CyberArk Sicherheitsaudit
Ein umfassendes PowerShell-basiertes Sicherheitsbewertungstool für CyberArk Privileged Access Management (PAM)-Plattformen. Entwickelt für offensive Sicherheitsexperten, Red-Teamer und Penetrationstester.
Dieses Tool ist dafür ausgelegt, REMOTE über das Netzwerk gegen CyberArk-Server zu laufen. Es MUSS NICHT auf den CyberArk-Servern selbst ausgeführt werden. Alle Prüfungen werden über das Netzwerk mittels PVWA-API, Port-Scanning und Web-Testing durchgeführt.
Dieses Tool führt Sicherheitsprüfungen durch, einschließlich CIS-Benchmark-Konformität, Best Practices des Anbieters, Blackbox-Tests, Netzwerksicherheitsanalyse, CVE-spezifischer Schwachstellenprüfungen (einschließlich 2025-CVEs), Maschinenidentitätssicherheit, Secrets-Management, Bewertung von Zero Standing Privileges (ZSP), Identity Governance und erweiterter Sicherheitsprüfungen.
| Funktion | Beschreibung |
|---|---|
| Remote-Auditing | Alle Prüfungen werden remote über das Netzwerk durchgeführt - keine Installation auf CyberArk-Servern erforderlich |
| OPSEC-Modus | Stealth-Scanning mit konfigurierbaren Verzögerungen, Jitter und reduziertem Erkennungsfußabdruck |
| Proxy-Unterstützung | Leiten Sie den gesamten Datenverkehr über Burp Suite, ZAP oder andere abfangende Proxys |
| Timing-Angriffe | Erkennen von Benutzeraufzählung und Blind Injection durch Analyse der Antwortzeiten |
| JWT-Sicherheit | Testen auf None-Algorithmus-Bypass, Key Confusion, schwache Signieralgorithmen |
| WebSocket-Tests | Entdecken Sie Echtzeit-Endpunkte und testen Sie auf Cross-Site WebSocket Hijacking |
| WAF-Umgehung | Testen von Encoding-Bypässen, HTTP Parameter Pollution, Request Smuggling |
| User-Agent-Rotation | Zufällige oder benutzerdefinierte User-Agent-Strings zur Umgehung von Fingerprinting |
| Parallele Ausführung | Optionale parallele Ausführung für schnellere Scans |
| Stiller Modus | Reduzierte Konsolenausgabe für Automatisierung und Skripterstellung |
| Anmeldeinformationssicherheit | Sichere Handhabung mit Speicherbereinigung nach Gebrauch |
| Umfassende Berichterstellung | HTML-Dashboard, 7 CSV-Dateien und strukturiertes JSON für programmatische Nutzung |
| PoC-Nachweise | Request/Response Proof-of-Concept im HTML-Bericht für Penetrationstests enthalten |
| Selektive Ausführung | Nur bestimmte Prüfkategorien ausführen (Portscan, CVE, Blackbox, authentifiziert, Netzwerk) |
| Reduzierung von Fehlalarmen | Basis-Fingerprinting zur Beseitigung von SPA-Catch-All-Fehlalarmen |
| Identitäts-Authentifizierungstests | StartAuthentication/ForgotUsername-Informationen und Aufzählungsprüfungen |
| Anforderung | Minimum | Empfohlen |
|---|---|---|
| PowerShell | 7.0 | 7.x (aktuell) |
| .NET Framework | 4.5 | 4.8+ |
| Betriebssystem | Windows 10/Server 2016 | Windows 11/Server 2022 |
| Arbeitsspeicher | 2 GB verfügbar | 4 GB verfügbar |
| Audit-Phase | Erforderlicher Zugriff |
|---|---|
| Phase 1 (Unauthentifiziert) | Netzwerkzugriff auf PVWA (HTTPS/443) |
| Phase 2 (Authentifiziert) | CyberArk-API-Anmeldeinformationen mit Vault-Admin- oder Auditor-Rolle |
Dieses Skript ist vollständig eigenständig und verwendet nur native PowerShell- und .NET-Framework-Funktionen. Es müssen keine zusätzlichen Tools oder Module installiert werden.
Das Skript nutzt:
System.Net.Sockets.TcpClient, System.Net.Security.SslStream für Netzwerk- und TLS-AnalyseInvoke-WebRequest, Invoke-RestMethod für HTTP/API-TestsSystem.Security.Cryptography.X509Certificates für ZertifikatsanalyseÖffnen Sie PowerShell und führen Sie aus:
``````powershell
$PSVersionTable.PSVersion
Stellen Sie sicher, dass die Hauptversion 7 oder höher ist. Falls nicht, laden Sie PowerShell 7.x herunter.
Hinweis: Dieses Skript erfordert PowerShell 7.0 oder höher. Windows PowerShell 5.1 wird nicht unterstützt.
Option A: Repository klonen (empfohlen)```powershell git clone https://github.com/Logisek/HuntCyberArk.git cd HuntCyberArk
**Option B: Direkter Download**```powershell
# Download to current directory
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
Wenn Sie Skriptausführungsfehler erhalten, erlauben Sie vorübergehend die Skriptausführung:```powershell
Get-ExecutionPolicy
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
Unblock-File -Path .\CyberArk-Security-Audit.ps1
### Schritt 4: SSL/TLS-Konfiguration überprüfen
Für ordnungsgemäße TLS-Tests stellen Sie sicher, dass Ihre PowerShell-Sitzung TLS 1.2+ unterstützt.```powershell
# Enable TLS 1.2 (recommended to add to your profile)
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
Stellen Sie sicher, dass Sie den PVWA-Server erreichen können:```powershell
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
### Optional: PowerShell 7 installieren (Empfohlen)
PowerShell 7 bietet verbesserte Leistung und bessere TLS-Unterstützung:```powershell
# Windows (winget)
winget install Microsoft.PowerShell
# Windows (manual)
# Download from: https://github.com/PowerShell/PowerShell/releases
Die Prüfung läuft in zwei Phasen ab, jede mit unterschiedlichen Authentifizierungsanforderungen:
Externe/Blackbox-Tests, die ohne Anmeldedaten durchgeführt werden können:
Anwendungsfall: Penetrationstests, externe Sicherheitsbewertungen, schnelle Aufklärung