Zum Inhalt springen
← EMRE-RMM Übersicht Modul 6 · Forensik

Digital Forensics & Security Audit

16 forensische Scan-Scripts, 24 One-Click-Hardening-Maßnahmen, ~67 automatisierte Prüfpunkte und Case Management — nach CIS Benchmark v5.0, MS Security Baseline und NIST SP 800-171.

Steckbrief
ModulDigital Forensics
Scan-Scripts16 forensische Analysen
Hardening24 One-Click-Fixes
Prüfpunkte~67 automatisiert
StandardsCIS v5.0, NIST, MS Baseline
Scoring0–100 (Base 100)
EMRE-RMM Digital Forensics Dashboard Das Forensik-Modul bietet 16 spezialisierte Scan-Scripts mit automatisierter Bewertung und deutschsprachigen Empfehlungen.

16 Forensische Scan-Scripts

Jeder Scan analysiert einen spezifischen Sicherheitsbereich und bewertet die Ergebnisse automatisch mit Severity-Stufen: CRITICAL / HIGH / MEDIUM / WARNING / INFO / OK. Die ~67 Prüfpunkte referenzieren CIS Benchmark v5.0, MS Security Baseline v2602 und NIST SP 800-171 Rev.3.

  • userAccess: Lokale Benutzer, Admin-/RDP-Gruppen, aktive Sessions, RDP-Konfiguration, Auto-Logon
  • loginHistory: Erfolgreiche/fehlgeschlagene Anmeldungen (4624/4625), Lockouts (4740), Privilegieneskalation (4672)
  • securityConfig: Firewall, Defender, BitLocker, UAC, Patches, SMB-Shares, Secure Boot
  • network: TCP-Verbindungen, Firewall-Regeln, Adapter, hosts-Datei, WiFi-Profile
  • persistence: Laufende Prozesse (signiert/unsigniert), Dienste, Autostart-Einträge, geplante Tasks
  • credentialProtection: WDigest, LSA RunAsPPL, Credential Guard, NTLM-Level, Kerberos-Verschlüsselung
  • adDomainSecurity: Domain/Enterprise/Schema Admins, Unconstrained Delegation, verwaiste privilegierte Konten
  • gpoAudit: GPO-Liste, SYSVOL-Passwort-Scan (MS14-025), PS Logging, Security-Log-Größe
  • smbProtocolHardening: SMB Signing, LLMNR, NetBIOS, mDNS, WPAD, C$-Admin-Shares
  • firewallDeepAudit: Alle Inbound-Regeln, Any-Any-Erkennung, RDP/WinRM-Exposition
  • asrAppControl: Defender ASR-Regeln, Controlled Folder Access, AppLocker, PS Execution Policy
  • ransomwarePrevention: VSS Shadow Copies, vssadmin/bcdedit-Missbrauch, Tamper Protection
  • lateralMovement: NTLM Pass-the-Hash, neue Dienst-Installationen (7045), WMI-Persistence, Password-Spray-Erkennung
  • zeroTrustDevice: TPM, VBS/HVCI, Secure Boot, BitLocker-Key-Protectors, Device Guard
  • msBaseline2602: Print Spooler, NTLM Audit, WinRM HTTPS, RDP-Verschlüsselung, Bildschirmsperre
  • additional: USB-History, PS-History, PS ScriptBlock-Logs, Defender-Threats, Audit-Policy

Security Score: Base 100, CRITICAL: -20, HIGH: -10, MEDIUM: -5, WARNING: -2. Ergebnis als HTML-Report mit deutschen Empfehlungen downloadbar.

24 One-Click Hardening-Maßnahmen

Für jedes erkannte Problem bietet EMRE-RMM eine One-Click-Fix-Funktion, die die empfohlene Härtungsmaßnahme automatisch auf dem Agent ausführt.

  • Ungenutzte Konten deaktivieren, Firewall-Inbound standardmäßig blockieren
  • Kontosperrungsrichtlinie (5 Versuche / 30 Min), NLA für RDP erzwingen
  • UAC Secure Desktop aktivieren, WDigest-Klartext-Passwörter deaktivieren
  • LSA RunAsPPL aktivieren, NTLMv2 erzwingen, veraltete Domain-Admins deaktivieren (>90 Tage)
  • PowerShell ScriptBlock Logging aktivieren, SMB Signing erzwingen, LLMNR deaktivieren
  • ASR LSASS Credential Dump blockieren, ASR Office-Subprozesse blockieren
  • Controlled Folder Access aktivieren, Print Spooler deaktivieren, Admin-Shares deaktivieren
  • Bildschirmsperre nach 15 Minuten, und weitere Maßnahmen

Forensic Case Management

Für größere Untersuchungen bietet EMRE-RMM ein vollständiges Case-Management-System mit strukturierter Beweissicherung und Chain-of-Custody-Tracking.

  • Case Lifecycle: Open → Investigating → Closed mit Prioritäten (Critical, High, Medium, Low)
  • Eindeutige Case-IDs: Format CASE-2026-NNNN
  • Evidence Collection: 6 Typen — process_snapshot, network_snapshot, autorun, domain_admin_audit, file_hash, ram_info
  • SHA-256 Hash Integrity: Jedes Beweis-Artefakt wird mit kryptographischem Hash gesichert
  • IOC-Tracking: Indicators of Compromise mit aktiv/inaktiv Status und Dashboard-Zähler
  • Domain Admin Monitoring: Automatische Erfassung alle 5 Minuten (Events 4672, 4624 Typ 10, 4648)

Forensik-Modul testen?

Führen Sie einen Security Audit auf Ihren Windows-Agents durch und erhalten Sie sofort einen Score mit Hardening-Empfehlungen.

Dashboard öffnen →
Emre Uygunsoy — Gründer & Geschäftsführer von IT-ZU Verfügbar
🛡 BSI Grundschutz ☁ Azure Certified 🔒 DSGVO Experte
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Geschäftsführer & Senior IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar