifikatsprobleme
  • Rate-Limiting-Erkennung
  • Bekannte Schwachstellenmuster

CyberArk Identity / Privilege Cloud-Authentifizierungssicherheit (AUTH1 - AUTH2)

  • StartAuthentication-Informationsoffenlegung: Erkennt die Offenlegung sensibler Daten, einschließlich:
    • Session-ID-Exposition in Pre-Auth-Antworten
    • Benutzer-Enumeration über Authentifizierungsherausforderungen (gültige vs. ungültige Benutzer)
    • Offenlegung des MFA-Mechanismus (UP, SMS, EMAIL, OATH, QR usw.)
    • E-Mail/PII-Offenlegung in Authentifizierungsantworten
    • Tenant-ID-Exposition
    • Authentifizierungskonfigurationsdetails
  • ForgotUsername-Endpunkt-Enumeration: Testet auf Benutzernamen-Enumeration über Passwortwiederherstellung:
    • Erkennung der Funktionsverfügbarkeit
    • Differentielle Antwortanalyse für gültige vs. ungültige Benutzer

Netzwerksicherheit (NET1 - NET7)

  • Port-Scanning: Umfassender Scan der CyberArk-spezifischen Ports
    • PVWA (443, 80)
    • Vault (1858, 1859)
    • Administrative (RDP, SSH, WinRM)
    • Datenbank (MSSQL, MySQL, PostgreSQL, Oracle)
    • Protokolle (SMB, NetBIOS, LDAP, SNMP)
  • Vault-Port (1858) Sicherheitsanalyse
  • DNS-Sicherheitskonfiguration

TLS/SSL-Sicherheit (TLS1 - TLS4)

  • Erkennung schwacher Protokolle (SSLv2, SSLv3, TLS 1.0, TLS 1.1)
  • Cipher-Suite-Stärkeanalyse
  • Erkennung schwacher Cipher (RC4, DES, 3DES, MD5, NULL, EXPORT)
  • Zertifikatsvalidierung
  • Schlüssellängenüberprüfung
  • Signaturalgorithmus-Prüfung

CVE-spezifische Schwachstellenprüfungen (CVE1 - CVE23)

  • CVE-2018-9842: Vault-Speicher-Offenlegung über Port 1858
  • CVE-2018-9843: PVWA-Deserialisierungs-RCE (Pre-Auth)
  • CVE-2019-7442: XXE in der SAML-Authentifizierung
  • CVE-2021-31796: Remote-Credential-Datei-Ausnutzung (prüft auf exponierte .cred-Dateien, analysiert VerificationsFlag, ob Passwörter entschlüsselt werden können)
  • CVE-2021-37151: CyberArk Identity-Benutzernamen-Enumeration über MFA-Antwortlänge (Mittel) - Erkannt über die StartAuthentication-Informationsoffenlegungsprüfung
  • CVE-2022-22700: CyberArk Identity-Benutzernamen-Enumeration über X-CFY-TX-TM-Timing-Header (Mittel) - Erkannt über die StartAuthentication-Informationsoffenlegungsprüfung
  • CWE-200: StartAuthentication-Endpunkt-Informationsoffenlegung (Session-ID, MFA-Mechanismen, Tenant-ID, Auth-Konfiguration)
  • CWE-203: ForgotUsername-Endpunkt-Benutzernamen-Enumeration über beobachtbare Diskrepanz
  • CVE-2024-42340: CWE-602 Client-seitige Durchsetzungsumgehung
  • CVE-2024-42339: IDOR / Sensitive Information Disclosure
  • CVE-2024-54840: PVWA-Host-Header-Injection (Mittel)
  • CVE-2024-57967: PVWA-LDAP-Mapping-Privilegieneskalation (Mittel)
  • CVE-2025-22270: EPM-HTML-Injection in der Rollenverwaltung
  • CVE-2025-22271: EPM-X-Forwarded-For-Spoofing
  • CVE-2025-22272: EPM-XSS über modalDlgMsgInternal
  • CVE-2025-22273: EPM-Passwortänderungs-Brute-Force
  • CVE-2025-22274: EPM-Anwendungsdefinitions-Injection
  • CVE-2025-49827: Secrets Manager IAM-Authentifikator-Umgehung (Kritisch)
  • CVE-2025-49828: Secrets Manager Remote Code Execution (Hoch)
  • CVE-2025-49829: Secrets Manager fehlende Validierungen (Moderat)
  • CVE-2025-49830: Secrets Manager Path Traversal und Datei-Offenlegung (Hoch)
  • CVE-2025-49831: Secrets Manager Netzwerkumgehung (Kritisch)
  • Sicherheitsbulletins: CA25-25, CA25-29, CA25-32, CA25-34, CA25-35
  • Zusätzliche Prüfungen: Path Traversal, Log4Shell-Indikatoren, Legacy-API-Versionen
  • Drittanbieter: ag-grid Prototype Pollution (CVE-2024-38996), Log4Shell (CVE-2021-44228)

API-Sicherheitstests (API1 - API5)

  • BOLA/IDOR: Gebrochene Autorisierung auf Objektebene
  • Injection-Tests: SQL-Injection, LDAP-Injection
  • Mass Assignment: Privilegierte Property-Injection
  • API-Versionierung: Erkennung von Legacy-API-Endpunkten

Erweiterte Sicherheitsprüfungen

  • Komponentenversionserkennung und CVE-Mapping
  • Sitzungssicherheit (Fixierung, gleichzeitige Sitzungen)
  • Header-Injection (Host-Header, CRLF)
  • XXE-Schwachstellentests auf SOAP-Endpunkten

Machine Identity Security (MID1 - MID9)

  • Dienstkonto-Enumeration und Berechtigungsanalyse
  • Validierung der Passwortrotation für Maschinenidentitäten
  • Erkennung überprivilegierter Dienstkonten
  • Konfiguration der zertifikatsbasierten Authentifizierung
  • AppID-Sicherheitsvalidierung (erlaubte Maschinen, OS-Benutzereinschränkungen)
  • Erkennung veralteter Maschinenidentitäten
  • Überprüfung der AIM-Provider-Bereitstellung
  • AIM-Provider-Konfigurationssicherheit
  • AIM-Provider-Vault-Konnektivität

Secrets Management (SEC1 - SEC14)

  • Überprüfung der Credential Provider (CP/CCP)-Bereitstellung
  • Analyse der Authentifizierungsmethoden-Stärke von AppIDs
  • Validierung der Konfiguration erlaubter Maschinen
  • Cache-TTL- und Aktualisierungsintervall-Einstellungen
  • CCP-TLS/mTLS-Konfiguration
  • Durchsetzung der Secrets-Richtlinien
  • Erkennung verwaister/unverwalteter Secrets
  • Credential-Sprawl-Analyse
  • Conjur-Integrations-Health
  • MAML-Policy-Validierung
  • Authentifizierungskonfiguration (LDAP, OIDC, IAM, K8s)
  • Conjur-Datenbankverschlüsselung
  • API-Key-Rotationsrichtlinie
  • Conjur-Audit-Logging

Zero Standing Privileges (ZSP1 - ZSP5)

  • Erkennung dauerhafter privilegierter Zugriffe
  • Validierung des Dual-Control-Workflows
  • Prüfung der gleichzeitigen Sitzungslimits
  • Durchsetzung von Check-in/Check-out
  • Empfehlungen zur Reduzierung von Dauerprivilegien
  • JIT-Bereitschaftsbewertung

Identity Governance (IGA1 - IGA8)

  • Erkennung verwaister Identitäten
  • Berechtigungsdrift-Analyse
  • Erkennung inaktiver Benutzerkonten
  • Analyse übermäßiger Safe-Mitgliedschaften
  • Status der Zugriffszertifizierung
  • Sprawl der Rollen-/Gruppenmitgliedschaft
  • Alter der ausstehenden Kontowarteschlange
  • Erkennung von Konteneigentumslücken

EPM-Integration (EPM1 - EPM6)

Erfordert EPM-URL und optional Authentifizierung

  • Überprüfung des EPM-Integrationsstatus
  • Sicherheitsbewertung der Standardrichtlinie
  • Validierung des Anwendungssteuerungsmodus
  • Status des Credential-Theft-Schutzes
  • Anforderungsbegründung für Erhöhungsanfragen
  • Konfiguration des EPM-Audit-Loggings

Cloud-Sicherheit (CLD1 - CLD6)

  • Integrationsstatus der Cloud-Anbieter (AWS, Azure, GCP)
  • Föderierte Identitätskonfiguration
  • Validierung der Cloud-Secret-Sync-Richtlinie
  • CIEM-Integrationsbewertung
  • Analyse der Cloud-IAM-Rollenbindung
  • Konsistenz der Multi-Cloud-Richtlinien

Disaster Recovery (DR1 - DR5)

  • Replikationsstatus des DR-Vaults
  • Überprüfung des HA-Cluster-Healths
  • Bewertung der Komponentenredundanz
  • Validierung der Backup-Konfiguration
  • Verfügbarkeit von Break-Glass-Konten

Compliance-Mapping (COMP1 - COMP4)

  • NIST Cybersecurity Framework-Mapping
  • SOC 2 Typ II-Ausrichtungsindikatoren
  • PCI-DSS-relevante Kontrollen
  • CyberArk Blueprint-Reifegradbewertung

Audit-Logging (AUD1 - AUD4)

  • SIEM-Integrations-Health
  • Aufbewahrungskonfiguration von Audit-Logs
  • Validierung der Alarmierung für kritische Ereignisse
  • Überprüfung der Integrität von Audit-Daten

Active Directory-Sicherheit (AD1 - AD7) - zBang-inspiriert

Erfordert Domänenkonnektivität und Parameter -IncludeADChecks

  • Shadow Admin Discovery: Erkennung von Konten mit direkten ACL-Berechtigungen auf privilegierte Objekte
  • Skeleton Key Detection: Prüfung auf Skeleton-Key-Malware-Indikatoren auf Domänencontrollern
  • SID History Analysis: Identifizierung von Konten mit privilegierten SID-History-Attributen
  • Risky SPN Configuration: Finden von Benutzerkonten mit SPNs (Kerberoasting-Ziele)
  • Unconstrained Delegation: Erkennung von Konten mit unconstrained Kerberos-Delegation
  • Constrained Delegation with Protocol Transition: Erkennung von S4U2Self-Missbrauchspotential
  • Delegation Privilege Audit: Umfassende Zusammenfassung der Delegationskonfiguration

Secrets Hub (SH1 - SH6)

Erfordert -IncludeSecretsHubChecks und optional -SecretsHubUrl

  • Überwachung des Secrets-Hub-Sync-Healths
  • Messung der Sync-Latenz
  • Erkennung von Versionsdrift zwischen Quelle und Zielen
  • Analyse der Sync-Fehlerrate
  • Validierung der Zielkonfiguration
  • Secrets-Hub-Audit-Logging

Remote Access / Alero (RA1 - RA6)

Erfordert -IncludeRemoteAccessChecks und optional -AleroUrl

  • Sicherheit des Anbieter-Einladungs-Workflows
  • Konfiguration der Sitzungszeitlimits
  • Anforderungen an biometrische Bindung/Gerätebindung
  • Vollständigkeit des Remote-Zugriffs-Audit-Logs
  • Durchsetzung der regelmäßigen Zugriffsüberprüfung
  • MFA-Erzwingung für Remote-Zugriff

Kubernetes Secrets (K8S1 - K8S8)

Erfordert -IncludeK8sChecks und optional -K8sNamespace, -ConjurApplianceUrl

  • Überprüfung des Secrets-Provider-Bereitstellungsmodus
  • Validierung des Pod-Sicherheitskontexts
  • Service Account JWT-Authentifizierung
  • Rotation von Kubernetes-Secrets
  • RBAC-Konfiguration für Secrets
  • Berechtigungen für gemountete Secrets
  • Conjur-Follower-Health
  • Kubernetes-Audit-Logging

DevSecOps-Pipeline (DSO1 - DSO6)

Erfordert -IncludeDevSecOpsChecks

  • CI/CD-Secrets-Abrufmuster
  • Erkennung von Pipeline-Secrets-Sprawl
  • Validierung der Nutzung kurzlebiger Token
  • Pipeline-Audit-Logging
  • Erkennung von Secrets in Build-Artefakten
  • Pipeline-Identitätsbindung

Privilege Cloud (PC1 - PC5)

Erfordert -IncludePrivilegeCloudChecks oder -PrivilegeCloudTenant oder -IsPrivilegeCloud

  • Privilege Cloud-Connector-Health
  • Identity Security Platform-Integration
  • Privilege Cloud-API-Sicherheit
  • Tenant-Isolation-Validierung
  • Cloud-Connector-Redundanz

CyberArk Identity (IDN1 - IDN6)

Erfordert -IncludeIdentityChecks oder -IdentityTenantUrl

  • SSO-Integration mit PVWA
  • Konfiguration der adaptiven MFA-Richtlinie
  • Synchronisation des Identitätslebenszyklus
  • Sitzungs-Risikoscore
  • Identity-Audit-Integration
  • Richtlinien für privilegierte Anwendungskataloge

Benutzerdefinierte Plugins (PLG1 - PLG5)

Erfordert -IncludePluginChecks

  • Sicherheit benutzerdefinierter PSM-Connector
  • Injektionsrisiken benutzerdefinierter CPM-Plugins
  • Erkennung nicht autorisierter/veralteter Komponenten
  • Validierung digitaler Signaturen von Plugins
  • Dateiberechtigungen benutzerdefinierter Skripte

Backup-Sicherheit (BKP1 - BKP5)

Erfordert -IncludeBackupSecurityChecks und optional -BackupPath

  • Vault-Backup-Verschlüsselung
  • Backup-Dateiberechtigungen
  • Backup-Verschlüsselung während der Übertragung
  • Backup-Wiederherstellungstests
  • Backup-Aufbewahrungsrichtlinie

HSM-Integration (HSM1 - HSM4)

Erfordert -IncludeHSMChecks und optional -HSMProvider

  • HSM-Konnektivität und Health
  • HSM-Key-Wrapping-Konfiguration
  • HSM-Partitions-Isolation
  • HSM-Firmware-Aktualität

PTA Deep Dive (PTAD1 - PTAD6)

Erfordert -IncludePTADeepDive

  • PTA benutzerdefinierte Erkennungsregeln
  • PTA-ML-Modellqualität
  • PTA-Alarmmüdigkeit (False-Positive-Analyse)
  • Abdeckung der PTA-Erkennungsregeln
  • PTA-UEBA-Integration
  • PTA automatisierte Reaktionsmaßnahmen

Drittanbieter-Integration (TPI1 - TPI5)

Erfordert -IncludeThirdPartyChecks und optional -ServiceNowUrl, -SIEMUrl

  • ITSM (ServiceNow)-Integration
  • SOAR automatisierte Reaktions-Playbooks
  • SIEM-PAM-Ereigniskorrelation
  • SIEM-Log-Forwarder-Health
  • Integrations-Credential-Health

Betriebshygiene (OPS1 - OPS8)

Erfordert -IncludeOperationalChecks

  • Metriken der Konto-Onboarding-Warteschlange
  • Fehlerraten bei CPM-Passwortänderungen
  • Erfolgs-/Fehlerverhältnisse von PSM-Sitzungen
  • CPM-Reconciliation-Backlog
  • Plattform-Verbindungsfehler
  • Vault-Auslastung und Kapazität
  • Lizenz-Compliance
  • Komponenten-Betriebszeit

Angriffspfad-Simulation (APS1 - APS6)

Erfordert -IncludeAttackPathChecks

  • Workstation-zu-PAM-Eskalationspfade
  • Pass-the-Hash-Angriffsfläche
  • NTLM-Relay-Risiken
  • Resilienz gegen Extraktion zwischengespeicherter Anmeldedaten
  • Kerberoasting-Exposition
  • Privilegieneskalationspfade

Lieferkettenintegrität (SCI1 - SCI5)

Erfordert -IncludeSupplyChainChecks

  • Validierung von Komponenten-Datei-Hashes
  • Überprüfung der Patch-Aktualität
  • Schwachstellen in Drittanbieter-Bibliotheken
  • Validierung digitaler Signaturen
  • Überprüfung der Komponentenherkunft

Netzwerksegmentierung (NSG1 - NSG5)

Erfordert -IncludeNetworkSegmentationChecks

  • Netzwerkisolation des Vaults
  • Kommunikationseinschränkungen PSM zu Vault
  • Segmentierung PVWA zu Backend
  • East-West-Datenverkehrsüberwachung
  • Komponentenspezifische Netzwerk-ACLs

Anforderungen

Software-Anforderungen

KomponenteVersionHinweise
PowerShell7.0+PowerShell 7.x erforderlich (Windows PowerShell 5.1 nicht unterstützt)
.NET Framework4.5+Erforderlich für TLS/SSL- und Netzwerkoperationen
CyberArk PVWAv12+REST API v12 oder höher für vollständige Kompatibilität

Zugriffsanforderungen nach Phase

PhaseAnforderungZweck
Phase 1Netzwerkzugriff auf PVWABlackbox-Tests, Port-Scanning, TLS-Analyse
Phase 2CyberArk-API-AnmeldedatenKonfigurationsprüfungen, Richtlinienprüfungen

Anmeldedatenanforderungen für authentifizierte Prüfungen

Für Phase 2 (Authentifizierte Prüfungen) benötigen Sie CyberArk-Anmeldedaten mit einer dieser Rollen:

  • Vault-Admin: Voller Zugriff auf alle Konfigurations- und Sicherheitseinstellungen
  • Auditor: Schreibgeschützter Zugriff auf Prüfungskonfigurationen (empfohlen für Sicherheitsbewertungen)
  • Safe-Besitzer: Beschränkt auf die von ihnen besessenen Safes (teilweise Prüfungsabdeckung)

Verwendete Windows-Funktionen

Das Skript verwendet diese Windows-/PowerShell-Funktionen (keine Installation erforderlich):

FunktionVerwendung
System.Net.Sockets.TcpClientPort-Scanning, Vault-Port-Sicherheit
System.Net.Security.SslStreamTLS/SSL-Protokoll- und Cipher-Aufzählung
Invoke-WebRequest / Invoke-RestMethodHTTP-Tests, API-Aufrufe

Schnellstart```powershell

1. Verify PowerShell version (need 7.0+)

$PSVersionTable.PSVersion

2. Enable TLS 1.2

[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12

3. Run unauthenticated scan (no credentials needed)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly

4. Run full scan with authentication

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP

root@kitploit:~
## Verwendung

### Nur ohne Authentifizierung (Blackbox-Tests)

Führen Sie externe Sicherheitsüberprüfungen ohne Anmeldeinformationen durch:```powershell
# No credentials required - great for penetration testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly

Vollständiger Audit mit Authentifizierung```powershell

Full audit with LDAP authentication

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP

Full audit with pre-supplied credentials

$cred = Get-Credential .\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Credential $cred

root@kitploit:~
### Bestimmte Prüfungstypen überspringen```powershell
# Skip port scanning (faster execution)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan

# Skip authenticated checks (only blackbox)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipAuthenticatedChecks

# Skip CVE checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipCVEChecks

# Skip multiple check categories
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" `
    -SkipSecretsChecks `
    -SkipMachineIdentity `
    -SkipIGAChecks `
    -SkipCloudChecks

Nur bestimmte Prüfkategorien ausführen

Verwenden Sie die -Only*-Parameter, um ausschließlich bestimmte Prüfkategorien auszuführen:```powershell

Run ONLY port scanning

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyPortScan

Run ONLY CVE vulnerability checks

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyCVEChecks

Run ONLY network security checks (ports, TLS, DNS)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyNetworkChecks

Run ONLY unauthenticated blackbox checks

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyBlackboxChecks

Run ONLY authenticated API checks

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyAuthenticatedChecks -Credential $cred

root@kitploit:~
### Vollständiges Optionen-Beispiel```powershell
.\CyberArk-Security-Audit.ps1 `
    -PVWA "https://pvwa.domain.com" `
    -AuthType LDAP `
    -OutputPath "C:\Reports" `
    -Credential $cred `
    -SkipPortScan `
    -SkipCVEChecks `
    -SkipAPITests `
    -PortScanTimeout 2000 `
    -VerboseOutput

# Full audit with compliance mapping
.\CyberArk-Security-Audit.ps1 `
    -PVWA "https://pvwa.domain.com" `
    -AuthType LDAP `
    -OutputPath "C:\Reports" `
    -ComplianceMapping `
    -IncludeEPMChecks `
    -EPMUrl "https://epm.domain.com"

Häufige Szenarien```powershell

External penetration test (no access, no credentials)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly

Internal security audit (with CyberArk credentials)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP

Quick check (skip intensive scans)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan -SkipCVEChecks

Fast parallel port scanning (4.5x faster on PowerShell 7+)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -ParallelExecution -MaxThreads 10

root@kitploit:~
### Red Team Szenarien```powershell
# OPSEC Mode - Stealth scanning for red team operations
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OPSECMode -UnauthenticatedOnly

# Route traffic through Burp Suite proxy
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Proxy "http://127.0.0.1:8080" -IgnoreCertificateErrors

# Advanced timing attack detection
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeTimingAttacks -UnauthenticatedOnly

# Full JWT/OAuth2 security testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeJWTTests

# WebSocket endpoint discovery and CSWSH testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWebSocketTests

# WAF evasion testing (encoding bypasses, HPP, smuggling)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWAFEvasion

# Custom timing with jitter and randomized User-Agent
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -RequestDelay 3 -Jitter 30 -RandomizeUserAgent

# Quiet mode for automation/scripting
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -QuietMode -NoLogo -UnauthenticatedOnly

# Complete red team assessment
.\CyberArk-Security-Audit.ps1 `
    -PVWA "https://pvwa.domain.com" `
    -OPSECMode `
    -Proxy "http://127.0.0.1:8080" `
    -IncludeTimingAttacks `
    -IncludeJWTTests `
    -IncludeWebSocketTests `
    -IncludeWAFEvasion `
    -UnauthenticatedOnly

Szenarien zur Integration von CyberArk-Tools```powershell

AD Security Audit (zBang-inspired) - detect shadow admins, Kerberos issues

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP -IncludeADChecks

AD Security with specific Domain Controller

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeADChecks -DomainController "dc01.domain.com"

Conjur/Secrets Manager integration check

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeConjurChecks -ConjurUrl "https://conjur.domain.com"

Comprehensive audit with CyberArk tools integration

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP -IncludeADChecks -IncludeConjurChecks -ConjurUrl "https://conjur.domain.com" -ComplianceMapping

root@kitploit:~
### Berichts- & Ausgabeszenarien```powershell
# Generate comprehensive reports to a specific directory
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -OutputPath "C:\SecurityReports\CyberArk"

# Quick unauthenticated scan with minimal output for automation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" `
    -UnauthenticatedOnly -QuietMode -NoLogo `
    -OutputPath "C:\Reports"

# Full audit for compliance reporting
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -ComplianceMapping -OutputPath "C:\ComplianceReports"

# Generate reports and capture results for further processing
$auditResults = .\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP

# Access the returned data programmatically
$auditResults.ReportMetadata.RiskScore
$auditResults.Findings | Where-Object { $_.Severity -eq "Critical" }
$auditResults.Reports.HTML  # Path to HTML report
$auditResults.Reports.CSV   # Array of CSV file paths
$auditResults.Reports.JSON  # Path to JSON report

Generierte Ausgabedateien:

Nach der Durchführung eines Audits finden Sie diese Dateien in Ihrem Ausgabeverzeichnis:``` C:\SecurityReports\CyberArk
├── CyberArk_Security_Audit_20260116_143022.html # Interactive HTML dashboard ├── CyberArk_Security_Audit_20260116_143022.json # Comprehensive JSON data ├── CyberArk_Security_Audit_20260116_143022_Executive_Summary.csv ├── CyberArk_Security_Audit_20260116_143022_Full_Findings.csv ├── CyberArk_Security_Audit_20260116_143022_Failed_Findings.csv ├── CyberArk_Security_Audit_20260116_143022_Remediation_Tracker.csv ├── CyberArk_Security_Audit_20260116_143022_Skipped_Checks.csv ├── CyberArk_Security_Audit_20260116_143022_CIS_Compliance_Matrix.csv └── CyberArk_Security_Audit_20260116_143022_Component_Summary.csv

root@kitploit:~
### Szenarien zur Erweiterung der Sicherheitslage```powershell
# Secrets Hub - Cloud secrets sync validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeSecretsHubChecks -SecretsHubUrl "https://secretshub.cyberark.cloud"

# Remote Access / Alero - Vendor access security
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeRemoteAccessChecks -AleroUrl "https://alero.cyberark.cloud"

# Kubernetes Secrets - Container security and Secrets Provider
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeK8sChecks -K8sNamespace "cyberark" -ConjurApplianceUrl "https://conjur.domain.com"

# DevSecOps - CI/CD pipeline security
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeDevSecOpsChecks

# Privilege Cloud - SaaS-specific checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IsPrivilegeCloud -PrivilegeCloudTenant "my-tenant"

# CyberArk Identity - SSO and adaptive MFA
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeIdentityChecks -IdentityTenantUrl "https://aab1234.id.cyberark.cloud"

# Backup Security - Encryption and file permissions
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeBackupSecurityChecks -BackupPath "D:\VaultBackups"

# HSM Integration - Hardware security module checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeHSMChecks -HSMProvider "Thales"

# PTA Deep Dive - Advanced threat detection analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludePTADeepDive

# Third-Party Integration - SIEM/ITSM/SOAR connectivity
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeThirdPartyChecks -ServiceNowUrl "https://company.servicenow.com" -SIEMUrl "https://splunk.domain.com"

# Operational Hygiene - Health metrics and queue analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeOperationalChecks

# Attack Path Simulation - Red team validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeAttackPathChecks -IncludeADChecks

# Supply Chain Integrity - Component validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeSupplyChainChecks

# Network Segmentation - Micro-segmentation analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
    -IncludeNetworkSegmentationChecks

# Comprehensive audit with all security posture checks
.\CyberArk-Security-Audit.ps1 `
    -PVWA "https://pvwa.domain.com" `
    -AuthType LDAP `
    -IncludeSecretsHubChecks `
    -IncludeRemoteAccessChecks `
    -IncludeK8sChecks `
    -IncludeDevSecOpsChecks `
    -IncludeIdentityChecks `
    -IncludePluginChecks `
    -IncludeBackupSecurityChecks `
    -IncludeHSMChecks `
    -IncludePTADeepDive `
    -IncludeThirdPartyChecks `
    -IncludeOperationalChecks `
    -IncludeAttackPathChecks `
    -IncludeSupplyChainChecks `
    -IncludeNetworkSegmentationChecks `
    -ComplianceMapping

Parameter

ParameterErforderlichStandardBeschreibung
PVWAJa-PVWA-Server-URL (z. B. https://pvwa.domain.com)
AuthTypeNeinCyberArkAuthentifizierungsmethode: CyberArk, LDAP, RADIUS, SAML
OutputPathNeinAktuelles VerzeichnisAusgabeverzeichnis für Berichte
CredentialNeinEingabeaufforderungPSCredential zur Authentifizierung
Parameter zum Überspringen
SkipPortScanNeinFalseNetzwerk-Port-Scan überspringen
SkipCVEChecksNeinFalseCVE-spezifische Schwachstellentests überspringen
SkipAPITestsNeinFalseAPI-Sicherheitstests überspringen
SkipAuthenticatedChecksNeinFalseAlle authentifizierten Prüfungen der Phase 2 überspringen
SkipSecretsChecksNeinFalseSecrets-Management-Prüfungen überspringen (SEC1-SEC14)
SkipMachineIdentityNeinFalseMachine-Identity-Prüfungen überspringen (MID1-MID9)
SkipIGAChecksNeinFalseIdentity-Governance-Prüfungen überspringen (IGA1-IGA8)
SkipCloudChecksNeinFalseCloud-Sicherheitsprüfungen überspringen (CLD1-CLD6)
SkipDRChecksNeinFalseDisaster-Recovery-Prüfungen überspringen (DR1-DR5)
SkipDefaultCredentialTestsNeinFalseStandard-/schwache Anmeldedaten-Tests überspringen (BB3)
SkipSecretsHubChecksNeinFalseSecrets-Hub-Prüfungen überspringen (SH1-SH6)
SkipRemoteAccessChecksNeinFalseRemote-Access-/Alero-Prüfungen überspringen (RA1-RA6)
SkipK8sChecksNeinFalseKubernetes-Prüfungen überspringen (K8S1-K8S8)
SkipDevSecOpsChecksNeinFalseDevSecOps-Prüfungen überspringen (DSO1-DSO6)

Ausgabe

Das Skript erstellt umfassende Berichte in drei Formaten, die zum Verfassen detaillierter Sicherheitsbewertungsberichte konzipiert sind:

Berichtsformate

1. HTML-Bericht (Interaktives Dashboard)

Ein moderner, interaktiver HTML-Bericht mit:

  • Inhaltsverzeichnis: Schnelle Navigation zu allen Berichtsabschnitten
  • Zusammenfassung: Gesamtrisikobewertung, Compliance-Prozentsatz, wichtige Kennzahlen
  • Abschnitt zu den Hauptrisiken: Top 10 kritische/schwerwiegende Befunde mit Geschäftsauswirkungen
  • CIS-Benchmark-Compliance-Matrix: Steuerung-für-Steuerung-Compliance-Status
  • Detaillierte Befundtabelle: Erweiterbare Zeilen mit vollständigen Nachweisen und Abhilfeschritten
    • Klicken Sie auf einen Befund, um Folgendes anzuzeigen: Nachweise, technische Details, Risikobeschreibung, Geschäftsauswirkungen, CVSS-Score, Abhilfeschritte und Referenzen
    • Proof of Concept (PoC): Request/Response-Nachweise für Penetrationstestberichte (falls verfügbar)
  • Abhilfe-Fahrplan: Priorisierter Zeitplan (24h/1wk/30d/90d)
  • Komponentenanalyse: Befunde gruppiert nach CyberArk-Komponente (Vault, CPM, PSM, PVWA, PTA)
  • Übersprungene Prüfungen: Manuelle Überprüfungsanforderungen mit Folgeanleitung
  • Druckfreundlich: Alle Befunde werden beim Drucken automatisch erweitert

2. CSV-Berichte (7 separate Dateien)

Erzeugt mehrere CSV-Dateien für verschiedene Zielgruppen:

DateiZweckZielgruppe
Executive_Summary.csvHochrangige Metriken und RisikoübersichtFührungsebene, Management
Full_Findings.csvVollständige Befunde mit allen 20+ FeldernSicherheitsanalysten
Failed_Findings.csvNur fehlgeschlagene Prüfungen, nach Schweregrad sortiertAbhilfeteams
Remediation_Tracker.csvUmsetzbarer Tracker mit AssignedTo, Status, DueDateIT-Betrieb
Skipped_Checks.csvPrüfungen, die manuelle Überprüfung erfordernPrüfer
CIS_Compliance_Matrix.csvSteuerung-für-Steuerung-Compliance-StatusCompliance-Beauftragte
Component_Summary.csvBefunde gruppiert nach KomponenteKomponentenverantwortliche

3. JSON-Bericht (Strukturierte Daten)

Umfassende strukturierte Daten für programmatische Analysen:```json { "reportInfo": { "title", "generatedAt", "version" }, "auditMetadata": { "target", "auditDate", "auditorInfo" }, "executiveSummary": { "overallRiskRating": "Fair", "riskScore": 45, "keyMetrics": { "totalChecks", "passed", "failed", "compliance%" }, "findingsBySeverity": { "critical", "high", "medium", "low" }, "keyRisks": [ /* top 10 findings / ], "immediatePriorities": [ / critical recommendations / ] }, "complianceAnalysis": { "overallCompliance": 78.5, "cisControlsCompliance": { / per-control matrix / } }, "componentAnalysis": { / findings by component / }, "categoryAnalysis": { / findings by category */ }, "remediationRoadmap": { "immediate": { "timeframe": "24-48 hours", "findings": [] }, "urgent": { "timeframe": "1 week", "findings": [] }, "standard": { "timeframe": "30 days", "findings": [] }, "routine": { "timeframe": "90 days", "findings": [] } }, "detailedFindings": { "failed", "passed", "all" }, "skippedChecks": { "summary", "requiresFollowUp", "all" }, "appendix": { "glossary", "severityDefinitions", "riskScoreExplanation" } }

root@kitploit:~
### Erweiterte Befunddetails

Jeder Befund enthält nun umfassende Informationen für die Berichterstellung:

| Feld | Beschreibung |
|-------|-------------|
| `FindingID` | Eindeutige Kennung (z.B. CA-20260116-A1B2C3D4) |
| `Category` | Sicherheitskategorie (z.B. Sichere Konfiguration, Authentifizierung) |
| `CISControl` | CIS-Benchmark-Kontrollreferenz |
| `AffectedComponent` | CyberArk-Komponente (Vault, CPM, PSM, PVWA, PTA) |
| `Evidence` | Technische Nachweise, die den Befund stützen |
| `TechnicalDetails` | Detaillierte technische Beschreibung |
| `RiskDescription` | Erklärung, warum dies ein Sicherheitsrisiko darstellt |
| `BusinessImpact` | Erklärung der geschäftlichen Auswirkungen |
| `CVSSScore` | Geschätzter CVSS-Score-Bereich |
| `RemediationSteps` | Schritt-für-Schritt-Anleitung zur Behebung |
| `ComplianceRefs` | Referenzen zu Compliance-Frameworks |
| `References` | Dokumentationslinks |
| `PoCRequest` | HTTP-Anforderungs-Proof-of-Concept (sofern verfügbar) |
| `PoCResponse` | HTTP-Antwort-Proof-of-Concept (sofern verfügbar) |

### Risikobewertung

Befunde werden nach Schweregrad bewertet:
- **Kritisch**: 40 Punkte (Sofortiges Handeln erforderlich)
- **Hoch**: 20 Punkte (Prioritäre Behebung innerhalb einer Woche)
- **Mittel**: 5 Punkte (Innerhalb von 30 Tagen beheben)
- **Niedrig**: 1 Punkt (Innerhalb von 90 Tagen beheben)

Risikostufen:
- **Hervorragend**: 0 Punkte (Keine Sicherheitsprobleme)
- **Gut**: 1-19 Punkte (Nur geringfügige Probleme)
- **Befriedigend**: 20-49 Punkte (Einige Probleme erfordern Aufmerksamkeit)
- **Schlecht**: 50-99 Punkte (Erhebliche Probleme)
- **Kritisch**: 100+ Punkte (Sofortiges Handeln erforderlich)

### Verfassen umfassender Berichte

Die Ausgabe soll Ihnen beim Verfassen professioneller Sicherheitsbewertungsberichte helfen:

1. **Verwenden Sie die Zusammenfassung für Führungskräfte** für Management-Briefings
2. **Verweisen Sie auf die CIS-Compliance-Matrix** für Compliance-Abschnitte
3. **Kopieren Sie Nachweise und technische Details** für technische Anhänge
4. **Verwenden Sie den Behebungsfahrplan** für den Abschnitt mit Empfehlungen
5. **Fügen Sie die Komponentenanalyse** für teamsspezifische Maßnahmen hinzu
6. **Verfolgen Sie die Behebung** mit dem CSV-Behebungs-Tracker

## Sicherheitshinweise

⚠️ **WARNUNG**: Dieses Tool führt aktive Sicherheitstests durch, die Folgendes verursachen können:
- Sicherheitswarnungen in Überwachungssystemen auslösen
- Kontosperrungen vermeiden, indem nur bekannte Standardpasswörter geprüft werden
- Password-Spraying- oder Brute-Force-Angriffe erfordern eine explizite Benutzerbestätigung über das Flag `-EnablePasswordSpraying`
- Von Sicherheitstools als bösartige Aktivität eingestuft werden
- Die Systemleistung während des Port-Scans beeinträchtigen

**Holen Sie immer eine ordnungsgemäße Genehmigung ein, bevor Sie dieses Skript ausführen.**

**Verwenden Sie `-OPSECMode` für eine reduzierte Erkennungsreichweite während Red-Team-Operationen.**

## Fehlerbehebung

### Häufige Probleme und Lösungen

#### Skriptausführung blockiert

**Fehler**: `File cannot be loaded because running scripts is disabled on this system`

**Lösung**:```powershell
# Option 1: Bypass for current session only
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process

# Option 2: Unblock the specific file
Unblock-File -Path .\CyberArk-Security-Audit.ps1

PowerShell-Versionsfehler

Fehler: This script requires PowerShell 7 or higher.

Lösung:```powershell

Check current version

$PSVersionTable.PSVersion

Install PowerShell 7

winget install Microsoft.PowerShell

Or download from: https://github.com/PowerShell/PowerShell/releases

root@kitploit:~
#### TLS/SSL-Verbindungsfehler

**Error**: `The request was aborted: Could not create SSL/TLS secure channel`

**Lösung**:```powershell
# Enable TLS 1.2 before running the script
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12

# For PowerShell 7, TLS 1.3 may also be available
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 -bor [Net.SecurityProtocolType]::Tls13

Fehler bei der Zertifikatsvalidierung

Fehler: The underlying connection was closed: Could not establish trust relationship

Lösung: Dies deutet typischerweise auf ein Zertifikatsproblem (z. B. selbstsigniertes Zertifikat) mit der PVWA hin. Das Skript erfasst dies automatisch als Sicherheitsbefund und setzt die Bewertung fort, um eine vollständige Abdeckung zu gewährleisten. Das Skript enthält eine Umgehung der Zertifikatsvalidierung für die Betriebskontinuität:```powershell

The script automatically bypasses certificate validation for assessment continuity

while capturing certificate issues as findings

[System.Net.ServicePointManager]::ServerCertificateValidationCallback = { $true }

root@kitploit:~
#### Authentifizierungsfehler

**Fehler**: `Authentication failed: The remote server returned an error: (401) Unauthorized`

**Lösungen**:
1. Überprüfen Sie, ob die Anmeldeinformationen korrekt sind
2. Stellen Sie sicher, dass der Authentifizierungstyp Ihrer Umgebung entspricht (`-AuthType LDAP`, `-AuthType CyberArk` usw.)
3. Stellen Sie sicher, dass das Konto nicht gesperrt ist
4. Überprüfen Sie, ob das Konto über API-Zugriffsberechtigungen verfügt```powershell
# Test authentication manually
$cred = Get-Credential
$body = @{ username = $cred.UserName; password = $cred.GetNetworkCredential().Password } | ConvertTo-Json
Invoke-RestMethod -Uri "https://pvwa.domain.com/PasswordVault/api/Auth/LDAP/Logon" -Method POST -Body $body -ContentType "application/json"

Zeitüberschreitungen bei Port-Scans

Fehler: Port-Scans dauern zu lange oder laufen aus

Lösung:```powershell

Increase timeout (default is 1000ms)

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -PortScanTimeout 3000

Or skip port scanning entirely

.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan

root@kitploit:~
#### Berichtsgenerierungsfehler

**Fehler**: Berichtsdateien können nicht geschrieben werden

**Lösung**:```powershell
# Specify a writable output directory
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OutputPath "C:\Reports"

# Ensure the directory exists
New-Item -ItemType Directory -Path "C:\Reports" -Force

Hilfe

Wenn Sie auf Probleme stoßen, die oben nicht behandelt werden:

  1. Führen Sie mit ausführlicher Ausgabe aus: -VerboseOutput
  2. Überprüfen Sie den generierten JSON-Bericht auf detaillierte Fehlerinformationen
  3. Überprüfen Sie die Windows-Ereignisprotokolle auf zugehörige Fehler
  4. Öffnen Sie ein Issue auf GitHub mit den Fehlerdetails und Umgebungsinformationen

Referenzen

CyberArk-Dokumentation

  • CyberArk Security Hardening Guide
  • CyberArk REST API Documentation

CyberArk Open Source Security Tools

  • zBang – Risikobewertungstool für Bedrohungen durch privilegierte Konten (Shadow Admins, Kerberos, SPNs)
  • Conjur – Geheimnisverwaltungsplattform
  • ACLight – Shadow Admin-Erkennung (Teil von zBang)
  • Ansible Security Automation Collection – CyberArk Ansible-Integration

Lizenz.

Dieses Tool wird wie besehen für Sicherheitsbewertungszwecke bereitgestellt. Verwenden Sie es verantwortungsvoll und ethisch.

Kubernetes-Secrets
K8S1 - K8S8
Secrets Provider, RBAC, Pod-Sicherheit, Conjur-Follower
DevSecOps-PipelineDSO1 - DSO6CI/CD-Secrets-Abruf, Sprawl-Erkennung, kurzlebige Token
Privilege CloudPC1 - PC5Connector-Health, Tenant-Isolation, ISP-Integration
CyberArk IdentityIDN1 - IDN6SSO-Integration, adaptives MFA, Sitzungs-Risikoscore
Benutzerdefinierte PluginsPLG1 - PLG5PSM/CPM-Plugin-Sicherheit, digitale Signaturen, ACLs
Backup-SicherheitBKP1 - BKP5Verschlüsselung, Dateiberechtigungen, Wiederherstellungstests
HSM-IntegrationHSM1 - HSM4HSM-Health, Key-Wrapping, Partition-Isolation
PTA Deep DivePTAD1 - PTAD6Benutzerdefinierte Regeln, ML-Qualität, UEBA, Alarmmüdigkeit
Drittanbieter-IntegrationTPI1 - TPI5SIEM/ITSM/SOAR-Konnektivität, Credential-Health
BetriebshygieneOPS1 - OPS8Onboarding-Warteschlange, CPM-Fehler, PSM-Metriken, Lizenz
Angriffspfad-SimulationAPS1 - APS6PtH, NTLM-Relay, Kerberoasting, Privilegieneskalation
LieferkettenintegritätSCI1 - SCI5Datei-Hashes, Patch-Aktualität, Code-Signierung
NetzwerksegmentierungNSG1 - NSG5Vault-Isolation, Komponenten-ACLs, East-West-Überwachung
SkipPrivilegeCloudChecksNeinFalsePrivilege-Cloud-Prüfungen überspringen (PC1-PC5)
SkipIdentityChecksNeinFalseCyberArk-Identity-Prüfungen überspringen (IDN1-IDN6)
SkipPluginChecksNeinFalseBenutzerdefinierte Plugin-Prüfungen überspringen (PLG1-PLG5)
SkipBackupSecurityChecksNeinFalseBackup-Sicherheitsprüfungen überspringen (BKP1-BKP5)
SkipHSMChecksNeinFalseHSM-Integrationsprüfungen überspringen (HSM1-HSM4)
SkipPTADeepDiveNeinFalsePTA-Deep-Dive-Prüfungen überspringen (PTAD1-PTAD6)
SkipThirdPartyChecksNeinFalseDrittanbieter-Integrationsprüfungen überspringen (TPI1-TPI5)
SkipOperationalChecksNeinFalseBetriebliche Hygiene-Prüfungen überspringen (OPS1-OPS8)
SkipAttackPathChecksNeinFalseAngriffspfad-Simulationsprüfungen überspringen (APS1-APS6)
SkipSupplyChainChecksNeinFalseSupply-Chain-Integritätsprüfungen überspringen (SCI1-SCI5)
SkipNetworkSegmentationChecksNeinFalseNetzwerksegmentierungsprüfungen überspringen (NSG1-NSG5)
Modus-Parameter
UnauthenticatedOnlyNeinFalseNur Phase 1 ausführen (keine Anmeldedaten erforderlich)
IncludeEPMChecksNeinFalseEPM-Integrationsprüfungen einschließen
ComplianceMappingNeinFalseCompliance-Framework-Zuordnung generieren
Selektive Ausführung
OnlyPortScanNeinFalseNUR Port-Scan-Prüfungen ausführen
OnlyCVEChecksNeinFalseNUR CVE-Schwachstellenprüfungen ausführen
OnlyAuthenticatedChecksNeinFalseNUR authentifizierte API-Prüfungen ausführen
OnlyNetworkChecksNeinFalseNUR Netzwerksicherheitsprüfungen ausführen (TLS, Ports, DNS)
OnlyBlackboxChecksNeinFalseNUR nicht authentifizierte Blackbox-Prüfungen ausführen
Parameter für CyberArk-Tools
IncludeADChecksNeinFalseActive Directory-Sicherheitsprüfungen aktivieren (zBang-inspiriert)
IncludeConjurChecksNeinFalseConjur-/Secrets-Manager-Integrationsprüfungen aktivieren
ConjurUrlNein-Conjur-Server-URL für Integrationsprüfungen
DomainControllerNein-Domänencontroller für AD-Sicherheitsabfragen
Parameter für Red Team
OPSECMode / StealthNeinFalseOPSEC-/Stealth-Modus mit Verzögerungen und reduziertem Rauschen aktivieren
ProxyNein-Proxy-URL für Verkehrsweiterleitung (z. B. http://127.0.0.1:8080)
ProxyCredentialNein-Anmeldedaten für authentifizierten Proxy
IgnoreCertificateErrorsNeinFalseSSL/TLS-Zertifikatsvalidierung überspringen
RequestDelayNein0Verzögerung zwischen Anfragen in Sekunden (0-60)
JitterNein0Zufälliger Jitter-Prozentsatz (0-100) für zeitliche Variation
UserAgentNein-Benutzerdefinierte User-Agent-Zeichenfolge
RandomizeUserAgentNeinFalseDurch gängige User-Agent-Zeichenfolgen rotieren
IncludeTimingAttacksNeinFalseZeitbasierte Schwachstellenerkennung aktivieren
IncludeJWTTestsNeinFalseJWT-/OAuth2-Sicherheitstests aktivieren
IncludeWebSocketTestsNeinFalseWebSocket-Endpunkterkennung aktivieren
IncludeWAFEvasionNeinFalseWAF-/IDS-Umgehungstests aktivieren
NoLogoNeinFalseBanneranzeige unterdrücken
QuietModeNeinFalseKonsolenausgabe reduzieren (Info-Nachrichten unterdrückt)
EnablePasswordSprayingNeinFalsePassword Spraying aktivieren (erfordert explizite Bestätigung)
Leistungsparameter
ParallelExecutionNeinFalseParallele Ausführung für schnellere Scans aktivieren
MaxThreadsNein5Maximale gleichzeitige Threads (1-20)
EPM-Parameter
EPMUrlNein-EPM-Server-URL für EPM-Integrationsprüfungen
Parameter für Sicherheitslage
IncludeSecretsHubChecksNeinFalseSecrets-Hub-Cloud-Sync-Prüfungen aktivieren
SecretsHubUrlNein-Secrets-Hub-URL für Integrationsprüfungen
IncludeRemoteAccessChecksNeinFalseRemote-Access-/Alero-Prüfungen aktivieren
AleroUrlNein-Alero-URL für Lieferantenzugriffsprüfungen
IncludeK8sChecksNeinFalseKubernetes-/Container-Secrets-Prüfungen aktivieren
K8sNamespaceNeindefaultKubernetes-Namespace für Secrets-Prüfungen
ConjurApplianceUrlNein-Conjur-Appliance-URL für K8s-Integration
IncludeDevSecOpsChecksNeinFalseDevSecOps-Pipeline-Sicherheitsprüfungen aktivieren
IncludePrivilegeCloudChecksNeinFalsePrivilege-Cloud-/SaaS-spezifische Prüfungen aktivieren
IsPrivilegeCloudNeinFalseZiel als Privilege Cloud SaaS kennzeichnen
PrivilegeCloudTenantNein-Privilege-Cloud-Mandantenkennung
IncludeIdentityChecksNeinFalseCyberArk-Identity-/Idaptive-Prüfungen aktivieren
IdentityTenantUrlNein-CyberArk-Identity-Mandanten-URL
IncludePluginChecksNeinFalseBenutzerdefinierte Plugin-Sicherheitsprüfungen aktivieren
IncludeBackupSecurityChecksNeinFalseBackup-Sicherheitsprüfungen aktivieren
BackupPathNein-Pfad zu Vault-Backup-Dateien für die Analyse
IncludeHSMChecksNeinFalseHSM-Integrationsprüfungen aktivieren
HSMProviderNein-HSM-Anbietertyp (Thales, nCipher, SafeNet, AWSCloudHSM, AzureHSM, Other)
IncludePTADeepDiveNeinFalseErweiterte PTA-Erkennungsprüfungen aktivieren
IncludeThirdPartyChecksNeinFalseSIEM-/ITSM-/SOAR-Integrationsprüfungen aktivieren
ServiceNowUrlNein-ServiceNow-URL für ITSM-Prüfungen
SIEMUrlNein-SIEM-URL für Ereigniskorrelationsprüfungen
IncludeOperationalChecksNeinFalseBetriebliche Hygiene-Kennzahlen aktivieren
IncludeAttackPathChecksNeinFalseAngriffspfad-Simulationsprüfungen aktivieren
IncludeSupplyChainChecksNeinFalseSupply-Chain-Integritätsprüfungen aktivieren
IncludeNetworkSegmentationChecksNeinFalseNetzwerksegmentierungsprüfungen aktivieren
Weitere Parameter
PortScanTimeoutNein1000Port-Scan-Verbindungstimeout (ms)
VerboseOutputNeinFalseAusführliche Protokollierung aktivieren