Das Forensik-Modul bietet 16 spezialisierte Scan-Scripts mit automatisierter Bewertung und deutschsprachigen Empfehlungen.
16 Forensische Scan-Scripts
Jeder Scan analysiert einen spezifischen Sicherheitsbereich und bewertet die Ergebnisse automatisch mit Severity-Stufen: CRITICAL / HIGH / MEDIUM / WARNING / INFO / OK. Die ~67 Prüfpunkte referenzieren CIS Benchmark v5.0, MS Security Baseline v2602 und NIST SP 800-171 Rev.3.
- userAccess: Lokale Benutzer, Admin-/RDP-Gruppen, aktive Sessions, RDP-Konfiguration, Auto-Logon
- loginHistory: Erfolgreiche/fehlgeschlagene Anmeldungen (4624/4625), Lockouts (4740), Privilegieneskalation (4672)
- securityConfig: Firewall, Defender, BitLocker, UAC, Patches, SMB-Shares, Secure Boot
- network: TCP-Verbindungen, Firewall-Regeln, Adapter, hosts-Datei, WiFi-Profile
- persistence: Laufende Prozesse (signiert/unsigniert), Dienste, Autostart-Einträge, geplante Tasks
- credentialProtection: WDigest, LSA RunAsPPL, Credential Guard, NTLM-Level, Kerberos-Verschlüsselung
- adDomainSecurity: Domain/Enterprise/Schema Admins, Unconstrained Delegation, verwaiste privilegierte Konten
- gpoAudit: GPO-Liste, SYSVOL-Passwort-Scan (MS14-025), PS Logging, Security-Log-Größe
- smbProtocolHardening: SMB Signing, LLMNR, NetBIOS, mDNS, WPAD, C$-Admin-Shares
- firewallDeepAudit: Alle Inbound-Regeln, Any-Any-Erkennung, RDP/WinRM-Exposition
- asrAppControl: Defender ASR-Regeln, Controlled Folder Access, AppLocker, PS Execution Policy
- ransomwarePrevention: VSS Shadow Copies, vssadmin/bcdedit-Missbrauch, Tamper Protection
- lateralMovement: NTLM Pass-the-Hash, neue Dienst-Installationen (7045), WMI-Persistence, Password-Spray-Erkennung
- zeroTrustDevice: TPM, VBS/HVCI, Secure Boot, BitLocker-Key-Protectors, Device Guard
- msBaseline2602: Print Spooler, NTLM Audit, WinRM HTTPS, RDP-Verschlüsselung, Bildschirmsperre
- additional: USB-History, PS-History, PS ScriptBlock-Logs, Defender-Threats, Audit-Policy
Security Score: Base 100, CRITICAL: -20, HIGH: -10, MEDIUM: -5, WARNING: -2. Ergebnis als HTML-Report mit deutschen Empfehlungen downloadbar.
24 One-Click Hardening-Maßnahmen
Für jedes erkannte Problem bietet EMRE-RMM eine One-Click-Fix-Funktion, die die empfohlene Härtungsmaßnahme automatisch auf dem Agent ausführt.
- Ungenutzte Konten deaktivieren, Firewall-Inbound standardmäßig blockieren
- Kontosperrungsrichtlinie (5 Versuche / 30 Min), NLA für RDP erzwingen
- UAC Secure Desktop aktivieren, WDigest-Klartext-Passwörter deaktivieren
- LSA RunAsPPL aktivieren, NTLMv2 erzwingen, veraltete Domain-Admins deaktivieren (>90 Tage)
- PowerShell ScriptBlock Logging aktivieren, SMB Signing erzwingen, LLMNR deaktivieren
- ASR LSASS Credential Dump blockieren, ASR Office-Subprozesse blockieren
- Controlled Folder Access aktivieren, Print Spooler deaktivieren, Admin-Shares deaktivieren
- Bildschirmsperre nach 15 Minuten, und weitere Maßnahmen
Forensic Case Management
Für größere Untersuchungen bietet EMRE-RMM ein vollständiges Case-Management-System mit strukturierter Beweissicherung und Chain-of-Custody-Tracking.
- Case Lifecycle: Open → Investigating → Closed mit Prioritäten (Critical, High, Medium, Low)
- Eindeutige Case-IDs: Format
CASE-2026-NNNN - Evidence Collection: 6 Typen — process_snapshot, network_snapshot, autorun, domain_admin_audit, file_hash, ram_info
- SHA-256 Hash Integrity: Jedes Beweis-Artefakt wird mit kryptographischem Hash gesichert
- IOC-Tracking: Indicators of Compromise mit aktiv/inaktiv Status und Dashboard-Zähler
- Domain Admin Monitoring: Automatische Erfassung alle 5 Minuten (Events 4672, 4624 Typ 10, 4648)
Forensik-Modul testen?
Führen Sie einen Security Audit auf Ihren Windows-Agents durch und erhalten Sie sofort einen Score mit Hardening-Empfehlungen.
Dashboard öffnen →
