Read-only Sicherheits-Audits fürs eigene System — jede Prüfung mit belastbarer Referenz.
Read-onlyCIS BenchmarkLynisOpen Source
Nur lesend. Die Skripte prüfen und berichten — sie ändern
nichts an deinem System. Kein Dienst wird gestartet oder gestoppt, keine
Datei verändert. Jeder Befund nennt seine Referenz (CIS-Abschnitt bzw.
Lynis-Test-ID), damit nachvollziehbar bleibt, worauf er beruht.
🐧 Linux · net-audit.sh
Bash-Skript für einen lokalen Netzwerksicherheits-Audit. Läuft auf
Debian/Ubuntu (dpkg, ufw) und der RHEL-Familie
(RHEL/CentOS/Fedora/Rocky/AlmaLinux/Oracle/Amazon Linux — rpm,
firewalld); die Referenzen stammen aus dem CIS-Benchmark für
Ubuntu 24.04 und den distro-unabhängigen Lynis-Tests.
Lauschende Ports & Dienste — was hört auf welchem Interface?
Firewall — ufw- oder firewalld-Status, Default-Policies, Regel-Abdeckung offener Ports
SSH-Härtung — sshd-Konfiguration gegen CIS 5.1.x & Lynis SSH-7408
Klartext-Dienste — Telnet/FTP/rsh & Co. als Server und Client
Kernel-/Netzwerkparameter — sysctl gegen CIS 3.3.x & 1.5.x
Netzwerk-Freigaben — NFS, Samba, rpcbind
Optionaler LAN-Scan — nur private Netze (RFC 1918), reines Bash
Zwei Distro-Familien voll unterstützt. Paket- und
Firewall-Prüfungen erkennen automatisch dpkg/ufw
(Debian/Ubuntu) oder rpm/firewalld
(RHEL-Familie) und nutzen die passenden Paket-/Servicenamen. Auf
anderen Distributionen warnt das Skript und überspringt diese Teile,
statt ein falsches „alles in Ordnung" zu melden.
PowerShell-Skript für einen lokalen Netzwerksicherheits-Audit. Läuft auf
Windows Server 2022, Windows 11 und Windows 10;
CIS-Abschnittsnummern stammen aus den CIS-gemappten Finding-Listen von
HardeningKitty
(MIT-Lizenz, nur als Referenzquelle — kein Fremdcode im Skript).
Beta — noch nicht auf echtem Windows getestet. Anders als beim
Linux-Skript (in Docker-Containern echt durchgetestet) gab es hier keine
Windows-Testumgebung. Die Logik ist sorgfältig nach Dokumentation und den
HardeningKitty-Referenzlisten gebaut und alle sprachunabhängigen Teile isoliert
geprüft (PowerShell-Syntax, CIDR-Mathematik, secedit-/auditpol-Parsing) —
aber ein echter Lauf steht noch aus. Rückmeldungen zu Fehlern, falschen
Werten oder Problemen auf deutschsprachigem Windows sind willkommen.
Sprachunabhängig. Es werden ausschließlich maschinenlesbare
Werte ausgewertet (Registry, .NET-Enums, numerische secedit-/auditpol-Exporte)
— keine lokalisierten Textausgaben wie net accounts oder geparste
auditpol-Klartextausgabe (bewusste Abweichung von HardeningKitty selbst, siehe
Kommentare im Skript).
So ausführen (für den vollen Umfang als Administrator):
# Integrität prüfen (optional, empfohlen)
Get-FileHash net-audit.ps1 -Algorithm SHA256
# Ausführung erlauben (Skript wurde aus dem Internet geladen)
Unblock-File net-audit.ps1
# als Administrator starten (Skript ist nicht signiert -> Execution Policy# blockiert es sonst evtl. mit "is not digitally signed")
powershell -ExecutionPolicy Bypass -File .\net-audit.ps1
# zusätzlich das eigene LAN scannen
powershell -ExecutionPolicy Bypass -File .\net-audit.ps1 -ScanNetwork -Cidr 192.168.1.0/24
"is not digitally signed"-Fehler? Windows blockiert standardmäßig
unsignierte Skripte. -ExecutionPolicy Bypass (oben) erlaubt nur diesen
einen Lauf, ohne etwas dauerhaft am System zu ändern. Alternativ dauerhaft für den
eigenen Nutzer erlauben: Set-ExecutionPolicy -Scope CurrentUser -ExecutionPolicy RemoteSigned
(danach reicht .\net-audit.ps1 ohne Bypass).