Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CPLHF — Modulares Bash-Toolkit, das Debian/Ubuntu-Systeme für CyberPatriot-Wettbewerbe härtet und die Härtung von Konten, Firewall, SSH, PAM und Diensten mit Protokollierung und Backups automatisiert. | Kitploit
Tools/GitHubGitHub/whereisxuezugi/cplhf
DefensivwerkzeugeSchwachstellenanalyseScripting & AutomatisierungKonfigurationsprüfungForensikCTFPenetrationstestsLernen & BildungIncident Response
GitHubwhereisxuezugi/cplhf

CPLHF

Modulares Bash-Toolkit, das Debian/Ubuntu-Systeme für CyberPatriot-Wettbewerbe härtet und die Härtung von Konten, Firewall, SSH, PAM und Diensten mit Protokollierung und Backups automatisiert.

5121vor 23 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CyberPatriot Linux Hardening Toolkit

Ein modulares Bash-Toolkit zur Härtung von Systemen der Debian/Ubuntu-Familie unter Wettkampfzeitdruck. Entwickelt und verfeinert über mehrere Saisons des CyberPatriot National Youth Cyber Defense Competition, zuletzt mit Platin-Tier-Platzierung in der Linux-Division in der Halbfinalrunde 2025.

Dies ist kein universelles Compliance-Framework. Es ist ein Checklisten- Automatisierer für eine sechsstündige zeitlich begrenzte Übung: Er erledigt den skriptbaren Großteil eines Linux-Härtungsdurchlaufs korrekt, schnell und idempotent, protokolliert alles, was er angefasst hat, und überlässt die Ermessensentscheidungen der Person, die ihn ausführt.

Inhalt

  • Warum das existiert
  • Architektur
  • Schnellstart
  • Was es tatsächlich tut
  • Sicherheitshinweise für den Wettkampf
  • Konfiguration
  • Repository-Aufbau
  • Tests
  • Sicherheitskontrollen und Referenzen
  • Was dieses Projekt bewusst nicht tut
  • Lizenz

Warum das existiert

Die Linux-Runden von CyberPatriot bewerten ein Live-Image anhand eines Rubrik, die eine ziemlich vorhersehbare Reihe von Härtungsschritten belohnt -- Account-Hygiene, Passwortrichtlinie, Firewall-Konfiguration, Dienstoffenlegung, Dateiberechtigungen, Patch-Stand -- unter einem harten Zeitlimit, meist ohne vorherige Ankündigung, welche Schwachstellen genau platziert wurden. Diese Checkliste von Hand, korrekt, unter einem Countdown zu erledigen, ist der Punkt, an dem Teams leichte Punkte durch Tippfehler und vergessene Schritte verlieren, nicht durch unbekanntes Material.

Dieses Toolkit begann als ein einziges monolithisches Skript, das genau unter diesem Druck geschrieben wurde. Dieses Repository ist eine Neufassung dieses Skripts: gleiche Checklisten-Abdeckung, umstrukturiert in kleine, zweckgebundene Module, die leichter zu lesen, zu testen und unabhängig zu durchdenken sind, wobei jede nicht offensichtliche Entscheidung auf einen bestimmten CIS-Benchmark-Abschnitt oder eine NIST-SP-800-53-Kontrolle zurückgeführt wird (siehe Sicherheitskontrollen und Referenzen).

Architektur

flowchart TD
    A[bin/harden.sh] --> B[lib/common.sh<br/>logging, backups, run wrapper]
    A --> C[Service-role prompts<br/>or --config file]
    A --> D[lib/packages.sh<br/>updates, attack-tool removal]
    A --> E[lib/firewall.sh<br/>default-deny + ufw]
    A --> F[lib/ssh.sh]
    A --> G[lib/services.sh<br/>samba/ftp/mail/http/mysql/dns]
    A --> H[lib/users.sh<br/>account review, hidden UID 0]
    A --> I[lib/kernel.sh<br/>sysctl hardening]
    A --> J[lib/pam.sh<br/>password policy, lockout]
    A --> K[lib/filesystem.sh<br/>permissions, cron, banners]
    A --> L[lib/monitoring.sh<br/>fail2ban, auditd, rkhunter]
    A --> M[lib/forensics.sh<br/>baseline snapshot]
    D & E & F & G & H & I & J & K & L & M --> N[(~/hardening-run/<br/>log + backups + baseline)]

Jedes Modul wird von bin/harden.sh eingebunden, das die Argumentverarbeitung, den Fragebogen zur Dienstrrolle und die Ausführungsreihenfolge verwaltet. Module rufen sich nicht gegenseitig direkt auf, und jeder zustandsändernde Befehl in jedem Modul läuft durch den run()-Wrapper in lib/common.sh, was dem gesamten Projekt einen einzigen Ort gibt, um Dry-Run-Unterstützung, konsistentes Logging und nicht-fatale Fehlerbehandlung zu implementieren.

Schnellstart

git clone <this-repo>
cd cyberpatriot-linux-hardening
sudo ./bin/harden.sh

Sie werden eine kurze Reihe von Ja/Nein-Fragen zur Rolle der Maschine gefragt (braucht sie Samba, FTP, SSH, einen Webserver und so weiter), dann läuft es unbeaufsichtigt durch die oben aufgeführten Module. Ein Log, ein vollständiger Satz zeitgestempelter Konfigurations-Backups und ein System-Baseline-Snapshot werden nach ~/hardening-run/ geschrieben.

In einer tatsächlichen Runde überspringen Sie die Bestätigungsaufforderungen pro Paket und beantworten Sie die Rollenfragen aus einer vorbereiteten Antwortdatei, anstatt sie live einzugeben:

cp examples/config.env.example my-machine.env
# edit my-machine.env for this box's actual role
sudo ./bin/harden.sh --config my-machine.env --auto-approve

Möchten Sie genau sehen, was es tun würde, bevor es irgendetwas anfasst?

sudo ./bin/harden.sh --dry-run --config my-machine.env

Was es tatsächlich tut

ModulTut
lib/packages.shVollständiges System-Update; entfernt Passwort-Cracker und Exploitation-Tools automatisch; prüft Dual-Use-Tools (nmap, Wireshark, netcat) und Legacy-Dienste (VNC, NFS, telnet) vor deren Entfernung
lib/firewall.shDefault-Deny eingehend / Default-Allow ausgehend via ufw, plus expliziter Block auf einen bekannten gängigen Backdoor-Port
lib/ssh.shModerne Ciphers/KEX/MACs, kein Root-Login, Verbindungs- und Sitzungslimits -- oder entfernt SSH vollständig, wenn die Rolle es nicht braucht
lib/services.shSamba, FTP, Mail, Drucken, MySQL, HTTP, DNS: jeweils installiert und minimal gehärtet, wenn die Rolle es braucht, oder entfernt und per Firewall abgeriegelt, wenn nicht
lib/users.shInteraktive Überprüfung bestehender Accounts (Admin-Rechte, Löschung, Passwort-Reset), Erkennung versteckter UID-0-Accounts und leerer Passwörter
lib/kernel.shSysctl-Einstellungen für Netzwerk-Stack und Kernel-Selbstschutz (Source Routing, ICMP-Redirects, ASLR, ptrace-Scope, dmesg/kptr-Beschränkung)
lib/pam.shPasswortkomplexität und -historie via pam_pwquality/pam_pwhistory, Account-Sperrung via pam_faillock, Passwort-Aging in login.defs
lib/filesystem.shKern-Dateiberechtigungen, cron/at-Beschränkung, ein minimales rc.local, rechtliche Login-Banner, Read-only-Scan auf SUID/world-writable/verwaiste Dateien
lib/monitoring.shfail2ban und auditd standardmäßig; ClamAV und ein vollständiger rkhunter/chkrootkit-Sweep sind Opt-in (siehe Sicherheitshinweise für den Wettkampf)
lib/forensics.shRead-only-Snapshot von Benutzern, Prozessen, lauschenden Ports und installierten Paketen für spätere Vergleiche

tools/find-port-owner.sh und tools/list-nonstandard-users.sh sind kleine eigenständige Utilities für dieselbe Art von Triage-Arbeit, unabhängig vom Hauptskript nutzbar -- siehe deren Header für die Verwendung.

Sicherheitshinweise für den Wettkampf

Ein Härtungsskript, das die Maschine beschädigt, die es schützen soll, ist in einer zeitlich begrenzten Runde schlimmer als nutzlos. Einige Standardeinstellungen spiegeln das wider und sind es wert, verstanden zu werden, bevor Sie dies unbeaufsichtigt ausführen:

Tool herunterladen