Gesamtzahl Scripts
8
Grüne Scripts
3
Gelbe Scripts
2
Rote Scripts
2

Scripts – Übersicht

Letzte Revision je Script-ID, inkl. Score, Ampel und Delta.

Script-ID Name Email Letzte Rev Score Delta Ampel Status Letzter Scan
SC-20261010-5AFAE8 Monatsbericht-Export 1 — — n/a pending 2026-10-10 12:39:00 Details
SC-20261009-I4V8N5 Server-Inventar daniel.wagner@musterfirma.de 1 75/100 — Gelb Gut 2026-10-09 10:15:00 Details
SC-20261009-S6I1X7 Software-Verteilung alt anna.richter@musterfirma.de 1 0/100 — Rot Abgelehnt 2026-10-09 10:15:00 Details
SC-20261006-B7P4R2 Benutzer-Provisioning laura.schmidt@musterfirma.de 3 100/100 +30 Grün Ausführbar 2026-10-08 12:15:00 Details
SC-20261008-W5R7Q3 Fernwartung Altsystem thomas.hoffmann@musterfirma.de 1 0/100 — Rot Abgelehnt 2026-10-08 10:15:00 Details
SC-20261008-B2R6K9 AD-Benutzerbericht sabine.krueger@musterfirma.de 1 100/100 — Grün Ausführbar 2026-10-08 10:15:00 Details
SC-20261007-M3K8T1 Monatsbericht Controlling julia.becker@musterfirma.de 1 100/100 — Grün Ausführbar 2026-10-07 10:15:00 Details
SC-20261007-L9S2D6 Lieferanten-Abgleich markus.weber@musterfirma.de 1 70/100 — Gelb Gut 2026-10-07 10:15:00 Details

Script Details

Historie aller Revisionen eines Scripts.
Zurück zur Übersicht
Bitte in der Übersicht ein Script auswählen.
Lizenzinformationen
Geladen aus admin/license.xml
Gültig
Lizenz-IDDEMO-2026
KundeMusterfirma GmbH
Kontaktit-sicherheit@musterfirma.de
Ausgestellt2026-10-01
Läuft ab2027-12-31
KI-GutachtenAktiv
CodeSCANNER-DEMO-2026
Signaturvorhanden
Noch 447 Tage bis zum Ablauf.
Hinweise
  • Die Nutzung dieser Software ist nur mit gültiger Lizenz zulässig.
  • Die Lizenzdaten werden lokal aus der license.xml gelesen.
  • Später kann hier zusätzlich eine Signaturprüfung eingebaut werden.
  • Für die Demoversion dient dieser Bereich primär der Anzeige und Ablaufkontrolle.

Python Rules

Geladen aus scan/python_rules.xml
Version: 1.0 Regeln: 30

Deprecated / Legacy

10 Regeln
PY-001
MEDIUM
Beschreibung
Deprecated import system module (imp)
Pattern \bimp\b
Warum potenziell relevant?
Das imp-Modul ist veraltet und kann zu unsauberem Import-Verhalten führen; moderne Importmechanismen sind robuster.
Alternative
importlib
PY-002
MEDIUM
Beschreibung
Deprecated async networking framework (asyncore)
Pattern \basyncore\b
Warum potenziell relevant?
asyncore ist veraltet; Nutzung erhöht langfristig Wartungs- und Sicherheitsrisiken durch fehlende Pflege.
Alternative
asyncio
PY-003
MEDIUM
Beschreibung
Deprecated async chat framework (asynchat)
Pattern \basynchat\b
Warum potenziell relevant?
asynchat ist veraltet; fehlende Pflege kann Sicherheits- und Kompatibilitätsprobleme verursachen.
Alternative
asyncio
PY-004
MEDIUM
Beschreibung
Deprecated packaging module (distutils)
Pattern \bdistutils\b
Warum potenziell relevant?
distutils ist veraltet; Packaging-Tooling hat sich weiterentwickelt und distutils wird nicht mehr empfohlen.
Alternative
setuptools / packaging / build
PY-005
LOW
Beschreibung
Legacy argument parser (optparse)
Pattern \boptparse\b
Warum potenziell relevant?
optparse ist veraltet; moderne Parser bieten bessere Validierung und Features.
Alternative
argparse
PY-006
MEDIUM
Beschreibung
Python 2 legacy XML-RPC library (xmlrpclib)
Pattern \bxmlrpclib\b
Warum potenziell relevant?
xmlrpclib ist Python-2-spezifisch und in modernen Umgebungen veraltet; Nutzung kann auf Legacy-Code hindeuten.
Alternative
xmlrpc.client
PY-007
MEDIUM
Beschreibung
Python 2 legacy HTTP library (httplib)
Pattern \bhttplib\b
Warum potenziell relevant?
httplib ist Python-2-spezifisch und veraltet; Legacy-HTTP-Handling ist fehleranfälliger.
Alternative
http.client / requests
PY-008
MEDIUM
Beschreibung
Python 2 legacy URL library (urllib2)
Pattern \burllib2\b
Warum potenziell relevant?
urllib2 ist Python-2-spezifisch und veraltet; deutet auf Legacy-Code und potenzielle TLS/Handling-Probleme hin.
Alternative
urllib.request / requests
PY-009
MEDIUM
Beschreibung
Weak hash algorithm reference (MD5)
Pattern \bmd5\b
Warum potenziell relevant?
MD5 gilt als kryptografisch gebrochen und sollte nicht für Sicherheit/Integrität verwendet werden.
Alternative
sha256 / sha512 (hashlib) oder HMAC
PY-010
MEDIUM
Beschreibung
Weak hash algorithm reference (SHA-1)
Pattern \bsha1\b
Warum potenziell relevant?
SHA-1 ist kryptografisch geschwächt und sollte nicht für Signaturen/Integrität in neuen Systemen genutzt werden.
Alternative
sha256 / sha512 (hashlib) oder HMAC

Check-Funktionen (manuelle Prüfung erforderlich)

20 Regeln
PY-011
CRITICAL
Beschreibung
Dynamische Codeausführung (eval)
Pattern \beval\s*\(
Warum potenziell relevant?
eval führt Strings als Python-Code aus und kann untrusted input direkt ausführen.
Check / Review
Prüfen, ob Input extern ist (User/Web/Datei). Falls ja: entfernen oder strikt whitelisten; lieber Parser/Mapping statt eval.
PY-012
CRITICAL
Beschreibung
Dynamische Codeausführung (exec)
Pattern \bexec\s*\(
Warum potenziell relevant?
exec kann beliebigen Code ausführen; bei untrusted input ist das RCE.
Check / Review
Prüfen, ob Code dynamisch aus externen Quellen erzeugt wird. Wenn möglich entfernen; alternativ nur statische, kontrollierte Templates.
PY-013
HIGH
Beschreibung
Dynamische Code-Kompilierung (compile)
Pattern \bcompile\s*\(
Warum potenziell relevant?
compile wird häufig mit eval/exec kombiniert und kann Obfuscation/Code-Loading ermöglichen.
Check / Review
Prüfen, ob danach eval/exec folgt und ob Input extern ist.
PY-014
HIGH
Beschreibung
Dynamischer Import (__import__)
Pattern \b__import__\s*\(
Warum potenziell relevant?
Dynamische Modulnamen können Missbrauch ermöglichen (Load von unerwarteten Modulen/Packages).
Check / Review
Prüfen, ob Modulname aus externem Input kommt; wenn ja allowlisten.
PY-015
CRITICAL
Beschreibung
Unsichere Deserialisierung (pickle.loads)
Pattern \bpickle\.loads\s*\(
Warum potenziell relevant?
Pickle ist bei untrusted Daten unsicher und kann Codeausführung ermöglichen.
Check / Review
Prüfen ob Pickle-Daten extern/unkontrolliert sind. Wenn ja: ersetzen (json) oder Signatur/Authentizität erzwingen.
PY-016
CRITICAL
Beschreibung
Unsichere Deserialisierung (pickle.load)
Pattern \bpickle\.load\s*\(
Warum potenziell relevant?
Pickle kann beim Laden Code ausführen, wenn Daten manipuliert sind.
Check / Review
Nur für trusted Quellen verwenden; sonst json oder sichere Formate nutzen.
PY-017
HIGH
Beschreibung
Unsichere Deserialisierung (marshal.loads)
Pattern \bmarshal\.loads\s*\(
Warum potenziell relevant?
marshal ist nicht für untrusted Input gedacht und kann zu Instabilität/Missbrauch führen.
Check / Review
Prüfen ob Daten extern sind; wenn ja vermeiden und auf json/struct umstellen.
PY-018
CRITICAL
Beschreibung
YAML unsafes load (yaml.load)
Pattern \byaml\.load\s*\(
Warum potenziell relevant?
yaml.load kann Objekte konstruieren und je nach Loader Codeausführung ermöglichen.
Check / Review
Prüfen ob SafeLoader genutzt wird; ersetzen durch yaml.safe_load bei untrusted YAML.
PY-019
HIGH
Beschreibung
Subprocess command execution
Pattern \bsubprocess\.(Popen|call|run|check_call|check_output)\s*\(
Warum potenziell relevant?
OS-Kommandos können ausgeführt werden; bei untrusted Parametern drohen Injection/RCE.
Check / Review
Prüfen ob shell=True genutzt wird und ob Parameter extern sind; Argument-Arrays bevorzugen, shell=False, allowlisten.
PY-020
HIGH
Beschreibung
Shell command execution (os.system)
Pattern \bos\.system\s*\(
Warum potenziell relevant?
Ausführung über Shell ist anfällig für Command Injection.
Check / Review
Prüfen ob Input extern ist; ersetzen durch subprocess mit Argumentliste und shell=False.
PY-021
HIGH
Beschreibung
Shell pipe execution (os.popen)
Pattern \bos\.popen\s*\(
Warum potenziell relevant?
Ähnlich wie os.system: Shell-basierte Ausführung mit Injection-Risiko.
Check / Review
Ersetzen durch subprocess; Input validieren/allowlisten.
PY-022
MEDIUM
Beschreibung
Command parsing (shlex.split)
Pattern \bshlex\.split\s*\(
Warum potenziell relevant?
Oft Vorstufe zu subprocess-Aufrufen; kann externe Commandstrings “sauber” machen und Injection verschleiern.
Check / Review
Prüfen, woher der Command-String kommt und ob danach subprocess folgt.
PY-023
MEDIUM
Beschreibung
User input usage
Pattern \binput\s*\(
Warum potenziell relevant?
Input ist untrusted und kann Injection triggern, wenn später in eval/subprocess/SQL genutzt.
Check / Review
Prüfen, ob input später in gefährliche Funktionen fließt (eval/exec/subprocess/SQL); validieren/whitelisten.
PY-024
MEDIUM
Beschreibung
SQL execution (sqlite3.execute)
Pattern \bsqlite3\.execute\s*\(
Warum potenziell relevant?
Bei String-Konkatenation droht SQL Injection.
Check / Review
Prüfen ob Parameterbindung genutzt wird (placeholders). Keine String-Konkatenation.
PY-025
MEDIUM
Beschreibung
SQL execution (cursor.execute)
Pattern \bcursor\.execute\s*\(
Warum potenziell relevant?
Bei dynamischen SQL-Strings droht SQL Injection.
Check / Review
Prüfen ob Parameterized Queries genutzt werden; Input validieren.
PY-026
MEDIUM
Beschreibung
External HTTP request (requests)
Pattern \brequests\.(get|post|put|delete|patch)\s*\(
Warum potenziell relevant?
Kann Daten exfiltrieren oder Payloads nachladen; SSRF möglich bei user-controlled URLs.
Check / Review
Prüfen ob URL extern beeinflusst wird; allowlisten, Timeout setzen, Redirects prüfen, TLS verify nicht deaktivieren.
PY-027
HIGH
Beschreibung
TLS verification disabled
Pattern verify\s*=\s*False
Warum potenziell relevant?
Deaktiviert TLS-Zertifikatsprüfung und ermöglicht MITM-Angriffe.
Check / Review
Prüfen ob nur in Tests genutzt; in PROD vermeiden oder CA-Bundle korrekt konfigurieren.
PY-028
HIGH
Beschreibung
Unverified SSL context
Pattern \bssl\._create_unverified_context\b
Warum potenziell relevant?
Umgeht TLS-Verifikation.
Check / Review
Prüfen ob Legacy-Fix; ersetzen durch saubere Zertifikatskette/CA-Bundle.
PY-029
HIGH
Beschreibung
Insecure temporary file creation (mktemp)
Pattern \btempfile\.mktemp\s*\(
Warum potenziell relevant?
mktemp ist race-condition-anfällig (TOCTOU) und kann zu File Hijacking führen.
Check / Review
Ersetzen durch tempfile.NamedTemporaryFile oder mkstemp.
PY-030
LOW
Beschreibung
File write operation
Pattern \bopen\s*\(.*,\s*['"]w['"]
Warum potenziell relevant?
Dateischreiben ist an sich nicht gefährlich, kann aber bei user-controlled Pfaden zu Overwrite/Traversal führen.
Check / Review
Prüfen ob Pfad extern kontrolliert ist (../ Traversal), und ob Berechtigungen/Verzeichnisse validiert werden.

PowerShell Rules

Geladen aus scan/powershell_rules.xml
Version: 1.0 Regeln: 30

Deprecated / Legacy

10 Regeln
PS-001
MEDIUM
Beschreibung
Legacy WMI cmdlet
Pattern \bGet-WmiObject\b
Warum potenziell relevant?
Get-WmiObject basiert auf dem alten WMI-Interface und wird zunehmend durch CIM ersetzt.
Alternative
Get-CimInstance
PS-002
MEDIUM
Beschreibung
Legacy WMI method invocation
Pattern \bInvoke-WmiMethod\b
Warum potenziell relevant?
Invoke-WmiMethod nutzt das veraltete WMI-Modell.
Alternative
Invoke-CimMethod
PS-003
MEDIUM
Beschreibung
Legacy WMI event registration
Pattern \bRegister-WmiEvent\b
Warum potenziell relevant?
WMI Event-Mechanismen sind veraltet und sollten über modernere APIs ersetzt werden.
Alternative
CIM Event Subscriptions
PS-004
MEDIUM
Beschreibung
Legacy WMI instance modification
Pattern \bSet-WmiInstance\b
Warum potenziell relevant?
Direkte WMI-Manipulation ist veraltet.
Alternative
Set-CimInstance
PS-005
LOW
Beschreibung
Legacy snap-in loading
Pattern \bAdd-PSSnapin\b
Warum potenziell relevant?
PSSnapins sind ein altes Erweiterungsmodell.
Alternative
Import-Module
PS-006
MEDIUM
Beschreibung
WMIC command usage
Pattern \bwmic\b
Warum potenziell relevant?
WMIC ist ein veraltetes CLI-Tool.
Alternative
PowerShell CIM Cmdlets
PS-007
LOW
Beschreibung
Legacy network configuration tool
Pattern \bnetsh\b
Warum potenziell relevant?
Netsh ist ein älteres Windows-Konfigurationstool.
Alternative
PowerShell NetTCPIP / NetAdapter Modules
PS-008
LOW
Beschreibung
Legacy service control tool
Pattern \bsc\.exe\b
Warum potenziell relevant?
Direkte Nutzung von sc.exe ist veraltet.
Alternative
Get-Service / Set-Service
PS-009
LOW
Beschreibung
Legacy command shell execution
Pattern \bcmd\.exe\s*/c\b
Warum potenziell relevant?
Shell-Hopping über cmd.exe reduziert Transparenz und Wartbarkeit.
Alternative
Native PowerShell Cmdlets
PS-010
MEDIUM
Beschreibung
Legacy BITS administration tool
Pattern \bbitsadmin\b
Warum potenziell relevant?
bitsadmin ist veraltet und wird häufig in Malware genutzt.
Alternative
Start-BitsTransfer

Check-Funktionen (manuelle Prüfung erforderlich)

20 Regeln
PS-011
CRITICAL
Beschreibung
Dynamic code execution
Pattern \bInvoke-Expression\b|\bIEX\b
Warum potenziell relevant?
Invoke-Expression führt Strings als PowerShell-Code aus.
Check / Review
Prüfen ob Input aus externer Quelle stammt oder validiert wird.
PS-012
HIGH
Beschreibung
Remote command execution
Pattern \bInvoke-Command\b
Warum potenziell relevant?
Kann Befehle auf entfernten Systemen ausführen.
Check / Review
Prüfen ob Zielsysteme autorisiert und Sessions abgesichert sind.
PS-013
MEDIUM
Beschreibung
Process execution
Pattern \bStart-Process\b
Warum potenziell relevant?
Startet externe Prozesse und Programme.
Check / Review
Prüfen welche Programme gestartet werden und ob Parameter kontrolliert sind.
PS-014
CRITICAL
Beschreibung
Encoded PowerShell command
Pattern -(enc|encodedcommand)\b
Warum potenziell relevant?
Base64-encoded commands werden häufig zur Verschleierung genutzt.
Check / Review
Prüfen ob der Command decodiert werden kann und legitimen Ursprung hat.
PS-015
HIGH
Beschreibung
Base64 decoding
Pattern FromBase64String\(
Warum potenziell relevant?
Kann genutzt werden um verschleierten Code zu laden.
Check / Review
Prüfen ob decodierte Daten anschließend ausgeführt werden.
PS-016
HIGH
Beschreibung
Download remote content
Pattern \bDownloadString\b
Warum potenziell relevant?
Remote Code kann nachgeladen werden.
Check / Review
Prüfen ob Download anschließend ausgeführt wird.
PS-017
HIGH
Beschreibung
Download remote binary
Pattern \bDownloadData\b
Warum potenziell relevant?
Binäre Payloads können geladen werden.
Check / Review
Quelle und Integrität der Daten prüfen.
PS-018
HIGH
Beschreibung
WebClient creation
Pattern New-Object\s+Net\.WebClient
Warum potenziell relevant?
Wird häufig für Download-Execute Patterns verwendet.
Check / Review
Prüfen ob Dateien heruntergeladen und ausgeführt werden.
PS-019
MEDIUM
Beschreibung
HTTP request
Pattern \bInvoke-WebRequest\b|\biwr\b
Warum potenziell relevant?
Kann externe Inhalte laden.
Check / Review
Prüfen ob die URL vertrauenswürdig ist.
PS-020
MEDIUM
Beschreibung
REST API call
Pattern \bInvoke-RestMethod\b|\birm\b
Warum potenziell relevant?
Kann externe APIs aufrufen und Daten übertragen.
Check / Review
Prüfen welche Daten übertragen werden.
PS-021
HIGH
Beschreibung
.NET code compilation
Pattern \bAdd-Type\b
Warum potenziell relevant?
Kann C# Code dynamisch kompilieren.
Check / Review
Prüfen ob eingebetteter Code vorhanden ist.
PS-022
HIGH
Beschreibung
Dynamic assembly loading
Pattern \[Reflection\.Assembly\]::Load
Warum potenziell relevant?
Kann Assemblies direkt in den Speicher laden.
Check / Review
Prüfen ob Assembly aus unsicherer Quelle stammt.
PS-023
HIGH
Beschreibung
Dynamic assembly loading
Pattern \[System\.AppDomain\]::CurrentDomain\.Load
Warum potenziell relevant?
Assemblies können ohne Datei direkt geladen werden.
Check / Review
Herkunft der geladenen Assembly prüfen.
PS-024
MEDIUM
Beschreibung
Execution policy change
Pattern \bSet-ExecutionPolicy\b
Warum potenziell relevant?
Kann Sicherheitsrichtlinien für Script-Ausführung ändern.
Check / Review
Prüfen ob Policy auf Bypass oder Unrestricted gesetzt wird.
PS-025
CRITICAL
Beschreibung
Execution policy bypass
Pattern ExecutionPolicy\s+Bypass
Warum potenziell relevant?
Umgeht Sicherheitsrichtlinien.
Check / Review
Nur in kontrollierten Admin-Skripten zulässig.
PS-026
MEDIUM
Beschreibung
Security block removal
Pattern \bUnblock-File\b
Warum potenziell relevant?
Hebt Sicherheitskennzeichnung von Dateien auf.
Check / Review
Prüfen ob Datei aus vertrauenswürdiger Quelle stammt.
PS-027
HIGH
Beschreibung
Forced recursive deletion
Pattern Remove-Item\s+.*-Recurse\s+.*-Force
Warum potenziell relevant?
Kann große Datenbereiche löschen.
Check / Review
Prüfen ob Pfad sicher definiert ist.
PS-028
MEDIUM
Beschreibung
Forced process termination
Pattern \bStop-Process\b.*-Force
Warum potenziell relevant?
Kann kritische Prozesse beenden.
Check / Review
Prüfen welche Prozesse betroffen sind.
PS-029
HIGH
Beschreibung
Windows Defender configuration change
Pattern \bSet-MpPreference\b
Warum potenziell relevant?
Kann Defender deaktivieren oder Exclusions setzen.
Check / Review
Prüfen ob Sicherheitsfeatures deaktiviert werden.
PS-030
HIGH
Beschreibung
Scheduled task creation
Pattern \bRegister-ScheduledTask\b|\bschtasks\b
Warum potenziell relevant?
Kann Persistenzmechanismen etablieren.
Check / Review
Prüfen ob Tasks legitime Wartungszwecke erfüllen.