一个模块化的 PowerShell 引擎,用于对 Windows Server 系统执行深度安全卫生审计。它提供可操作的风险评分,并映射到 NIS2 指令(第 21 条)、MITRE ATT&CK 和 CIS Controls v8,生成适合取证分析的 HTML 和 JSON 输出结果。
该引擎执行 30 多项加权检查,涵盖 6 个战略领域和 12 项关键安全规范,确保实现全方位的纵深防御。
它完全离线运行,无外部依赖,也无回传通信功能。
尽管该脚本设计为非侵入式,但它会执行大量的 WMI、注册表和文件系统查询。这些操作可能暂时导致 CPU/磁盘飙升或触发 EDR/监控警报。
🚨 高影响检查项(权重:20 分)
这些领域的失败代表 直接的失陷风险(例如,勒索软件、数据泄露、中间人攻击)。
📖 完整文档: 有关全部 30 多项检查、权重及技术细节的完整列表,请参阅 详细检查项与评分文档。
当前版本(1.0.1)哈希值(SHA-256):
6BCD6B9B821DC997A19F78D7B545EFFCCEACBEA9F66883BE4F47C716EDB3559D
通过 PowerShell 验证:
(Get-FileHash .\ServerSecurityAudit.ps1 -Algorithm SHA256).Hash -eq "6BCD6B9B821DC997A19F78D7B545EFFCCEACBEA9F66883BE4F47C716EDB3559D"
作者: Konstantinos Xanthopoulos,Cyb3rint3l Labs 创始人兼首席顾问
| # | 检查项名称 | 安全影响 / 依据 | 合规映射 |
|---|
| 01 | 操作系统补丁与更新源 | 持续漏洞管理 | CIS 控制 7(IG1) |
| 02 | RDP 与 NLA 状态 | 勒索软件入口向量 | MITRE T1133 |
| 03 | 凭据保护与 LSA | 操作系统凭据转储防护 | MITRE T1003 |
| 04 | 已保存的 UNC 路径与保管库 | 横向移动风险 | MITRE T1552 |
| 05 | 身份验证与 Kerberos 加固 | NTLM 中继 / Kerberoasting 预防 | MITRE T1557/T1558 |
| 06 | 防火墙状态与日志记录 | 安全网络配置 | CIS 控制 4(IG1) |
| 07 | SMB 协议安全 | 远程服务利用 | MITRE T1210 |
| 08 | LLMNR 与 mDNS 状态 | 中间人攻击 / Responder | MITRE T1557 |
| 09 | WPAD 状态 | 流量拦截预防 | MITRE T1557 |
| 10 | 端点保护 | 恶意软件防御(防病毒/EDR) | CIS 控制 10(IG1) |
| 11 | 打印后台处理程序服务 | 权限提升(PrintNightmare) | MITRE T1068 |
| 12 | 明文密码文件 | 未保护凭据发现 | MITRE T1552 |
| 13 | 驱动器加密(BitLocker) | 静止数据保护 | CIS 控制 3(IG1) |
| 14 | 本地管理员组 | 最小权限实施 | CIS 控制 5(IG1) |
| 15 | 取证审计与日志记录 | 防御规避检测 | MITRE T1562 |
| 16 | 卷影复制服务 (VSS) 编写器状态 | 数据恢复与勒索软件弹性 | CIS 控制 11(IG1) |