Gesamtzahl Scripts
8
Grüne Scripts
3
Gelbe Scripts
2
Rote Scripts
2
Scripts – Übersicht
Letzte Revision je Script-ID, inkl. Score, Ampel und Delta.
| Script-ID | Name | Letzte Rev | Score | Delta | Ampel | Status | Letzter Scan | ||
|---|---|---|---|---|---|---|---|---|---|
SC-20261010-5AFAE8 |
Monatsbericht-Export | 1 | — | — | n/a | pending | 2026-10-10 12:39:00 | Details | |
SC-20261009-I4V8N5 |
Server-Inventar | daniel.wagner@musterfirma.de | 1 | 75/100 | — | Gelb | Gut | 2026-10-09 10:15:00 | Details |
SC-20261009-S6I1X7 |
Software-Verteilung alt | anna.richter@musterfirma.de | 1 | 0/100 | — | Rot | Abgelehnt | 2026-10-09 10:15:00 | Details |
SC-20261006-B7P4R2 |
Benutzer-Provisioning | laura.schmidt@musterfirma.de | 3 | 100/100 | +30 | Grün | Ausführbar | 2026-10-08 12:15:00 | Details |
SC-20261008-W5R7Q3 |
Fernwartung Altsystem | thomas.hoffmann@musterfirma.de | 1 | 0/100 | — | Rot | Abgelehnt | 2026-10-08 10:15:00 | Details |
SC-20261008-B2R6K9 |
AD-Benutzerbericht | sabine.krueger@musterfirma.de | 1 | 100/100 | — | Grün | Ausführbar | 2026-10-08 10:15:00 | Details |
SC-20261007-M3K8T1 |
Monatsbericht Controlling | julia.becker@musterfirma.de | 1 | 100/100 | — | Grün | Ausführbar | 2026-10-07 10:15:00 | Details |
SC-20261007-L9S2D6 |
Lieferanten-Abgleich | markus.weber@musterfirma.de | 1 | 70/100 | — | Gelb | Gut | 2026-10-07 10:15:00 | Details |
Script Details
Historie aller Revisionen eines Scripts.
Bitte in der Übersicht ein Script auswählen.
Lizenzinformationen
Geladen aus
admin/license.xml| Lizenz-ID | DEMO-2026 |
|---|---|
| Kunde | Musterfirma GmbH |
| Kontakt | it-sicherheit@musterfirma.de |
| Ausgestellt | 2026-10-01 |
| Läuft ab | 2027-12-31 |
| KI-Gutachten | Aktiv |
| Code | SCANNER-DEMO-2026 |
| Signatur | vorhanden |
Noch 447 Tage bis zum Ablauf.
Hinweise
- Die Nutzung dieser Software ist nur mit gültiger Lizenz zulässig.
- Die Lizenzdaten werden lokal aus der
license.xmlgelesen. - Später kann hier zusätzlich eine Signaturprüfung eingebaut werden.
- Für die Demoversion dient dieser Bereich primär der Anzeige und Ablaufkontrolle.
Python Rules
Geladen aus
scan/python_rules.xml
Version: 1.0
Regeln: 30
Deprecated / Legacy
10 RegelnPY-001
MEDIUM
Beschreibung
Deprecated import system module (imp)
Deprecated import system module (imp)
Pattern
\bimp\b
Warum potenziell relevant?
Das imp-Modul ist veraltet und kann zu unsauberem Import-Verhalten führen; moderne Importmechanismen sind robuster.
Das imp-Modul ist veraltet und kann zu unsauberem Import-Verhalten führen; moderne Importmechanismen sind robuster.
Alternative
importlib
importlib
PY-002
MEDIUM
Beschreibung
Deprecated async networking framework (asyncore)
Deprecated async networking framework (asyncore)
Pattern
\basyncore\b
Warum potenziell relevant?
asyncore ist veraltet; Nutzung erhöht langfristig Wartungs- und Sicherheitsrisiken durch fehlende Pflege.
asyncore ist veraltet; Nutzung erhöht langfristig Wartungs- und Sicherheitsrisiken durch fehlende Pflege.
Alternative
asyncio
asyncio
PY-003
MEDIUM
Beschreibung
Deprecated async chat framework (asynchat)
Deprecated async chat framework (asynchat)
Pattern
\basynchat\b
Warum potenziell relevant?
asynchat ist veraltet; fehlende Pflege kann Sicherheits- und Kompatibilitätsprobleme verursachen.
asynchat ist veraltet; fehlende Pflege kann Sicherheits- und Kompatibilitätsprobleme verursachen.
Alternative
asyncio
asyncio
PY-004
MEDIUM
Beschreibung
Deprecated packaging module (distutils)
Deprecated packaging module (distutils)
Pattern
\bdistutils\b
Warum potenziell relevant?
distutils ist veraltet; Packaging-Tooling hat sich weiterentwickelt und distutils wird nicht mehr empfohlen.
distutils ist veraltet; Packaging-Tooling hat sich weiterentwickelt und distutils wird nicht mehr empfohlen.
Alternative
setuptools / packaging / build
setuptools / packaging / build
PY-005
LOW
Beschreibung
Legacy argument parser (optparse)
Legacy argument parser (optparse)
Pattern
\boptparse\b
Warum potenziell relevant?
optparse ist veraltet; moderne Parser bieten bessere Validierung und Features.
optparse ist veraltet; moderne Parser bieten bessere Validierung und Features.
Alternative
argparse
argparse
PY-006
MEDIUM
Beschreibung
Python 2 legacy XML-RPC library (xmlrpclib)
Python 2 legacy XML-RPC library (xmlrpclib)
Pattern
\bxmlrpclib\b
Warum potenziell relevant?
xmlrpclib ist Python-2-spezifisch und in modernen Umgebungen veraltet; Nutzung kann auf Legacy-Code hindeuten.
xmlrpclib ist Python-2-spezifisch und in modernen Umgebungen veraltet; Nutzung kann auf Legacy-Code hindeuten.
Alternative
xmlrpc.client
xmlrpc.client
PY-007
MEDIUM
Beschreibung
Python 2 legacy HTTP library (httplib)
Python 2 legacy HTTP library (httplib)
Pattern
\bhttplib\b
Warum potenziell relevant?
httplib ist Python-2-spezifisch und veraltet; Legacy-HTTP-Handling ist fehleranfälliger.
httplib ist Python-2-spezifisch und veraltet; Legacy-HTTP-Handling ist fehleranfälliger.
Alternative
http.client / requests
http.client / requests
PY-008
MEDIUM
Beschreibung
Python 2 legacy URL library (urllib2)
Python 2 legacy URL library (urllib2)
Pattern
\burllib2\b
Warum potenziell relevant?
urllib2 ist Python-2-spezifisch und veraltet; deutet auf Legacy-Code und potenzielle TLS/Handling-Probleme hin.
urllib2 ist Python-2-spezifisch und veraltet; deutet auf Legacy-Code und potenzielle TLS/Handling-Probleme hin.
Alternative
urllib.request / requests
urllib.request / requests
PY-009
MEDIUM
Beschreibung
Weak hash algorithm reference (MD5)
Weak hash algorithm reference (MD5)
Pattern
\bmd5\b
Warum potenziell relevant?
MD5 gilt als kryptografisch gebrochen und sollte nicht für Sicherheit/Integrität verwendet werden.
MD5 gilt als kryptografisch gebrochen und sollte nicht für Sicherheit/Integrität verwendet werden.
Alternative
sha256 / sha512 (hashlib) oder HMAC
sha256 / sha512 (hashlib) oder HMAC
PY-010
MEDIUM
Beschreibung
Weak hash algorithm reference (SHA-1)
Weak hash algorithm reference (SHA-1)
Pattern
\bsha1\b
Warum potenziell relevant?
SHA-1 ist kryptografisch geschwächt und sollte nicht für Signaturen/Integrität in neuen Systemen genutzt werden.
SHA-1 ist kryptografisch geschwächt und sollte nicht für Signaturen/Integrität in neuen Systemen genutzt werden.
Alternative
sha256 / sha512 (hashlib) oder HMAC
sha256 / sha512 (hashlib) oder HMAC
Check-Funktionen (manuelle Prüfung erforderlich)
20 RegelnPY-011
CRITICAL
Beschreibung
Dynamische Codeausführung (eval)
Dynamische Codeausführung (eval)
Pattern
\beval\s*\(
Warum potenziell relevant?
eval führt Strings als Python-Code aus und kann untrusted input direkt ausführen.
eval führt Strings als Python-Code aus und kann untrusted input direkt ausführen.
Check / Review
Prüfen, ob Input extern ist (User/Web/Datei). Falls ja: entfernen oder strikt whitelisten; lieber Parser/Mapping statt eval.
Prüfen, ob Input extern ist (User/Web/Datei). Falls ja: entfernen oder strikt whitelisten; lieber Parser/Mapping statt eval.
PY-012
CRITICAL
Beschreibung
Dynamische Codeausführung (exec)
Dynamische Codeausführung (exec)
Pattern
\bexec\s*\(
Warum potenziell relevant?
exec kann beliebigen Code ausführen; bei untrusted input ist das RCE.
exec kann beliebigen Code ausführen; bei untrusted input ist das RCE.
Check / Review
Prüfen, ob Code dynamisch aus externen Quellen erzeugt wird. Wenn möglich entfernen; alternativ nur statische, kontrollierte Templates.
Prüfen, ob Code dynamisch aus externen Quellen erzeugt wird. Wenn möglich entfernen; alternativ nur statische, kontrollierte Templates.
PY-013
HIGH
Beschreibung
Dynamische Code-Kompilierung (compile)
Dynamische Code-Kompilierung (compile)
Pattern
\bcompile\s*\(
Warum potenziell relevant?
compile wird häufig mit eval/exec kombiniert und kann Obfuscation/Code-Loading ermöglichen.
compile wird häufig mit eval/exec kombiniert und kann Obfuscation/Code-Loading ermöglichen.
Check / Review
Prüfen, ob danach eval/exec folgt und ob Input extern ist.
Prüfen, ob danach eval/exec folgt und ob Input extern ist.
PY-014
HIGH
Beschreibung
Dynamischer Import (__import__)
Dynamischer Import (__import__)
Pattern
\b__import__\s*\(
Warum potenziell relevant?
Dynamische Modulnamen können Missbrauch ermöglichen (Load von unerwarteten Modulen/Packages).
Dynamische Modulnamen können Missbrauch ermöglichen (Load von unerwarteten Modulen/Packages).
Check / Review
Prüfen, ob Modulname aus externem Input kommt; wenn ja allowlisten.
Prüfen, ob Modulname aus externem Input kommt; wenn ja allowlisten.
PY-015
CRITICAL
Beschreibung
Unsichere Deserialisierung (pickle.loads)
Unsichere Deserialisierung (pickle.loads)
Pattern
\bpickle\.loads\s*\(
Warum potenziell relevant?
Pickle ist bei untrusted Daten unsicher und kann Codeausführung ermöglichen.
Pickle ist bei untrusted Daten unsicher und kann Codeausführung ermöglichen.
Check / Review
Prüfen ob Pickle-Daten extern/unkontrolliert sind. Wenn ja: ersetzen (json) oder Signatur/Authentizität erzwingen.
Prüfen ob Pickle-Daten extern/unkontrolliert sind. Wenn ja: ersetzen (json) oder Signatur/Authentizität erzwingen.
PY-016
CRITICAL
Beschreibung
Unsichere Deserialisierung (pickle.load)
Unsichere Deserialisierung (pickle.load)
Pattern
\bpickle\.load\s*\(
Warum potenziell relevant?
Pickle kann beim Laden Code ausführen, wenn Daten manipuliert sind.
Pickle kann beim Laden Code ausführen, wenn Daten manipuliert sind.
Check / Review
Nur für trusted Quellen verwenden; sonst json oder sichere Formate nutzen.
Nur für trusted Quellen verwenden; sonst json oder sichere Formate nutzen.
PY-017
HIGH
Beschreibung
Unsichere Deserialisierung (marshal.loads)
Unsichere Deserialisierung (marshal.loads)
Pattern
\bmarshal\.loads\s*\(
Warum potenziell relevant?
marshal ist nicht für untrusted Input gedacht und kann zu Instabilität/Missbrauch führen.
marshal ist nicht für untrusted Input gedacht und kann zu Instabilität/Missbrauch führen.
Check / Review
Prüfen ob Daten extern sind; wenn ja vermeiden und auf json/struct umstellen.
Prüfen ob Daten extern sind; wenn ja vermeiden und auf json/struct umstellen.
PY-018
CRITICAL
Beschreibung
YAML unsafes load (yaml.load)
YAML unsafes load (yaml.load)
Pattern
\byaml\.load\s*\(
Warum potenziell relevant?
yaml.load kann Objekte konstruieren und je nach Loader Codeausführung ermöglichen.
yaml.load kann Objekte konstruieren und je nach Loader Codeausführung ermöglichen.
Check / Review
Prüfen ob SafeLoader genutzt wird; ersetzen durch yaml.safe_load bei untrusted YAML.
Prüfen ob SafeLoader genutzt wird; ersetzen durch yaml.safe_load bei untrusted YAML.
PY-019
HIGH
Beschreibung
Subprocess command execution
Subprocess command execution
Pattern
\bsubprocess\.(Popen|call|run|check_call|check_output)\s*\(
Warum potenziell relevant?
OS-Kommandos können ausgeführt werden; bei untrusted Parametern drohen Injection/RCE.
OS-Kommandos können ausgeführt werden; bei untrusted Parametern drohen Injection/RCE.
Check / Review
Prüfen ob shell=True genutzt wird und ob Parameter extern sind; Argument-Arrays bevorzugen, shell=False, allowlisten.
Prüfen ob shell=True genutzt wird und ob Parameter extern sind; Argument-Arrays bevorzugen, shell=False, allowlisten.
PY-020
HIGH
Beschreibung
Shell command execution (os.system)
Shell command execution (os.system)
Pattern
\bos\.system\s*\(
Warum potenziell relevant?
Ausführung über Shell ist anfällig für Command Injection.
Ausführung über Shell ist anfällig für Command Injection.
Check / Review
Prüfen ob Input extern ist; ersetzen durch subprocess mit Argumentliste und shell=False.
Prüfen ob Input extern ist; ersetzen durch subprocess mit Argumentliste und shell=False.
PY-021
HIGH
Beschreibung
Shell pipe execution (os.popen)
Shell pipe execution (os.popen)
Pattern
\bos\.popen\s*\(
Warum potenziell relevant?
Ähnlich wie os.system: Shell-basierte Ausführung mit Injection-Risiko.
Ähnlich wie os.system: Shell-basierte Ausführung mit Injection-Risiko.
Check / Review
Ersetzen durch subprocess; Input validieren/allowlisten.
Ersetzen durch subprocess; Input validieren/allowlisten.
PY-022
MEDIUM
Beschreibung
Command parsing (shlex.split)
Command parsing (shlex.split)
Pattern
\bshlex\.split\s*\(
Warum potenziell relevant?
Oft Vorstufe zu subprocess-Aufrufen; kann externe Commandstrings “sauber” machen und Injection verschleiern.
Oft Vorstufe zu subprocess-Aufrufen; kann externe Commandstrings “sauber” machen und Injection verschleiern.
Check / Review
Prüfen, woher der Command-String kommt und ob danach subprocess folgt.
Prüfen, woher der Command-String kommt und ob danach subprocess folgt.
PY-023
MEDIUM
Beschreibung
User input usage
User input usage
Pattern
\binput\s*\(
Warum potenziell relevant?
Input ist untrusted und kann Injection triggern, wenn später in eval/subprocess/SQL genutzt.
Input ist untrusted und kann Injection triggern, wenn später in eval/subprocess/SQL genutzt.
Check / Review
Prüfen, ob input später in gefährliche Funktionen fließt (eval/exec/subprocess/SQL); validieren/whitelisten.
Prüfen, ob input später in gefährliche Funktionen fließt (eval/exec/subprocess/SQL); validieren/whitelisten.
PY-024
MEDIUM
Beschreibung
SQL execution (sqlite3.execute)
SQL execution (sqlite3.execute)
Pattern
\bsqlite3\.execute\s*\(
Warum potenziell relevant?
Bei String-Konkatenation droht SQL Injection.
Bei String-Konkatenation droht SQL Injection.
Check / Review
Prüfen ob Parameterbindung genutzt wird (placeholders). Keine String-Konkatenation.
Prüfen ob Parameterbindung genutzt wird (placeholders). Keine String-Konkatenation.
PY-025
MEDIUM
Beschreibung
SQL execution (cursor.execute)
SQL execution (cursor.execute)
Pattern
\bcursor\.execute\s*\(
Warum potenziell relevant?
Bei dynamischen SQL-Strings droht SQL Injection.
Bei dynamischen SQL-Strings droht SQL Injection.
Check / Review
Prüfen ob Parameterized Queries genutzt werden; Input validieren.
Prüfen ob Parameterized Queries genutzt werden; Input validieren.
PY-026
MEDIUM
Beschreibung
External HTTP request (requests)
External HTTP request (requests)
Pattern
\brequests\.(get|post|put|delete|patch)\s*\(
Warum potenziell relevant?
Kann Daten exfiltrieren oder Payloads nachladen; SSRF möglich bei user-controlled URLs.
Kann Daten exfiltrieren oder Payloads nachladen; SSRF möglich bei user-controlled URLs.
Check / Review
Prüfen ob URL extern beeinflusst wird; allowlisten, Timeout setzen, Redirects prüfen, TLS verify nicht deaktivieren.
Prüfen ob URL extern beeinflusst wird; allowlisten, Timeout setzen, Redirects prüfen, TLS verify nicht deaktivieren.
PY-027
HIGH
Beschreibung
TLS verification disabled
TLS verification disabled
Pattern
verify\s*=\s*False
Warum potenziell relevant?
Deaktiviert TLS-Zertifikatsprüfung und ermöglicht MITM-Angriffe.
Deaktiviert TLS-Zertifikatsprüfung und ermöglicht MITM-Angriffe.
Check / Review
Prüfen ob nur in Tests genutzt; in PROD vermeiden oder CA-Bundle korrekt konfigurieren.
Prüfen ob nur in Tests genutzt; in PROD vermeiden oder CA-Bundle korrekt konfigurieren.
PY-028
HIGH
Beschreibung
Unverified SSL context
Unverified SSL context
Pattern
\bssl\._create_unverified_context\b
Warum potenziell relevant?
Umgeht TLS-Verifikation.
Umgeht TLS-Verifikation.
Check / Review
Prüfen ob Legacy-Fix; ersetzen durch saubere Zertifikatskette/CA-Bundle.
Prüfen ob Legacy-Fix; ersetzen durch saubere Zertifikatskette/CA-Bundle.
PY-029
HIGH
Beschreibung
Insecure temporary file creation (mktemp)
Insecure temporary file creation (mktemp)
Pattern
\btempfile\.mktemp\s*\(
Warum potenziell relevant?
mktemp ist race-condition-anfällig (TOCTOU) und kann zu File Hijacking führen.
mktemp ist race-condition-anfällig (TOCTOU) und kann zu File Hijacking führen.
Check / Review
Ersetzen durch tempfile.NamedTemporaryFile oder mkstemp.
Ersetzen durch tempfile.NamedTemporaryFile oder mkstemp.
PY-030
LOW
Beschreibung
File write operation
File write operation
Pattern
\bopen\s*\(.*,\s*['"]w['"]
Warum potenziell relevant?
Dateischreiben ist an sich nicht gefährlich, kann aber bei user-controlled Pfaden zu Overwrite/Traversal führen.
Dateischreiben ist an sich nicht gefährlich, kann aber bei user-controlled Pfaden zu Overwrite/Traversal führen.
Check / Review
Prüfen ob Pfad extern kontrolliert ist (../ Traversal), und ob Berechtigungen/Verzeichnisse validiert werden.
Prüfen ob Pfad extern kontrolliert ist (../ Traversal), und ob Berechtigungen/Verzeichnisse validiert werden.
PowerShell Rules
Geladen aus
scan/powershell_rules.xml
Version: 1.0
Regeln: 30
Deprecated / Legacy
10 RegelnPS-001
MEDIUM
Beschreibung
Legacy WMI cmdlet
Legacy WMI cmdlet
Pattern
\bGet-WmiObject\b
Warum potenziell relevant?
Get-WmiObject basiert auf dem alten WMI-Interface und wird zunehmend durch CIM ersetzt.
Get-WmiObject basiert auf dem alten WMI-Interface und wird zunehmend durch CIM ersetzt.
Alternative
Get-CimInstance
Get-CimInstance
PS-002
MEDIUM
Beschreibung
Legacy WMI method invocation
Legacy WMI method invocation
Pattern
\bInvoke-WmiMethod\b
Warum potenziell relevant?
Invoke-WmiMethod nutzt das veraltete WMI-Modell.
Invoke-WmiMethod nutzt das veraltete WMI-Modell.
Alternative
Invoke-CimMethod
Invoke-CimMethod
PS-003
MEDIUM
Beschreibung
Legacy WMI event registration
Legacy WMI event registration
Pattern
\bRegister-WmiEvent\b
Warum potenziell relevant?
WMI Event-Mechanismen sind veraltet und sollten über modernere APIs ersetzt werden.
WMI Event-Mechanismen sind veraltet und sollten über modernere APIs ersetzt werden.
Alternative
CIM Event Subscriptions
CIM Event Subscriptions
PS-004
MEDIUM
Beschreibung
Legacy WMI instance modification
Legacy WMI instance modification
Pattern
\bSet-WmiInstance\b
Warum potenziell relevant?
Direkte WMI-Manipulation ist veraltet.
Direkte WMI-Manipulation ist veraltet.
Alternative
Set-CimInstance
Set-CimInstance
PS-005
LOW
Beschreibung
Legacy snap-in loading
Legacy snap-in loading
Pattern
\bAdd-PSSnapin\b
Warum potenziell relevant?
PSSnapins sind ein altes Erweiterungsmodell.
PSSnapins sind ein altes Erweiterungsmodell.
Alternative
Import-Module
Import-Module
PS-006
MEDIUM
Beschreibung
WMIC command usage
WMIC command usage
Pattern
\bwmic\b
Warum potenziell relevant?
WMIC ist ein veraltetes CLI-Tool.
WMIC ist ein veraltetes CLI-Tool.
Alternative
PowerShell CIM Cmdlets
PowerShell CIM Cmdlets
PS-007
LOW
Beschreibung
Legacy network configuration tool
Legacy network configuration tool
Pattern
\bnetsh\b
Warum potenziell relevant?
Netsh ist ein älteres Windows-Konfigurationstool.
Netsh ist ein älteres Windows-Konfigurationstool.
Alternative
PowerShell NetTCPIP / NetAdapter Modules
PowerShell NetTCPIP / NetAdapter Modules
PS-008
LOW
Beschreibung
Legacy service control tool
Legacy service control tool
Pattern
\bsc\.exe\b
Warum potenziell relevant?
Direkte Nutzung von sc.exe ist veraltet.
Direkte Nutzung von sc.exe ist veraltet.
Alternative
Get-Service / Set-Service
Get-Service / Set-Service
PS-009
LOW
Beschreibung
Legacy command shell execution
Legacy command shell execution
Pattern
\bcmd\.exe\s*/c\b
Warum potenziell relevant?
Shell-Hopping über cmd.exe reduziert Transparenz und Wartbarkeit.
Shell-Hopping über cmd.exe reduziert Transparenz und Wartbarkeit.
Alternative
Native PowerShell Cmdlets
Native PowerShell Cmdlets
PS-010
MEDIUM
Beschreibung
Legacy BITS administration tool
Legacy BITS administration tool
Pattern
\bbitsadmin\b
Warum potenziell relevant?
bitsadmin ist veraltet und wird häufig in Malware genutzt.
bitsadmin ist veraltet und wird häufig in Malware genutzt.
Alternative
Start-BitsTransfer
Start-BitsTransfer
Check-Funktionen (manuelle Prüfung erforderlich)
20 RegelnPS-011
CRITICAL
Beschreibung
Dynamic code execution
Dynamic code execution
Pattern
\bInvoke-Expression\b|\bIEX\b
Warum potenziell relevant?
Invoke-Expression führt Strings als PowerShell-Code aus.
Invoke-Expression führt Strings als PowerShell-Code aus.
Check / Review
Prüfen ob Input aus externer Quelle stammt oder validiert wird.
Prüfen ob Input aus externer Quelle stammt oder validiert wird.
PS-012
HIGH
Beschreibung
Remote command execution
Remote command execution
Pattern
\bInvoke-Command\b
Warum potenziell relevant?
Kann Befehle auf entfernten Systemen ausführen.
Kann Befehle auf entfernten Systemen ausführen.
Check / Review
Prüfen ob Zielsysteme autorisiert und Sessions abgesichert sind.
Prüfen ob Zielsysteme autorisiert und Sessions abgesichert sind.
PS-013
MEDIUM
Beschreibung
Process execution
Process execution
Pattern
\bStart-Process\b
Warum potenziell relevant?
Startet externe Prozesse und Programme.
Startet externe Prozesse und Programme.
Check / Review
Prüfen welche Programme gestartet werden und ob Parameter kontrolliert sind.
Prüfen welche Programme gestartet werden und ob Parameter kontrolliert sind.
PS-014
CRITICAL
Beschreibung
Encoded PowerShell command
Encoded PowerShell command
Pattern
-(enc|encodedcommand)\b
Warum potenziell relevant?
Base64-encoded commands werden häufig zur Verschleierung genutzt.
Base64-encoded commands werden häufig zur Verschleierung genutzt.
Check / Review
Prüfen ob der Command decodiert werden kann und legitimen Ursprung hat.
Prüfen ob der Command decodiert werden kann und legitimen Ursprung hat.
PS-015
HIGH
Beschreibung
Base64 decoding
Base64 decoding
Pattern
FromBase64String\(
Warum potenziell relevant?
Kann genutzt werden um verschleierten Code zu laden.
Kann genutzt werden um verschleierten Code zu laden.
Check / Review
Prüfen ob decodierte Daten anschließend ausgeführt werden.
Prüfen ob decodierte Daten anschließend ausgeführt werden.
PS-016
HIGH
Beschreibung
Download remote content
Download remote content
Pattern
\bDownloadString\b
Warum potenziell relevant?
Remote Code kann nachgeladen werden.
Remote Code kann nachgeladen werden.
Check / Review
Prüfen ob Download anschließend ausgeführt wird.
Prüfen ob Download anschließend ausgeführt wird.
PS-017
HIGH
Beschreibung
Download remote binary
Download remote binary
Pattern
\bDownloadData\b
Warum potenziell relevant?
Binäre Payloads können geladen werden.
Binäre Payloads können geladen werden.
Check / Review
Quelle und Integrität der Daten prüfen.
Quelle und Integrität der Daten prüfen.
PS-018
HIGH
Beschreibung
WebClient creation
WebClient creation
Pattern
New-Object\s+Net\.WebClient
Warum potenziell relevant?
Wird häufig für Download-Execute Patterns verwendet.
Wird häufig für Download-Execute Patterns verwendet.
Check / Review
Prüfen ob Dateien heruntergeladen und ausgeführt werden.
Prüfen ob Dateien heruntergeladen und ausgeführt werden.
PS-019
MEDIUM
Beschreibung
HTTP request
HTTP request
Pattern
\bInvoke-WebRequest\b|\biwr\b
Warum potenziell relevant?
Kann externe Inhalte laden.
Kann externe Inhalte laden.
Check / Review
Prüfen ob die URL vertrauenswürdig ist.
Prüfen ob die URL vertrauenswürdig ist.
PS-020
MEDIUM
Beschreibung
REST API call
REST API call
Pattern
\bInvoke-RestMethod\b|\birm\b
Warum potenziell relevant?
Kann externe APIs aufrufen und Daten übertragen.
Kann externe APIs aufrufen und Daten übertragen.
Check / Review
Prüfen welche Daten übertragen werden.
Prüfen welche Daten übertragen werden.
PS-021
HIGH
Beschreibung
.NET code compilation
.NET code compilation
Pattern
\bAdd-Type\b
Warum potenziell relevant?
Kann C# Code dynamisch kompilieren.
Kann C# Code dynamisch kompilieren.
Check / Review
Prüfen ob eingebetteter Code vorhanden ist.
Prüfen ob eingebetteter Code vorhanden ist.
PS-022
HIGH
Beschreibung
Dynamic assembly loading
Dynamic assembly loading
Pattern
\[Reflection\.Assembly\]::Load
Warum potenziell relevant?
Kann Assemblies direkt in den Speicher laden.
Kann Assemblies direkt in den Speicher laden.
Check / Review
Prüfen ob Assembly aus unsicherer Quelle stammt.
Prüfen ob Assembly aus unsicherer Quelle stammt.
PS-023
HIGH
Beschreibung
Dynamic assembly loading
Dynamic assembly loading
Pattern
\[System\.AppDomain\]::CurrentDomain\.Load
Warum potenziell relevant?
Assemblies können ohne Datei direkt geladen werden.
Assemblies können ohne Datei direkt geladen werden.
Check / Review
Herkunft der geladenen Assembly prüfen.
Herkunft der geladenen Assembly prüfen.
PS-024
MEDIUM
Beschreibung
Execution policy change
Execution policy change
Pattern
\bSet-ExecutionPolicy\b
Warum potenziell relevant?
Kann Sicherheitsrichtlinien für Script-Ausführung ändern.
Kann Sicherheitsrichtlinien für Script-Ausführung ändern.
Check / Review
Prüfen ob Policy auf Bypass oder Unrestricted gesetzt wird.
Prüfen ob Policy auf Bypass oder Unrestricted gesetzt wird.
PS-025
CRITICAL
Beschreibung
Execution policy bypass
Execution policy bypass
Pattern
ExecutionPolicy\s+Bypass
Warum potenziell relevant?
Umgeht Sicherheitsrichtlinien.
Umgeht Sicherheitsrichtlinien.
Check / Review
Nur in kontrollierten Admin-Skripten zulässig.
Nur in kontrollierten Admin-Skripten zulässig.
PS-026
MEDIUM
Beschreibung
Security block removal
Security block removal
Pattern
\bUnblock-File\b
Warum potenziell relevant?
Hebt Sicherheitskennzeichnung von Dateien auf.
Hebt Sicherheitskennzeichnung von Dateien auf.
Check / Review
Prüfen ob Datei aus vertrauenswürdiger Quelle stammt.
Prüfen ob Datei aus vertrauenswürdiger Quelle stammt.
PS-027
HIGH
Beschreibung
Forced recursive deletion
Forced recursive deletion
Pattern
Remove-Item\s+.*-Recurse\s+.*-Force
Warum potenziell relevant?
Kann große Datenbereiche löschen.
Kann große Datenbereiche löschen.
Check / Review
Prüfen ob Pfad sicher definiert ist.
Prüfen ob Pfad sicher definiert ist.
PS-028
MEDIUM
Beschreibung
Forced process termination
Forced process termination
Pattern
\bStop-Process\b.*-Force
Warum potenziell relevant?
Kann kritische Prozesse beenden.
Kann kritische Prozesse beenden.
Check / Review
Prüfen welche Prozesse betroffen sind.
Prüfen welche Prozesse betroffen sind.
PS-029
HIGH
Beschreibung
Windows Defender configuration change
Windows Defender configuration change
Pattern
\bSet-MpPreference\b
Warum potenziell relevant?
Kann Defender deaktivieren oder Exclusions setzen.
Kann Defender deaktivieren oder Exclusions setzen.
Check / Review
Prüfen ob Sicherheitsfeatures deaktiviert werden.
Prüfen ob Sicherheitsfeatures deaktiviert werden.
PS-030
HIGH
Beschreibung
Scheduled task creation
Scheduled task creation
Pattern
\bRegister-ScheduledTask\b|\bschtasks\b
Warum potenziell relevant?
Kann Persistenzmechanismen etablieren.
Kann Persistenzmechanismen etablieren.
Check / Review
Prüfen ob Tasks legitime Wartungszwecke erfüllen.
Prüfen ob Tasks legitime Wartungszwecke erfüllen.