← Zurück zur Übersicht

Audit-Skripte

Read-only Sicherheits-Audits fürs eigene System — jede Prüfung mit belastbarer Referenz.
Read-only CIS Benchmark Lynis Open Source
Nur lesend. Die Skripte prüfen und berichten — sie ändern nichts an deinem System. Kein Dienst wird gestartet oder gestoppt, keine Datei verändert. Jeder Befund nennt seine Referenz (CIS-Abschnitt bzw. Lynis-Test-ID), damit nachvollziehbar bleibt, worauf er beruht.

🐧 Linux · net-audit.sh

Bash-Skript für einen lokalen Netzwerksicherheits-Audit. Läuft auf Debian/Ubuntu (dpkg, ufw) und der RHEL-Familie (RHEL/CentOS/Fedora/Rocky/AlmaLinux/Oracle/Amazon Linux — rpm, firewalld); die Referenzen stammen aus dem CIS-Benchmark für Ubuntu 24.04 und den distro-unabhängigen Lynis-Tests.
Zwei Distro-Familien voll unterstützt. Paket- und Firewall-Prüfungen erkennen automatisch dpkg/ufw (Debian/Ubuntu) oder rpm/firewalld (RHEL-Familie) und nutzen die passenden Paket-/Servicenamen. Auf anderen Distributionen warnt das Skript und überspringt diese Teile, statt ein falsches „alles in Ordnung" zu melden.
⬇ net-audit.sh herunterladen
So ausführen (für den vollen Umfang mit sudo):
# Integrität prüfen (optional, empfohlen)
sha256sum net-audit.sh

# ausführbar machen und starten
chmod +x net-audit.sh
sudo ./net-audit.sh

# zusätzlich das eigene LAN scannen
sudo ./net-audit.sh --scan-network 192.168.1.0/24
SHA-256:
b55b6e68682a71ce3c612f6ed425ebe72cc2beb9bbe128bdf850213ce92bc937

🪟 Windows · net-audit.ps1 Beta

PowerShell-Skript für einen lokalen Netzwerksicherheits-Audit. Läuft auf Windows Server 2022, Windows 11 und Windows 10; CIS-Abschnittsnummern stammen aus den CIS-gemappten Finding-Listen von HardeningKitty (MIT-Lizenz, nur als Referenzquelle — kein Fremdcode im Skript).
Beta — noch nicht auf echtem Windows getestet. Anders als beim Linux-Skript (in Docker-Containern echt durchgetestet) gab es hier keine Windows-Testumgebung. Die Logik ist sorgfältig nach Dokumentation und den HardeningKitty-Referenzlisten gebaut und alle sprachunabhängigen Teile isoliert geprüft (PowerShell-Syntax, CIDR-Mathematik, secedit-/auditpol-Parsing) — aber ein echter Lauf steht noch aus. Rückmeldungen zu Fehlern, falschen Werten oder Problemen auf deutschsprachigem Windows sind willkommen.
Sprachunabhängig. Es werden ausschließlich maschinenlesbare Werte ausgewertet (Registry, .NET-Enums, numerische secedit-/auditpol-Exporte) — keine lokalisierten Textausgaben wie net accounts oder geparste auditpol-Klartextausgabe (bewusste Abweichung von HardeningKitty selbst, siehe Kommentare im Skript).
⬇ net-audit.ps1 herunterladen
So ausführen (für den vollen Umfang als Administrator):
# Integrität prüfen (optional, empfohlen)
Get-FileHash net-audit.ps1 -Algorithm SHA256

# Ausführung erlauben (Skript wurde aus dem Internet geladen)
Unblock-File net-audit.ps1

# als Administrator starten (Skript ist nicht signiert -> Execution Policy
# blockiert es sonst evtl. mit "is not digitally signed")
powershell -ExecutionPolicy Bypass -File .\net-audit.ps1

# zusätzlich das eigene LAN scannen
powershell -ExecutionPolicy Bypass -File .\net-audit.ps1 -ScanNetwork -Cidr 192.168.1.0/24
"is not digitally signed"-Fehler? Windows blockiert standardmäßig unsignierte Skripte. -ExecutionPolicy Bypass (oben) erlaubt nur diesen einen Lauf, ohne etwas dauerhaft am System zu ändern. Alternativ dauerhaft für den eigenen Nutzer erlauben: Set-ExecutionPolicy -Scope CurrentUser -ExecutionPolicy RemoteSigned (danach reicht .\net-audit.ps1 ohne Bypass).
SHA-256:
527e41405f57c0b5663fc8799aeeb9afc60332d2a6999f311f141be520a40280