CyberArk Audit di Sicurezza
Uno strumento completo di valutazione della sicurezza basato su PowerShell per le piattaforme CyberArk Privileged Access Management (PAM). Progettato per professionisti della sicurezza offensiva, red teamer e penetration tester.
Questo strumento è progettato per essere eseguito DA REMOTO contro server CyberArk tramite rete. NON deve essere eseguito sui server CyberArk stessi. Tutti i controlli vengono effettuati tramite rete utilizzando l'API PVWA, scansione delle porte e test web.
Questo strumento esegue controlli di sicurezza tra cui conformità CIS Benchmark, best practice del vendor, test blackbox, analisi di sicurezza di rete, controlli di vulnerabilità specifici per CVE (inclusi i CVE del 2025), sicurezza delle identità delle macchine, gestione dei segreti, valutazione dei privilegi zero standing (ZSP), governance delle identità e controlli di sicurezza avanzati.
| Funzionalità | Descrizione |
|---|---|
| Audit Remoto | Tutti i controlli eseguiti da remoto tramite rete - nessuna necessità di installazione sui server CyberArk |
| Modalità OPSEC | Scansione stealth con ritardi configurabili, jitter e impronta di rilevamento ridotta |
| Supporto Proxy | Instradare tutto il traffico attraverso Burp Suite, ZAP o altri proxy di intercettazione |
| Attacchi di Temporizzazione | Rilevare enumerazione utenti e injection cieca tramite analisi dei tempi di risposta |
| Sicurezza JWT | Test per bypass dell'algoritmo none, confusione di chiave, algoritmi di firma deboli |
| Test WebSocket | Scoprire endpoint in tempo reale e testare per Cross-Site WebSocket Hijacking |
| Evasione WAF | Testare bypass di codifica, HTTP Parameter Pollution, request smuggling |
| Rotazione User-Agent | Stringhe User-Agent casuali o personalizzate per eludere il fingerprinting |
| Esecuzione Parallela | Esecuzione parallela opzionale per scansioni più veloci |
| Modalità Silenziosa | Output console ridotto per automazione e scripting |
| Sicurezza delle Credenziali | Gestione sicura con pulizia della memoria dopo l'uso |
| Reportistica Completa | Dashboard HTML, 7 file CSV e JSON strutturato per uso programmatico |
| Evidenza PoC | Richiesta/Risposta proof-of-concept inclusa nel report HTML per penetration testing |
| Esecuzione Selettiva | Eseguire solo categorie di controllo specifiche (portscan, CVE, blackbox, autenticato, rete) |
| Riduzione dei Falsi Positivi | Fingerprinting di base per eliminare i falsi positivi catch-all SPA |
| Test Autenticazione Identità | Controlli di divulgazione informazioni e enumerazione su StartAuthentication/ForgotUsername |
| Requisito | Minimo | Consigliato |
|---|---|---|
| PowerShell | 7.0 | 7.x (latest) |
| .NET Framework | 4.5 | 4.8+ |
| Sistema Operativo | Windows 10/Server 2016 | Windows 11/Server 2022 |
| Memoria | 2 GB disponibili | 4 GB disponibili |
| Fase di Audit | Accesso Richiesto |
|---|---|
| Fase 1 (Non autenticata) | Accesso di rete a PVWA (HTTPS/443) |
| Fase 2 (Autenticata) | Credenziali API CyberArk con ruolo Vault Admin o Auditor |
Questo script è completamente autonomo e utilizza solo funzionalità native di PowerShell e .NET Framework. Non è necessario installare strumenti o moduli aggiuntivi.
Lo script sfrutta:
System.Net.Sockets.TcpClient, System.Net.Security.SslStream per l'analisi di rete e TLSInvoke-WebRequest, Invoke-RestMethod per test HTTP/APISystem.Security.Cryptography.X509Certificates per l'analisi dei certificatiAprire PowerShell ed eseguire:```powershell $PSVersionTable.PSVersion
Assicurati che la versione principale sia **7 o superiore**. In caso contrario, [scarica PowerShell 7.x](https://github.com/PowerShell/PowerShell/releases).
> **Nota:** Questo script richiede PowerShell 7.0 o successivo. Windows PowerShell 5.1 non è supportato.
### Passo 2: Scarica lo Script
**Opzione A: Clona il repository (consigliato)**```powershell
git clone https://github.com/Logisek/HuntCyberArk.git
cd HuntCyberArk
Opzione B: Scarica direttamente```powershell
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
### Step 3: Imposta criteri di esecuzione (se necessario)
Se riscontri errori di esecuzione dello script, consenti temporaneamente l'esecuzione dello script:```powershell
# Check current policy
Get-ExecutionPolicy
# Set for current session only (recommended)
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Or unblock the downloaded script
Unblock-File -Path .\CyberArk-Security-Audit.ps1
Per un corretto test TLS, assicurati che la tua sessione PowerShell supporti TLS 1.2+:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
### Passo 5: Test di Connettività
Verifica di poter raggiungere il server PVWA:```powershell
# Test basic connectivity
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
# Test HTTPS endpoint
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
PowerShell 7 offre prestazioni migliori e un supporto TLS più avanzato:```powershell
winget install Microsoft.PowerShell
## Fasi di Audit e Requisiti di Autenticazione
L'audit si svolge in due fasi, ciascuna con requisiti di autenticazione diversi:
### Fase 1: Controlli Senza Autenticazione (Nessuna credenziale richiesta)
Test esterni/blackbox che possono essere eseguiti senza alcuna credenziale:
- Sicurezza di rete (scansione porte, esposizione delle porte del vault)
- Configurazione TLS/SSL e analisi dei certificati
- Sicurezza web blackbox (endpoint esposti, divulgazione di informazioni)
- Intestazioni di sicurezza PVWA e sicurezza dei cookie
- Test delle vulnerabilità CVE specifiche (incluse le CVE 2025)
- Test di sicurezza API (endpoint non autenticati)
- Rilevamento delle versioni dei componenti
- Rilevamento di attacchi di temporizzazione
- Test di sicurezza JWT/OAuth2
- Scoperta di endpoint WebSocket
- Test di evasione WAF
- Test degli endpoint di autenticazione CyberArk Identity/Privilege Cloud (StartAuthentication, ForgotUsername)
**Caso d'Uso**: Penetration testing, valutazioni di sicurezza esterne, ricognizione rapida