Аудит безопасности CyberArk
Комплексный инструмент оценки безопасности на основе PowerShell для платформ управления привилегированным доступом (PAM) CyberArk. Предназначен для специалистов по наступательной безопасности, участников red team и пентестеров.
Этот инструмент предназначен для работы УДАЛЁННО с серверами CyberArk через сеть. Его не нужно запускать непосредственно на серверах CyberArk. Все проверки выполняются по сети с использованием PVWA API, сканирования портов и веб-тестирования.
Этот инструмент выполняет проверки безопасности, включая соответствие стандарту CIS Benchmark, рекомендации поставщика, тестирование «чёрного ящика», анализ сетевой безопасности, проверки на конкретные CVE (включая CVE 2025 года), безопасность удостоверений машин, управление секретами, оценку нулевых постоянных привилегий (ZSP), управление идентификацией и расширенные проверки безопасности.
| Feature | Description |
|---|---|
| Remote Auditing | Все проверки выполняются удалённо по сети — нет необходимости устанавливать на серверах CyberArk |
| OPSEC Mode | Скрытное сканирование с настраиваемыми задержками, джиттером и сниженным следом обнаружения |
| Proxy Support | Маршрутизация всего трафика через Burp Suite, ZAP или другие перехватывающие прокси |
| Timing Attacks | Обнаружение перебора пользователей и слепой инъекции через анализ времени ответа |
| JWT Security | Проверка на обход алгоритма none, путаницу ключей, слабые алгоритмы подписи |
| WebSocket Testing | Обнаружение конечных точек реального времени и проверка на Cross-Site WebSocket Hijacking |
| WAF Evasion | Проверка обходов кодирования, HTTP Parameter Pollution, контрабанды запросов |
| User-Agent Rotation | Случайные или пользовательские строки User-Agent для уклонения от снятия отпечатков |
| Parallel Execution | Опциональное параллельное выполнение для ускорения сканирования |
| Quiet Mode | Уменьшенный вывод в консоль для автоматизации и написания скриптов |
| Credential Security | Безопасная обработка с очисткой памяти после использования |
| Comprehensive Reporting | HTML-панель, 7 CSV-файлов и структурированный JSON для программного использования |
| PoC Evidence | Доказательства запросов/ответов, включённые в HTML-отчёт для пентестинга |
| Selective Execution | Запуск только определённых категорий проверок (portscan, CVE, blackbox, authenticated, network) |
| False Positive Reduction | Базовая идентификация для устранения ложных срабатываний из-за SPA catch-all |
| Identity Auth Testing | Проверки раскрытия информации и перебора через StartAuthentication/ForgotUsername |
| Requirement | Minimum | Recommended |
|---|---|---|
| PowerShell | 7.0 | 7.x (latest) |
| .NET Framework | 4.5 | 4.8+ |
| Operating System | Windows 10/Server 2016 | Windows 11/Server 2022 |
| Memory | 2 GB available | 4 GB available |
| Audit Phase | Access Required |
|---|---|
| Phase 1 (Unauthenticated) | Сетевой доступ к PVWA (HTTPS/443) |
| Phase 2 (Authenticated) | Учётные данные API CyberArk с ролью Vault Admin или Auditor |
Этот скрипт является полностью самодостаточным и использует только встроенные возможности PowerShell и .NET Framework. Устанавливать дополнительные инструменты или модули не требуется.
Скрипт использует:
System.Net.Sockets.TcpClient, System.Net.Security.SslStream для анализа сети и TLSInvoke-WebRequest, Invoke-RestMethod для тестирования HTTP/APISystem.Security.Cryptography.X509Certificates для анализа сертификатовОткройте PowerShell и выполните:```powershell $PSVersionTable.PSVersion
Убедитесь, что основная версия — **7 или выше**. Если нет, [скачайте PowerShell 7.x](https://github.com/PowerShell/PowerShell/releases).
> **Примечание:** Этот скрипт требует PowerShell 7.0 или более позднюю версию. Windows PowerShell 5.1 не поддерживается.
### Шаг 2: Скачайте скрипт
**Вариант A: Клонируйте репозиторий (рекомендуется)**```powershell
git clone https://github.com/Logisek/HuntCyberArk.git
cd HuntCyberArk
Вариант B: Скачать напрямую```powershell
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
### Шаг 3: Установка политики выполнения (при необходимости)
Если вы столкнулись с ошибками выполнения скриптов, временно разрешите выполнение скриптов:```powershell
# Check current policy
Get-ExecutionPolicy
# Set for current session only (recommended)
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Or unblock the downloaded script
Unblock-File -Path .\CyberArk-Security-Audit.ps1
Для правильного тестирования TLS убедитесь, что ваш сеанс PowerShell поддерживает TLS 1.2+:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
### Шаг 5: Проверка подключения
Убедитесь, что сервер PVWA доступен:```powershell
# Test basic connectivity
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
# Test HTTPS endpoint
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
PowerShell 7 обеспечивает улучшенную производительность и лучшую поддержку TLS:```powershell
winget install Microsoft.PowerShell
## Фазы аудита и требования к аутентификации
Аудит выполняется в две фазы, каждая из которых имеет разные требования к аутентификации:
### Фаза 1: Проверки без аутентификации (учётные данные не требуются)
Внешнее/чёрное тестирование, которое можно запускать без каких-либо учётных данных:
- Сетевая безопасность (сканирование портов, доступность порта хранилища)
- Конфигурация TLS/SSL и анализ сертификатов
- Безопасность веб-интерфейса «вслепую» (открытые конечные точки, раскрытие информации)
- Заголовки безопасности PVWA и безопасность cookie
- Тестирование уязвимостей по конкретным CVE (включая CVE 2025 года)
- Тестирование безопасности API (конечные точки без аутентификации)
- Определение версий компонентов
- Обнаружение атак по времени
- Тестирование безопасности JWT/OAuth2
- Обнаружение конечных точек WebSocket
- Тестирование обхода WAF
- Тестирование конечных точек аутентификации CyberArk Identity/Privilege Cloud (StartAuthentication, ForgotUsername)
**Использование**: Тестирование на проникновение, внешние оценки безопасности, быстрая разведка