> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/penetrationstests/wie-funktioniert-ein-penetrationstest-mit-enginsight.md).

# Wie funktioniert ein Penetrationstest mit Enginsight?

Ein Penetrationstest ist ein geplanter und kontrolliert durchgeführter automatisierter Angriff auf die eigenen Systeme, um Schwachstellen gezielt aufzudecken. Penetrationstests werden mit der Enginsight Komponente Hacktor durchgeführt.

Im Folgenden erklären wir dir, wie ein Penetrationstest mit Enginsight funktioniert.

***

## 4 Elemente des Penetrationstests

Der automatisierte Penetrationstest von Enginsight besteht aus vier Elementen:

1. [Information Gathering](#information-gathering): Durch Basis- und Deep-Scans erstellt der Hacktor ein Footprinting der Anwendungsumgebung, ermittelt also Informationen, die für einen Angriff ausgenutzt werden können.
2. [CVE-Scan](#cve-scan): Der Hacktor untersucht die ermittelten Softwareanwendungen auf bekannte Sicherheitslücken, die ebenfalls ausgenutzt werden können.
3. [Service-Bruteforce](#service-bruteforce): Durch das automatisierte Ausprobieren von Benutzer-Passwort-Kombinationen versucht der Hacktor, unsichere Login-Daten aufzudecken.
4. [Service-Discovery](#service-discovery): Mit speziellen Checks, z.B. von Verschlüsselung, Authentifizierung und Rechte-Vergabe für bestimmte Dienste, deckt der Hacktor sicherheitsrelevante Konfigurationsmängel auf.

Enginsight ermittelt automatisiert, welche Checks für das jeweilige Zielsystem herangezogen werden müssen, und zeigt dir im Detail, ob ein Check bestanden wurde oder nicht und aus welchen Gründen er nicht bestanden wurde.

***

## 1. Information Gathering

Ziel des Information Gatherings (Sammlung von Informationen) ist es, ein möglichst umfassendes Footprinting der untersuchten Systeme zu erstellen. Unter Footprinting wird das Sammeln von Informationen verstanden, die für die anschließenden Hacking-Angriffe genutzt werden.&#x20;

Dieses Vorgehen nutzen auch echte Hacker, um abzuschätzen, welche Angriffsvektoren erfolgversprechend sind. Deshalb ist es aus Sicherheitsperspektive am Besten, möglichst wenig über verwendete Technologien nach außen preiszugeben.

Der Hacktor setzt beim Footprinting auf verschiedene Ansätze:

### Basis-Scan

<table><thead><tr><th width="177.37890625">Untersuchte Bereiche</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ports</td><td>Offene Ports werden auf die dahinterliegende Anwendung untersucht und ob die verwendete Version preisgegeben wird.</td></tr><tr><td>HTTP-Header</td><td>HTTP-Header wie <em>X-Mod-Pagespeed</em> und <em>Server</em> werden darauf untersucht, ob sie Informationen zum System preisgegeben.</td></tr></tbody></table>

### Deep-Scan

<table><thead><tr><th width="246.859375">Untersuchte Bereiche</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Webanwendungen</td><td>Mittels statistischer Verfahren werden Webanwendungen auf die verwendeten Technologien untersucht (z.B. das genutzte CMS, Programmiersprachen und Libraries).</td></tr><tr><td>Betriebssystem (SNMP)</td><td>Über das Simple Network Management Protocol (SNMP) wird versucht, das verwendete Betriebssystem zu ermitteln.</td></tr><tr><td>Installierte Pakete (SNMP)</td><td>Über SNMP wird versucht, Zugriff auf installierte Pakete zu erhalten.</td></tr><tr><td>Remote Control Service</td><td>Es wird versucht, Informationen über verwendete Dienste zu erlangen, über die eine Fernwartung durchgeführt werden kann (z.B. SSH, VNC, RDP, Telnet).</td></tr><tr><td>mDNS</td><td>Es wird untersucht, ob Multicast-DNS (mDNS) Funktionalitäten aktiviert sind, über die ein Zugriff erfolgen kann.</td></tr></tbody></table>

***

## 2. CVE-Scan

Zusätzlich überprüft der Hacktor die verwendeten Versionen von gefundenen Softwareanwendungen in einem netzwerkseitigen Flächen-Scan auf bekannte Sicherheitslücken (Common Vulnerabilities and Exposures; CVE).

Findet der Hacktor eine CVE, versucht er, sie über das Untersuchen von Meta-Informationen zu validieren. Das heißt, er prüft, ob die Sicherheitslücke bei dem entsprechend verwendeten Betriebssystem wirksam wird, sie also ausgenutzt werden kann. Ist dies der Fall, erhält die CVE die Kennzeichnung *validated*.&#x20;

Es kann vorkommen, dass es dem Hacktor nicht möglich ist, das Betriebssystem zweifelsfrei festzustellen. Die CVE kann dann nicht validiert werden. Sie taucht trotzdem im Audit-Bericht auf, erhält jedoch den Hinweis *invalidated*. In diesem Fall muss der Nutzer selbst nachprüfen, ob die Sicherheitslücke bei diesem System wirksam ist.

Auf unserem Blog erklären wir, warum wir CVEs über Meta-Informationen anstatt über Exploits, also das aktive Ausnutzen von Sicherheitslücken, validieren: [Sicherheitslücken (CVE) über Meta-Informationen oder Exploits validieren?](https://enginsight.com/de/blog/sicherheitsluecken-cve-ueber-meta-informationen-oder-exploits-validieren/)

***

## 3. Service-Bruteforce

Im Rahmen des Service-Bruteforce-Angriffes versucht der Hacktor durch das massenhafte Ausprobieren von Passwörtern Zugriff auf das Zielsystem zu erlangen.

### Attackierte Dienste

Für folgende Dienste wird Bruteforce herangezogen:

* FTP (File Transfer Protocol)
* HTTP Basic Auth
* HTTP Web Forms (keine Single-Page-Webanwendungen oder JavaScript-Logins)
* HTTP xmlrpc.php (Wordpress)
* MariaDB
* Microsoft SQL Server
* MongoDB
* MySQL
* OracleDB
* PostgreSQL
* RabbitMQ
* RDP (Remote Desktop Protocol)
* Redis
* RTSP (Real-Time Streaming Protocol)
* SMB (Server Message Block)
* SNMP (Simple Network Management Protocol)
* SSH (Secure Shell)
* Telnet
* VNC (Virtual Network Computing)

### Passwortlisten

Enginsight stellt für Penetrationstests Passwortlisten zur Verfügung, die standardmäßig überprüft werden. Zudem kannst du in der Enginsight Plattform [eigene Passwortlisten](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/penetrationstests/management/audit-definitionen/audit-definition-hinzufugen#eigene-passwortliste) in die Überprüfung miteinbeziehen. Darüber hinaus testet der Hacktor Service-spezifische Standard-Authentifizierungen.

***

## 4. Service-Discovery

In der Entdeckungs-Phase untersucht der Hacktor die erkannten Dienste auf gängige Konfigurationsmängel. Er testet dabei unter anderem Authentifizierungs-Verfahren, Rechte-Vergaben und Verschlüsselungs-Verfahren.

### Service-übergreifende Checks

<table><thead><tr><th width="202.2890625">Name desChecks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für Log4Shell (CVE-2021-44228)</td><td><p>Es wird eine verwundbare Version des Java-Frameworks Log4j, die sich für Log4Shell-Attacken ausnutzen lässt, verwendet (CVE-2021-44228). </p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Damit dieser Check korrekte Ergebnisse liefert, muss eine Konnektivität vom Zielsystem zum Hacktor (Portbereich: 1 - 1000) sichergestellt sein (HTTP, SSH, FTP, SMTP, IMAP).</p></div></td></tr><tr><td>Erreichbarer Remote Control Service</td><td>Dienste, über die eine Fernwartung durchgeführt werden können, sind aus Sicherheitsperspektive kritisch zu betrachten. Es sollte überprüft werden, ob der Service tatsächlich benötigt wird.</td></tr></tbody></table>

### Authentifizierungsanbieter

<table><thead><tr><th width="202.2890625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Auth-Provider: Informationen zu installierter Software</td><td>Einer oder mehrere der angegebenen Auth-Provider wurden verwendet um die Liste installierter Software zu enumerieren. Diese Informationen erlauben eine genauere Auswertung von Schwachstellen wie CVE.</td></tr><tr><td>Auth-Provider: Information zum Betriebssystem</td><td>Einer oder mehrere der angegebenen Authprovider wurden verwendet, um das verwendete Betriebssystem genauer zu erkennen. Diese Information wird verwendet, um Schwachstellen oder eine End-Of-Life-Bewertung vorzunehmen.</td></tr></tbody></table>

### DNS (Domain Name System)

<table><thead><tr><th width="261.56640625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für DNS Zone Transfer (AXFR)</td><td>Die DNS Name-Server des Zielsystems erlauben einen Transfer der DNS-Zone. Dies ermöglicht Angreifern, die Netzwerktopologie zu enumerieren und weitere Ziele ausfindig zu machen.</td></tr><tr><td>Anfällig für Subdomain Takeover</td><td>Es existiert ein CNAME-Eintrag, welcher auf eine nicht-registrierte Seite eines externen Hosters verweist. Ein Angreifer kann diese Seite registrieren und somit die Domain für Phishing oder Social Engineering Angriffe nutzen.</td></tr><tr><td>Anfällig für Webserver DDoS</td><td>Der Hostname löst nur zu einer einzigen oder sehr wenigen IPs (DNS A Record) auf. Dies erhöht die Chance für Angreifer den Webserver mittels DDoS Angriff unerreichbar zu machen.</td></tr><tr><td>Fehlender DNS CAA Eintrag</td><td>Der Certification Authority Authorization (CAA)-Eintrag fehlt, obwohl er vorhanden sein sollte. Er dient dazu, bestimmte Zertifizierungsstellen (CAs) zu berechtigen, ein Zertifikat für die Domain auszustellen. So kann verhindert werden, dass Zertifikate für eine Domain missbräuchlich ausgestellt werden.</td></tr><tr><td>Fehlender DMARC Record</td><td>Der Domain-based Message Authentication, Reporting and Conformance (DMARC)-Eintrag fehlt, obwohl er vorhanden sein sollte. Er erlaubt der Absender-Domain festzulegen, wie E-Mail-Server mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen.</td></tr><tr><td>Fehlende Kontaktadresse für DNS CAA</td><td>Für die Certification Authority Authorization (CAA), die das Zertifikat für die Domain ausgestellt hat, ist keine Kontaktadresse angegeben.</td></tr><tr><td>Fehlender SPF Record</td><td>Der Sender-Policy-Framework (SPF)-Eintrag fehlt, obwohl er vorhanden sein sollte. Er ermöglicht, IP-Adressen zum Versenden von E-Mails mit der Domain zu berechtigen. So kann Dritten untersagt werden, den Domain-Namen missbräuchlich zu verwenden.</td></tr><tr><td>Fehlende Vielfalt der Authoritative DNS Nameserver</td><td>Die authoritativen Name-Server der Domain verwenden dieselben oder ähnliche Routing-Pfade an ähnlichen geographischen Standorten. Dies beeinflusst die weltweite Performance und erhöht die Anfälligkeit für Ausfälle.</td></tr><tr><td>Offener DNS Resolver (DNS Recursion)</td><td>Der DNS-Dienst des Zielsystems erlaubt rekursive Anfragen für beliebige Domainnamen. Diese offenen DNS-Resolver können für DDoS-Reflection-Angriffe gegen IT-Systeme Dritter verwendet werden, wenn sie aus dem Internet erreichbar sind.</td></tr><tr><td>Ungültiger Inhalt des DMARC Records</td><td>Der Inhalt des DMARC-Eintrags ist nicht gültig, da ein oder mehrere Tags nicht gesetzt sind.</td></tr><tr><td>Ungültiger Inhalt des SPF Records</td><td>Der SPF-Eintrag enthält unbekannte Einträge (bekannt sind: spf1, mx, ip4, ip6, exists, include, all, a, redirect, exp, ptr) und/oder unerlaubte Zeichen.</td></tr><tr><td>Ungültige Kontaktadresse für DNS CAA</td><td>Die angegebene E-Mail-Adresse der Zertifizierungsstelle entspricht nicht dem gültigen E-Mail-Format (abc@xyz.com).</td></tr><tr><td>Unkonventionelle Zertifizierungsstelle</td><td>Die verwendete Zertifizierungsstelle (issue, wildissue) befindet sich nicht auf unserer Whitelist.</td></tr></tbody></table>

### FTP (File Transfer Protocol)

<table><thead><tr><th width="274.94921875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anonyme FTP-Session</td><td>Anonymous FTP erlaubt allen Benutzern einen freien Zugriff auf FTP-Verzeichnisse. Es sollte immer überprüft werden, ob dies wirklich notwendig ist und ob Lese- und Schreibrechte richtig konfiguriert sind.</td></tr><tr><td>Anonymer Zugang zum root (/) Verzeichnis</td><td>Das root-Verzeichnis ist Teil des Backends und ein Zugriff via FTP sollte nur autorisierten Benutzern mit entsprechenden Zugangsdaten gewährt werden.</td></tr><tr><td>Change Working Directory (cwd) Zugang für anonyme Nutzer</td><td>Der Befehl <code>cwd</code> erlaubt das Wechseln des aktiven Verzeichnisses auf dem FTP-Server. Diese Möglichkeit sollte anonymen Nutzern nicht gestatt sein.</td></tr><tr><td>Erlaubt unverschlüsselte FTP Logins</td><td>Der FTP Server ermöglicht den Login mittels einer unverschlüsselten Verbindung. Angreifer können die Logindaten daher auslesen.</td></tr><tr><td>Löschrechte für anonyme Nutzer</td><td>Anonyme Nutzer sollten niemals in der Lage sein, Dateien zu löschen. Daher sollte darauf geachtet werden, Lese- und Schreibrechte richtig zu konfigurieren.</td></tr><tr><td>Schreibrechte für anonyme Nutzer</td><td>Anonyme Nutzer sollten niemals über Schreibrechte verfügen. Daher sollte darauf geachtet werden, Lese- und Schreibrechte richtig zu konfigurieren.</td></tr></tbody></table>

### HTTP (Hypertext Transfer Protocol)

<table><thead><tr><th width="243.1328125">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für Broken Link Hijacking</td><td>Der Quellcode der Website enthält Elemente, die Inhalte von einer nicht mehr registrierten Domain (NXDOMAIN) laden. Ein Angreifer kann diese Domain registrieren und somit schadhafte Inhalte in die Website laden. Dies kann für Cross-Site-Scripting-Angriffe (XSS), Clickjacking oder Social Engineering Angriffe verwendet werden.</td></tr><tr><td>Anfällig für HTTP.sys Remote Code Execution (CVE-2015-1635)</td><td>Der Webserver ist anfällig für eine Remote Code Execution Sicherheitslücke im Microsoft HTTP Protokollstack (HTTP.sys) aufgrund fehlerhafter Umwandlung von speziell präparierten HTTP-Anfragen.</td></tr><tr><td>Anfällig für HTTP TRACE/TRACK Methoden</td><td>Die HTTP TRACE- und TRACK-Methoden können sensible Informationen offenlegen, indem sie Client-Anfragen reflektieren. Dadurch können Sicherheitsmaßnahmen wie HttpOnly-Cookies umgangen werden. Sie werden häufig in Cross-Site-Tracing (XST)-Angriffen genutzt.</td></tr><tr><td>Anfällig für React Server Components RCE (CVE-2025-66478 / CVE-2025-55182)</td><td>Eine verwundbare Version bzw. ausnutzbare Implementierung von Next.js/React Server Components liegt vor (CVE-2025-66478 / CVE-2025-55182) und ermöglicht Remote Code Execution über das Flight-Protokoll.</td></tr><tr><td>Anfällig für ShellShock</td><td>Die Schwachstelle in der Unix-Shell Bash ermöglicht es Angreifern, auf dem Zielsystem beliebige Befehle auszuführen und nicht autorisierten Zugriff zu erhalten.</td></tr><tr><td>Anfällig für Shellshock (5xx Statuscode)</td><td>Die Schwachstelle in der Unix-Shell Bash ermöglicht auf dem Zielsystem beliebige Befehle auszuführen und nichtautorisierten Zugriff zu erhalten. Ein 5xx Statuscode deutet darauf hin, dass Eingaben vom Server nicht korrekt validiert werden. Ob das Zielsystem tatsächlich anfällig ist, muss in diesem Fall manuell geprüft werden.</td></tr><tr><td>Anfällig für Spring4Shell (CVE-2022-22965)</td><td>Die Schwachstelle im Spring Framework ermöglicht Angreifern das Einrichten einer Webshell.</td></tr><tr><td>Anfällig für WordPress DoS (CVE-2018-6389)</td><td>Durch das Versenden eines bösartigen HTTP GET Query Parameters kann ein Angreifer einen Denial-of-Service-Zustand verursachen.</td></tr><tr><td>Common Source Leak</td><td>Dateien, die versteckt sein sollten, sind öffentlich zugänglich. Sie geben möglicherweise wichtige Informationen preis, die das Ziel potenziell angreifbar machen.</td></tr><tr><td>Common Credential Store</td><td>Dateien, die sensible Dateien beinhalten (bspw. Passwörter) sind öffentlich über HTTP zugänglich.</td></tr><tr><td>Cross Site Scripting (XSS)</td><td>Es ist Angreifern möglich, bspw. HTML-, JavaScript- oder CSS-Code unvalidiert in eine Webseite einzubetten.</td></tr><tr><td>Default-Seite wird angezeigt</td><td>Die Standardseite einer Anwendung, also die erste Seite einer Webseite, die automatisch geladen wird, wenn ein Benutzer eine Domain aufruft, ist über unsicheres HTTP erreichbar. Dies deutet darauf hin, dass eine Fehlkonfiguration vorliegt und möglicherweise sensible Bereiche für Unbefugte zugänglich sind.</td></tr><tr><td>Der Quellcode enthält frei zugängliche Anmeldedaten</td><td>Im Quellcode der Webseite finden sich Zugangsdaten für eine API, Clouddienste oder Passwörter.</td></tr><tr><td>Der Quellcode enthält Schadsoftware</td><td>Im Quellcode der Webseite finden sich Hinweise auf eine erfolgreiche Cyberattacke.</td></tr><tr><td>Directory Listing ist aktiviert</td><td>Directory Listing ist eine Webserver-Funktion, die den Inhalt eines Verzeichnisses offenbart, das keine Indexdatei hat. Ein Angreifer kann sich so leicht Zugang zu privaten Inhalten auf dem Webserver verschaffen.</td></tr><tr><td>E-Mail-Harvesting</td><td>Der Host ist anfällig für das Sammeln (Harvesting) von E-Mail-Adressen. Böswillige Bots können diese Kontakte ermitteln und für eine spätere Verwendung speichern, z.B. um Phishing-Betrug zu begehen.</td></tr><tr><td>Enumeration von WordPress Plugins (Deep Scan)</td><td>Mittels statistischer Verfahren konnten verwendete WordPress Plugins aufgedeckt werden. Schränke die Möglichkeiten ein, Software (insbesondere Versionsnummern) von außen zu erkennen, um die Angriffsfläche zu verringern.</td></tr><tr><td>Erkennung von veralteten Webressourcen</td><td>Die Website enthält JavaScript und CSS-Ressourcen, deren "Last-Modified" HTTP-Header angezeigt, dass sie seit mindestens 365 Tagen unverändert sind. Dies kann ein Indikator für fehlende Updates sein.</td></tr><tr><td>Erlaubt offene Umleitung</td><td>Der Host ermöglicht die Integration von benutzerdefinierten Daten in Umleitungsziele. Ein Angreifer kann so Benutzer auf eine beliebige externe Domain umleiten, was Phishing-Angriffe gegen Benutzer ermöglicht.</td></tr><tr><td>Erlaubt Zugriff auf Datenbank-Dump</td><td>Teilweise oder ganze Auszüge von Datenbanken, die für die Datensicherung oder Portierung erstellt wurden (Datenbank-Dump), sollten nicht öffentlich erreichbar sein.</td></tr><tr><td>Erlaubt unauthentifizierte Änderungen von kritischen Einstellungen</td><td>Das Gerät oder der Webserver erlaubt unauthentifizierte Änderungen an kritischen Einstellungen, wie das Setzen von Zugangspasswörtern.</td></tr><tr><td>Erlaubt unauthentifizierten Zugriff zur WordPress REST API</td><td>Die WordPress-Instanz erlaubt unauthentifizierten Zugriff zur REST API. Dies ermöglicht Angreifern potenziell die Enumeration von sensiblen Seiten, Bildern und weiteren Daten.</td></tr><tr><td>Ermöglicht ungültige Umleitung</td><td>Die Webanwendung akzeptiert nicht vertrauenswürdige Eingaben. Dies kann ein Angreifer nutzen, um Benutzer auf eine nicht vertrauenswürdige URL weiterzuleiten.</td></tr><tr><td>Ermöglicht WordPress Benutzerenumeration</td><td>Die Konfiguration von WordPress ermöglicht einem nicht authentifizierten Angreifer Benutzer zu enumerieren. Diese ausgespähten Benutzernamen können dann für weitere Angriffe verwendet werden.</td></tr><tr><td>Ermöglicht Zugriff auf Login-Seite kritischer Systeme</td><td>Die Login-Seite eines kritischen Systems ist über unsicheres HTTP erreichbar.</td></tr><tr><td>Ermöglicht Zugriff auf detaillierte Fehlerinformationen</td><td>Zu Diagnosezwecken erstellte Fehlermeldungen (Stack Traces) werden über die HTML-Seite ausgegeben oder können bspw. durch nicht validierte Eingaben ausgelesen werden. Stack Traces können sensible Informationen beinhalten, aus denen sich Angriffsvektoren ergeben.</td></tr><tr><td>Erreichbare WordPress XML-RPC Schnittstelle</td><td>Die WordPress-Instanz hat eine öffentlich erreichbare XML-RPC Schnittstelle. Diese Schnittstelle kann für Angriffe verwendet werden wie für das Bruteforcen von Login-Daten.</td></tr><tr><td>Externer IFrame</td><td>Die Website enthält einen IFrame, dessen Quellattribut auf eine Domain Dritter verweist. Ein Angreifer, der diese Domain kontrolliert, kann beliebigen Code im Browser jedes Webseitenbesuchers ausführen. Dies kann für Cross-Site-Scripting-Angriffe (XSS), Clickjacking oder Social Engineering Angriffe verwendet werden.</td></tr><tr><td>Fehlende Authentifizierung für Backendportal</td><td>Der Zugriff auf potenziell sensible Daten in einem Backend-Portal ist ohne Authentifizierung möglich.</td></tr><tr><td>Fehlende HTTPS-Umleitung</td><td>Über unsicheres HTTP aufgerufene Webseiten werden nicht auf sicheres HTTPS umgeleitet.</td></tr><tr><td>Gemischter HTTP-Inhalt gefunden</td><td>Auf die Webseite wird sicher über HTTPS zugegriffen, aber der Inhalt besteht aus Links, die über unsicheres HTTP aufgerufen werden.</td></tr><tr><td>Jenkins Groovy-Konsole ungeschützt zugänglich</td><td>Ist die Jenkins Groovy CI-Konsole nicht zugriffsbeschränkt, können Angreifer beliebigen Code auf dem CI-Server ausführen. Dies kann zu einer vollständigen Kompromittierung des Systems führen.</td></tr><tr><td>Laden von Drittanbieter Ressourcen ohne Zustimmung</td><td>Beim Aufrufen der Website werden ohne die Zustimmung des Nutzers Ressourcen wie Skripte, Bilder, Schriftarten oder Stylesheets von Webservern Dritter geladen. Hierbei werden personenbezogene Daten wie die IP-Adresse übertragen. Dies kann den lokal geltenden Datenschutzrichtlinien widersprechen.</td></tr><tr><td>Öffentlich erreichbares Backend</td><td>Das Backend ist öffentlich erreichbar. Der Zugriff darauf sollte immer eingeschränkt sein, z.B. über die Verwendung eines VPNs (Virtual Private Network).</td></tr><tr><td>Preisgabe von Software (Deep Scan: Webanwendung)</td><td>Mittels statistischer Verfahren konnten verwendete Technologien aufgedeckt werden. Schränke die Möglichkeiten ein, Software (insbesondere Versionsnummern) von außen zu erkennen, um die Angriffsfläche zu verringen.</td></tr><tr><td>Setzt Cookies ohne Zustimmung</td><td>Obwohl der Nutzer kein Einverständnis gegeben hat, werden Cookies gespeichert. Dies ist nur für technisch notwendige Cookies erlaubt.</td></tr><tr><td>Setzt Tracking-Cookies ohne Zustimmung</td><td>Obwohl der Nutzer kein Einverständnis gegeben hat, werden Cookies gesetzt, die für Tracking-Aktivitäten genutzt werden. Dies widerspricht den geltenden Datenschutzrichtlinien.</td></tr><tr><td>SQL Injection</td><td>Es ist einem Angreifer möglich, eigene Datenbankbefehle in eine SQL-Datenbank einzuschleusen, um Daten auszuspähen oder die Kontrolle über das System zu erlangen.</td></tr><tr><td>SQL Injection (5xx Statuscode)</td><td>Bei einer SQL Injection versucht ein Angreifer eigene Datenbankbefehle in eine SQL-Datenbank einzuschleusen, um Daten auszuspähen oder die Kontrolle über das System zu erlangen. Ein 5xx Statuscode deutet darauf hin, dass Eingaben vom Server nicht korrekt validiert werden. Ob das Zielsystem tatsächlich anfällig ist, muss in diesem Fall manuell geprüft werden.</td></tr><tr><td>Unbeschränkter Zugriff auf Elasticsearch ermöglicht Informationsoffenlegung</td><td>Elasticsearch ist ohne Authentifizierung zugänglich, wodurch Angreifer sensible Daten oder Systemmetadaten auslesen können. Dies kann vertrauliche Informationen offenlegen und weitere Angriffe erleichtern.</td></tr><tr><td>Ungeschützte Pprof Debug Dateien</td><td>Unbeschränkter Zugriff auf Pprof Debug Dateien ist möglich. Die frei zugänglichen Informationen können von Angreifern für das Auskundschaften der Infrastruktur verwendet werden.</td></tr><tr><td>Ungeschützter Prometheus Endpunkt</td><td>Unbeschränkter Zugriff auf Prometheus Monitoring Daten ist möglich. Die frei zugänglichen Informationen können von Angreifern für das Auskundschaften der Infrastruktur verwendet werden.</td></tr><tr><td>Ungeschützte Setup-/Installationsseiten</td><td>Unbeschränkter Zugriff auf Setup- oder Installationsseiten ist möglich. Diese Seiten ermöglichen typischerweise die Erstellung von Administratorkonten oder Systemkonfigurationen ohne Authentifizierung. Angreifer können dies ausnutzen, um Admin-Konten zu erstellen, Systemeinstellungen zu ändern oder die vollständige Kontrolle über die Anwendung zu erlangen (z.B. phpMyAdmin Setup, CloudPanel Admin-Erstellung).</td></tr><tr><td>Unterstützt Command Injection</td><td>Es ist einem Angreifer durch die Eingabe nicht validierter Parameter möglich, auf dem Host-Server einer Webseite beliebige Befehle auszuführen.</td></tr><tr><td>Unterstützt File Inclusion</td><td>Es ist einem Angreifer möglich, schädliche Dateien und Code in eine Webanwendung einzuschleusen.</td></tr></tbody></table>

### HTTP-Header

<table><thead><tr><th width="258.03515625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Fehlender Cache-Control Header</td><td>Der HTTP-Cache-Control-Header gibt Richtlinien für Caching-Mechanismen an und steuert, wie und wie lange Antworten von Browsern und Proxys zwischengespeichert werden. Wenn der Header nicht korrekt gesetzt ist, könnten Angreifer möglicherweise auf im Cache gespeicherte sensible Informationen wie Passwörter oder Kreditkartendaten zugreifen.</td></tr><tr><td>Fehlender Content-Security-Policy Header</td><td>Der Header Content-Security-Policy fehlt, obwohl er vorhanden sein sollte. Er regelt, welche Ressourcen in einer bestimmten Art und Weise im Browser geladen bzw. ausgeführt werden können und welche Quellen vertrauenswürdig sind, wodurch das Ausführen von schädlichem, eingeschleustem Code verhindert wird.</td></tr><tr><td>Fehlender Feature-Policy Header</td><td>Der Header Feature-Policy fehlt, obwohl er vorhanden sein sollte. Er bestimmt, welche Funktionen oder APIs eines Browsers verwendet werden dürfen und welche nicht zulässig sind. Er erhöht die Sicherheit und den Datenschutz, indem die Angriffsfläche minimiert und ungenutzte Funktionen deaktiviert werden.</td></tr><tr><td>Fehlender Permissions-Policy Header</td><td>Die Permissions-Policy legt fest, welche Funktionen oder APIs eines Browsers für eine bestimmte Webseite explizit erlaubt oder verweigert werden.</td></tr><tr><td>Fehlender Referrer-Policy Header</td><td>Der Header Referrer-Policy fehlt, obwohl er vorhanden sein sollte. Er stellt sicher, dass Informationen über die Herkunft eines Website-Besuchers nur unter bestimmten Bedingungen gesendet werden dürfen. Er verhindert so, dass bspw. Passwörter in URLs oder Sitzungs-IDs an Drittanbieter weitergegeben werden. </td></tr><tr><td>Fehlender Strict-Transport-Security Header</td><td>Der Header Strict-Transport-Security fehlt, obwohl er vorhanden sein sollte. Die HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus für HTTPS-Verbindungen, der sowohl vor Aushebelung der Verbindungsverschlüsselung als auch vor Session-Hijacking schützt.</td></tr><tr><td>Fehlender X-Content-Type-Options Header</td><td>Der Header <code>X-Content-Type-Options: nosniff</code> fehlt, obwohl er vorhanden sein sollte. Er verhindert, dass ein Browser das MIME (Multipurpose Internet Mail Extensions)-Datenformat einer Datei errät und einen anderen Inhaltstyp verwendet als den, der vom Server vorgegeben ist.</td></tr><tr><td>Fehlender X-Frame-Options Header</td><td>Der Header X-Frame-Options fehlt, obwohl er vorhanden sein sollte. Er teilt dem Browser mit, ob dieser eine Webseite in einem &#x3C;frame>, &#x3C;iframe> oder &#x3C;object> rendern, also einbetten, darf. Dadurch wird verhindert, dass Angreifer eine Seite in einem unsichtbaren Frame über einer gefälschten Website platzieren, um Besucher zu unbewussten Klicks zu verleiten.</td></tr><tr><td>Fehlender X-XSS-Protection Header</td><td>Der Header X-XSS-Protection fehlt, obwohl er vorhanden sein sollte. Er kann Browsern untersagen eine Webseite zu laden, wenn schädlicher Inline-Code erkannt wird, der auf eine Cross-Site-Scripting (XSS)-Attacke hindeutet.</td></tr><tr><td>Preisgabe von Software (Basic Scan: Headers)</td><td>Der Server-Header beinhaltet Informationen über die Software, die von dem Ursprungsserver verwendet wurde.</td></tr><tr><td>Ungewöhnlicher HTTP Header</td><td>Es wurde ein unbekannter HTTP-Header erkannt, der potenziell Informationen preisgeben kann. Es sollte überprüft werden, ob der unbekannte HTTP-Header wirklich notwendig ist und ob er entfernt werden kann.</td></tr><tr><td>Unsicherer Set-Cookie</td><td>Der Header Set-Cookie lässt zu, dass Cookies vom Server zum Browser ohne Verschlüsselung übertragen werden. Dies ermöglicht XSS-Angriffe und die Übernahme von Benutzer-Sessions.</td></tr><tr><td>Vermeidbarer X-Mod-Pagespeed Header</td><td>Der Header X-Mod-Pagespeed ist aktiviert, obwohl er dies nicht sein sollte, um keine unnötigen Informationen wie die Version des Apache-Moduls oder angewandte Webseiten-Optimierungen preiszugeben.</td></tr><tr><td>Vermeidbarer X-Powered-By Header</td><td>Der Header X-Powered-By ist aktiviert, obwohl er dies nicht sein sollte, um keine unnötigen Informationen über die Standardkonfigurationen des Webservers preiszugeben.</td></tr></tbody></table>

### LDAP (Lightweight Directory Access Protocol)

<table><thead><tr><th width="236.28515625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für Kerberoasting</td><td>Kerberoasting ist eine offline Passwort-Cracking-Technik, die auf Dienstkonten abzielt. Diese Prüfung hat Benutzerkonten mit einem Service Principal Name (SPN) identifiziert, für die keine feingranulare Kennwortrichtlinie angewendet wird. Diese Konten sind wahrscheinlich nur durch die standardmäßige Domänenkennwortrichtlinie geschützt, die möglicherweise schwach ist. Ein Angreifer mit einem beliebigen gültigen Domänenbenutzerkonto kann Diensttickets für diese Konten anfordern und versuchen, deren Passwörter offline zu knacken.</td></tr><tr><td>Eingeschränkte Delegierung aktiviert</td><td>Ein Konto ist für die eingeschränkte Kerberos-Delegierung konfiguriert, wodurch es Benutzer bei einer bestimmten Liste von Diensten (SPNs) auf anderen Computern imitieren kann. Obwohl dies sicherer ist als die uneingeschränkte Delegierung, stellt es immer noch ein erhebliches Risiko dar. Wenn ein Angreifer dieses Konto oder dessen Host kompromittiert, kann er sich lateral zu den erlaubten Diensten als jeder Benutzer bewegen, der sich am kompromittierten System authentifiziert. Das Risiko ist hoch, wenn die Delegierung an sensible Dienste wie CIFS, HOST oder RPC auf hochwertigen Zielen wie Servern oder Domänencontrollern erlaubt ist.</td></tr><tr><td>Erlaubt Unauthenticated Bind</td><td>Schlägt die Authentifizierung als Nutzer bei der Verbindung zu einem LDAP-Verzeichnisdienst fehl, weil das Passwort-Feld leer gelassen wurde, wird keine Warnung ausgegeben und es wird ein anonymer Zugang gewährt. Dies ermöglicht den Zugriff auf Verzeichnisdaten ohne Authentifizierung.</td></tr><tr><td>Erlaubt ungesichertes Simple Bind</td><td>Benutzername und Passwort werden im Klartext über eine unverschlüsselte Verbindung übertragen. Es wird dringend empfohlen, stattdessen verschlüsselte Verbindungen (LDAPS) oder starke Authentifizierung (SASL) zu verwenden.</td></tr><tr><td>Ermöglicht Enumeration von Domain Usern</td><td>Sensible Systeminformationen können mittels Anonymous Bind ausgespäht werden. Diese Informationen können für weitere Angriffe verwendet werden. Zugriff auf Userdaten sollte auf Benutzer mit erhöhten Privilegien beschränkt werden.</td></tr><tr><td>Ermöglicht Enumeration von E-Mailadressen</td><td>Sensible Benutzerdaten können mittels Anonymous Bind ausgespäht werden. Zugriff auf geschützte Informationen sollte auf autorisierte Benutzer beschränkt werden.</td></tr><tr><td>Ermöglicht Enumeration von persönlichen Namen</td><td>Sensible Benutzerdaten können mittels Anonymous Bind ausgespäht werden. Zugriff auf geschützte Informationen sollte auf autorisierte Benutzer beschränkt werden.</td></tr><tr><td>Ermöglicht Enumeration von Postadressen</td><td>Sensible Benutzerdaten können mittels Anonymous Bind ausgespäht werden. Zugriff auf geschützte Informationen sollte auf autorisierte Benutzer beschränkt werden.</td></tr><tr><td>Ermöglicht Enumeration von Telefonnummern</td><td>Sensible Benutzerdaten können mittels Anonymous Bind ausgespäht werden. Zugriff auf geschützte Informationen sollte auf autorisierte Benutzer beschränkt werden.</td></tr><tr><td>Uneingeschränkte Delegierung aktiviert</td><td>Ein Benutzer- oder Computerkonto ist für die uneingeschränkte Kerberos-Delegierung konfiguriert. Dies ist eine hoch privilegierte und gefährliche Einstellung. Wenn ein Angreifer einen Host mit dieser Konfiguration kompromittiert, kann er Kerberos-Tickets von jedem Benutzer abfangen, der sich bei ihm authentifiziert, einschließlich Domänen-Administratoren. Dies ermöglicht es dem Angreifer, diese Benutzer zu imitieren und kann zu einer vollständigen Kompromittierung der Domäne führen.</td></tr></tbody></table>

### LDAP mit Angabe eines Auth-Providers

{% hint style="warning" %}
**Bitte beachte**: Diese Checks werden nur durchgeführt, wenn du in der Enginsight Plattform unter **Penetrationstests** → **Management** → [Auth-Provider](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/penetrationstests/management/auth-provider) einen entsprechenden Auth-Provider für LDAP erstellt hast.
{% endhint %}

<table><thead><tr><th width="251.10546875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>AD Benutzer mit Gastzugang</td><td>Im Active Directory existieren Benutzer, die kein Passwort benötigen.</td></tr><tr><td>AD Benutzer mit ungesetzten Passwörtern</td><td>Im Active Directory existieren Benutzer, deren Passwörter bisher nicht gesetzt wurden.</td></tr><tr><td>AD Benutzer mit veralteten Passwörtern</td><td>Im Active Directory existieren Benutzer, deren Passwörter lange nicht geändert wurden.</td></tr><tr><td>AD Benutzer ohne Passwortverfall</td><td>Im Active Directory existieren Benutzer, deren Passwörter niemals ablaufen.</td></tr></tbody></table>

### mDNS (Multicast DNS)

<table><thead><tr><th width="251.10546875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Preisgabe von Hostnames über mDNS</td><td>Aktivierte Multicast DNS (mDNS) Funktionalitäten können missbraucht werden, um Informationen auszuspähen und Angriffe vorzubereiten. Prüfe, ob mDNS benötigt wird, deaktiviere ihn gegebenenfalls oder stelle sicher, dass er nur für vertrauenswürdige Clients erreichbar ist.</td></tr><tr><td>Remote mDNS Erkennung</td><td>Das Zielsystem antwortet auf Multicast DNS (mDNS) Anfragen auf UDP Port 5353. Wenn das Ziel aus dem Internet erreichbar ist, kann dies für DDoS-Reflection-Angriffe gegen IT-Systeme Dritter verwendet werden. Zusätzlich lassen sich Information über das Zielsystem ausspähen.</td></tr></tbody></table>

### MongoDB

<table><thead><tr><th width="267.1328125">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für MongoBleed (CVE-2025-14847)</td><td>Eine verwundbare Version der MongoDB wird verwendet, die unauthentifizierten Angreifern ermöglicht, sensible Daten im Arbeitsspeicher des Servers zu offenbaren. Ein Fehler in der zlib-Kompression erlaubt Angreifern potenziell Informationen wie Credentials, Tokens, Zugangsschlüssel auszuspähen.</td></tr><tr><td>Erlaubt das Löschen von Sammlungen</td><td>Nicht authentifizierte Benutzer können Dokument-Sammlungen löschen. Das Löschen von Sammlungen sollte nur entsprechend authentifizierten Nutzern erlaubt sein, um Datenverlust zu verhindern.</td></tr><tr><td>Erlaubt Hinzufügen von Sammlungen</td><td>Nicht authentifizierte Benutzer können Dokument-Sammlungen hinzufügen. Das Hinzufügen von Sammlungen sollte nur entsprechend authentifizierten Nutzern erlaubt sein, um das Einschleusen schädlicher Dokumente zu verhindern.</td></tr><tr><td>Erlaubt Zugriff auf Admin-DB</td><td>Benutzer, die keine Administratoren sind, haben Zugang zur Admin-Sammlung, deren Hauptzweck das Aufbewahren von System-Dokumenten sowie Authentifizierungs- und Autorisierungsdaten (wie Benutzernamen und Passwörter) ist. Auf diese sensiblen Informationen sollte nur der Administrator Zugriff haben.</td></tr><tr><td>Erlaubt Zugriff auf die Config-DB</td><td>Benutzer, die keine Administratoren sind, haben Zugang zur Config-Sammlung, wo Daten zur Verwaltung und zum Zugriffsmanagement der Datenbank liegen. Auf diese Daten sollte kein Zugriff möglich sein.</td></tr><tr><td>Erlaubt Zugriff auf Lokale DB</td><td>Benutzer, die keine Administratoren sind, haben Zugang zur Local-Sammlung, wo Daten zur Verwaltung und zum Zugriffsmanagement der Datenbank liegen. Auf diese Daten sollte kein Zugriff möglich sein.</td></tr><tr><td>Ermöglicht anonyme Anmeldung</td><td>Wenn eine MongoDB erstellt wird, sind keine Authentifizierungs-Mechanismen aktiv und der Nutzer hat alle Rechte. Um die Sicherheit der Datenbank zu erhöhen, sollte ein anonymer Zugang deaktiviert sein.</td></tr><tr><td>Ermöglicht den Zugriff auf verschiedene DBs</td><td>In Datenbank-Sammlungen, die nicht nicht zu den Standard-Sammlungen (Admin/Local/Config) gehören, liegen Daten zur Verwaltung und zum Zugriffsmanagement der Datenbank. Auf sie sollte kein Zugriff möglich sein.</td></tr></tbody></table>

### MySQL

<table><thead><tr><th width="282.8515625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anonyme Verbindung vom Root-Benutzer</td><td>Eine nicht passwortgeschützte Verbindung als Administrator (mit Root-Rechten) ist möglich.</td></tr><tr><td>Anonymer Benutzer gefunden</td><td>Beim Einrichten der MySQL-Instanz wird ein anonymer Benutzer erstellt, der es jedem ermöglicht, sich bei der Datenbank anzumelden, ohne ein Benutzerkonto eingerichtet zu haben. Er ist nur für Testzwecke gedacht und sollte vor der Produktivsetzung entfernt werden.</td></tr><tr><td>Benutzer mit Fernzugriff von einem beliebigen Host gefunden</td><td>Standardmäßig ist ein öffentlicher Fernzugriff auf MySQL aus Sicherheitsgründen deaktiviert. Ist ein Fernzugriff aktiviert, sollte dieser auf nur bestimmte IP-Adressen eingeschränkt werden.</td></tr><tr><td>Benutzer ohne Passwort gefunden</td><td>Für jeden Benutzer der MySQL-Datenbank sollte ein sicheres Passwort festgelegt werden.</td></tr><tr><td>Möglichkeit Benutzer-Privilegien zu ändern</td><td>Die Rolle von Nutzern kann geändert werden, zum Beispiel zu einem Nutzer mit Administrator-Rechten. So kann eigentlich nicht berechtigten Benutzern ein Zugriff auf die MySQL-Datenbank ermöglicht werden.</td></tr><tr><td>Möglichkeit neuen Benutzer zu erstellen</td><td>Die MySQL-Datenbank sollte so konfiguriert sein, dass es Unbefugten nicht möglich ist, einen neuen Benutzer anzulegen.</td></tr><tr><td>Test-DB gefunden</td><td>Einige MySQL-Server erstellen bei der Installation eine Datenbank mit dem Namen <em>test</em>, die für alle Benutzer zugänglich ist. Diese Einstellung wird auf alle Datenbanken, deren Bezeichnung mit <em>test</em>_ beginnt, übertragen. Die Test-Datenbank sollte daher prinzipiell entfernt werden.</td></tr><tr><td>Zugriff performance_schema DB</td><td>Das MySQL-Performance-Schema ist eine Funktion zur Überwachung von MySQL-Ausführungen. Diese Informationen sollten nicht öffentlich zugänglich sein.</td></tr></tbody></table>

### Port-Scan

<table><thead><tr><th width="265.8984375">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Bind Shell Erkennung</td><td>Eine Bindshell Backdoor wurde auf dem System erkannt. Dies kann von Angreifern genutzt werden, um beliebige Befehle auszuführen. Das System sollte als vollständig kompromittiert betrachtet werden.</td></tr><tr><td>Preisgabe von Software (Basic Scan)</td><td>Die Möglichkeit des Zugriffs auf Versionsnummern sollte eingeschränkt werden, um potentiellen Angreifern keine unnötigen Informationen zu liefern.</td></tr></tbody></table>

### RDP (Remote Desktop Protocol)

<table><thead><tr><th width="265.8984375">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Fehlende RDP Network Level Authentication</td><td>Der Anmeldebildschirm ist erreichbar, ohne dass auf Netzwerkebene eine Authentifizierung notwendig ist. Dies ermöglicht unautorisierten Zugriff und Denial-of-Service-Angriffe.</td></tr></tbody></table>

### SMB (Server Message Block)

{% hint style="info" %}
Diese Checks betrifft die Nutzung des SMB-Protokolls über Microsoft-DS (Microsoft Directory Service) und NetBIOS-SSN (NetBIOS Session Service), wobei NetBIOS-SSN momentan nur für Linux- und nicht für Windows-Systeme unterstützt wird. &#x20;
{% endhint %}

<table><thead><tr><th width="251.10546875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für Cisco SMB-Sicherheitslücke 'WEBEXEC'</td><td>Die WebExec-Schwachstelle ist eine Sicherheitslücke, die eine Remote-Codeausführung auf Windows-Systemen über den Windows-Verwaltungsinstrumentation (WMI)-Dienst ermöglicht.</td></tr><tr><td>Anfällig für EternalBlue (CVE-2017-0144)</td><td>Das Microsoft Security Bulletin MS17-010 behebt eine kritische Schwachstelle im Server Message Block (SMB)-Protokoll unter Windows, bekannt als EternalBlue, die eine Remote-Codeausführung ermöglichen könnte.</td></tr><tr><td>Anfällig für SMB 'Conficker-Worm Malware'</td><td>Der Conficker-Wurm nutzt eine Schwachstelle im Server Message Block (SMB)-Protokoll aus, um sich schnell über Netzwerke zu verbreiten, indem er Computer mit Windows-Betriebssystemen infiziert.</td></tr><tr><td>Anfällig für SMB-Sicherheitslücke 'CVE-2009-3103'</td><td>Die SMB-Schwachstelle CVE-2009-3103 ermöglicht es Angreifern, über ein manipuliertes SMB-Paket auf Systemen mit bestimmten Windows-Versionen beliebigen Code auszuführen oder einen Denial-of-Service (DoS) zu verursachen.</td></tr><tr><td>Anfällig für SMB-Sicherheitslücke 'MS06-025'</td><td>Das Microsoft Security Bulletin MS06-025 behebt eine Schwachstelle im Windows-Serverdienst, die eine Remote-Codeausführung ermöglichen könnte. Die Ausnutzung dieser Schwachstelle erfolgt durch das Senden einer speziell manipulierten RPC-Anfrage an ein anfälliges System.</td></tr><tr><td>Anfällig für SMB-Sicherheitslücke 'MS07-029'</td><td>Das Microsoft Security Bulletin MS07-029 behebt eine Schwachstelle im Windows Universal Plug and Play (UPnP)-Dienst, die eine Remote-Codeausführung ermöglichen könnte.</td></tr><tr><td>Anfällig für SMB-Sicherheitslücke 'MS08-067'</td><td>Das Microsoft Security Bulletin MS08-067 behebt eine kritische Schwachstelle im Serverdienst unter Windows, die eine Remote-Codeausführung ermöglichen könnte.</td></tr><tr><td>Anfällig für SMB-Sicherheitslücke 'REGSVC-DOS'</td><td>Die regsvc-dos-Schwachstelle ist ein Denial-of-Service (DoS)-Angriff, der eine Schwachstelle im Remote-Registrierungsdienst unter Windows ausnutzt.</td></tr><tr><td>Anfällig für Zerologon</td><td>Die Netlogon-Protokoll-Implementierung in Windows Domain Controllern ist anfällig für Zerologon, wodurch Angreifer sich als beliebiger Computer, einschließlich des Domain Controllers selbst, ausgeben können. Dies kann zu einer Übernahme der Domäne oder zur Erhöhung von Berechtigungen führen.</td></tr><tr><td>Erlaubt Gastzugriff</td><td>Bei fehlerhaftem Login wird automatisch ein Gastzugriff erteilt, der möglicherweise Zugriffsrechte auf sensible Daten besitzt.</td></tr><tr><td>Erlaubt Lesezugriff</td><td>Ein Lesezugriff auf freigegebene Ordner ist via SMB möglich.</td></tr><tr><td>Erlaubt Schreibzugriff</td><td>Ein Schreibzugriff auf freigegebene Ordner, die nicht standardmäßig eingestellt sind, ist via SMB möglich.</td></tr><tr><td>SMB Signierung nicht verpflichtend</td><td>Signierung ist nicht verpflichtend auf dem SMB Server. Dies kann von Angreifern für Man-in-the-Middle Angriffe ausgenutzt werden.</td></tr><tr><td>Unterstützt SMB 3.1.1 und Komprimierung (SMBGhost CVE-2020-0796)</td><td>Das Gerät ist anfällig für eine Remote Code Execution im Microsoft SMB 3.1.1 Protokoll. Dies betrifft Windows Versionen 1903 und 1909. Die Sicherheitslücke wurde nicht direkt geprüft, sondern deren Grundvoraussetzungen SMB 3.1.1 und aktivierte Komprimierung validiert.</td></tr><tr><td>Unterstützt SMBv1</td><td>Die Version 1.0 des Server Message Block (SMB) Protokolls ist veraltet und sollte nicht länger verwendet werden.</td></tr><tr><td>Vorhandene SMB Network Shares</td><td>Es existiert eine Netzwerk-Freigabe, die nicht unter die Standard-Freigaben fällt.</td></tr></tbody></table>

### SMTP (Simple Mail Transfer Protocol)

<table><thead><tr><th width="301.5703125">Titel</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ermöglicht Benutzerenumeration mittels EXPN</td><td>Der SMTP-Befehl EXPN (Expand) gibt eine Liste von Alias-Adressen mit dazugehörigen Zielen aus. Er kann missbraucht werden, um valide Benutzernamen auszuspähen oder E-Mail-Adressen für die Zusendung von Spam-Nachrichten zu sammeln.</td></tr><tr><td>Ermöglicht Benutzerenumeration mittels VRFY</td><td>Der SMTP-Befehl VRFY (Verify) ermöglicht es zu überprüfen, ob eine E-Mail-Adresse vorhanden ist. Er kann missbraucht werden, um valide Benutzernamen auszuspähen oder E-Mail-Adressen für die Zusendung von Spam-Nachrichten zu sammeln.</td></tr><tr><td>Ermöglicht Versenden von externen E-Mails ohne Authentifizierung</td><td>Nicht authentifizierten Benutzern wird erlaubt, über den Mail-Relay-Server von externen E-Mail-Adressen Nachrichten an externe E-Mail-Adressen zu versenden. Der Mailserver lässt sich daher für Phishing-Angriffe oder das Versenden von Spam-Nachrichten missbrauchen.</td></tr><tr><td>Ermöglicht Versenden von internen E-Mails ohne Authentifizierung</td><td>Nicht authentifizierten Benutzern wird erlaubt, über den Mail-Relay-Server von internen E-Mail-Adressen Nachrichten an interne E-Mail-Adressen zu versenden Der Mailserver lässt sich daher für Identitätsfälschung (Spoofing) missbrauchen.</td></tr><tr><td>Keine Unterstützung für Verschlüsselung (StartTLS)</td><td>Der SMTP Server bietet keine Möglichkeit eine unsichere Verbindung nachträglich zu verschlüsseln. Jede Kommunikation ist daher unsicher und anfällig für passives Mitlesen.</td></tr></tbody></table>

### SNMP (Simple Network Management Protocol) v1 & SNMP v2

<table><thead><tr><th width="241.4453125">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für GETBULK Reflection DDoS</td><td>Der SNMP-Dienst antwortet mit einer ungewöhnlich großen Menge an Bytes auf eine GETBULK-Anfrage mit hohem "max-repetitions" Wert. Dies kann für einen "Reflected DDoS"-Angriff verwendet werden.</td></tr><tr><td>Erlaubt Lesezugriff</td><td>Ein Lesezugriff auf Object Identifier (OID) ist via SNMP möglich.</td></tr><tr><td>Erlaubt Schreibzugriff</td><td>Ein Schreibzugriff auf Object Identifier (OID) ist via SNMP möglich.</td></tr><tr><td>Preisgabe von Betriebssystem (Deep Scan)</td><td>Die Version des verwendeten Betriebssystems hilft Hackern bei der Auswahl geeigneter Angriffsvektoren.</td></tr><tr><td>Preisgabe von Software (Deep Scan)</td><td>Ein Zugriff auf die Liste installierter Pakete ist über SNMP möglich. Diese sensible Information kann genutzt werden, um Angriffsmöglichkeiten auszuloten.</td></tr><tr><td>Verwendet gewöhnlichen Community String</td><td>Für SNMP werden ein oder mehrere Community Strings zur Nutzerauthentifizierung verwendet, die häufig verwendet werden und daher besonders unsicher sind.</td></tr></tbody></table>

### SSH (Secure Shell)

<table><thead><tr><th width="272.28515625">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anfällig für DHEater (CVE-2002-20001)</td><td>Die Schwachstelle im Diffie-Hellman Schlüsselaustauschprotokoll ermöglicht Angreifern das Auslösen ressourcenintensiver Berechnungen.</td></tr><tr><td>Anfällig für Terrapin (CVE-2023-48795)</td><td>Das Zielsystem ist anfällig für die Terrapin Schwachstelle im SSH Protokoll. Angreifer können bei einem Man-In-The-Middle Angriff die Verbindungssicherheit reduzieren.</td></tr><tr><td>Keine Unterstützung für SSH-Authentifizierung mit öffentlichem Schlüssel</td><td>Der Client sollte sich gegenüber dem Server mittels eines öffentlichen Schlüssels (Public Key) authentifizieren müssen, da Passwörter unsicher sein können und somit für Brute-Force-Angriffe anfällig sind.</td></tr><tr><td>Unsichere Mac Algorithmen</td><td>Der Message Authentication Code (MAC) dient dazu, Gewissheit über den Ursprung von Daten zu erhalten und sie auf Integrität zu überprüfen. Mittels Keyed-Hash Message Authentication Code (HMAC) wird diese Überprüfung abgesichert. Dabei sollte ein sicheres Verfahren zum Einsatz kommen.</td></tr><tr><td>Unsichere Schlüsselaustausch-Algorithmen</td><td>Im Rahmen des SSH-Verbindungsaufbaus findet ein Schlüsselaustausch (Key Exchange) statt. Der gemeinsame Sitzungsschlüssel wird für die Authentifizierung und Verschlüsselung der Sitzung genutzt. Wird eine unsichere Schlüsseltausch-Methode verwendet, ist die Absicherung der Verbindung gefährdet.</td></tr><tr><td>Unsichere Server-Host-Schlüsselalgorithmen</td><td>Im Rahmen des SSH-Verbindungsaufbaus findet ein Schlüsselaustausch (Key Exchange) statt. Währenddessen einigen sich Client und Server auf einen gemeinsamen Verschlüsselungs-Schlüssel. Dabei sollte ein sicheres Verschlüsselungsverfahren gewählt werden.</td></tr><tr><td>Unsichere SSH-Version</td><td>Im Jahr 2006 wurde SSH-1 durch eine überarbeitete Version des Netzwerkprotokolls (SSH-2) abgelöst. SSH-1 gilt aufgrund kryptografischer Schwächen als nicht mehr sicher und sollte daher nicht verwendet werden.</td></tr><tr><td>Unsichere Verschlüsselungsalgorithmen</td><td>Im Rahmen des SSH-Verbindungsaufbaus findet ein Schlüsselaustausch (Key Exchange) statt. Währenddessen einigen sich Client und Server auf einen gemeinsamen Verschlüsselungs-Algorithmus. Dabei sollte ein sicheres Verschlüsselungsverfahren gewählt werden.</td></tr><tr><td>Unsicherer öffentlicher SSH-Schlüssel</td><td>Der Server authentifiziert sich gegenüber dem Client. Exchange-Nachrichten des Servers erhalten einen öffentlichen Schlüssel (Public Key), den der Client nutzen kann, um die Authentizität zu prüfen. Dabei sollte ein sicheres Verfahren zum Einsatz kommen.</td></tr><tr><td>Unterstützt SSH-Passwort-Authentifizierung</td><td>Eine auf asymmetrischen Schlüsseln basierende Authentifizierung ist sicherer als die Nutzung eines Passworts. Deshalb sollte die Option einer Authentifizierung via Passwort in der Regel deaktiviert sein.</td></tr></tbody></table>

### SSL/TLS (Secure Sockets Layer/Transport Layer Security)

<table><thead><tr><th width="272.79296875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Abgelaufenes Zertifikat</td><td>Das verwendete SSL/TLS-Zertifikat ist abgelaufen und damit ungültig. Es können keine sicheren Transaktionen mehr durchgeführt werden.</td></tr><tr><td>Anfällig für CCS Injection (CVE-2014-0224)</td><td>Der Server akzeptiert ChangeCipherSpec-Nachrichten, bevor der Schlüsselaustausch abgeschlossen ist. Dies ermöglicht einem Man-in-the-Middle-Angreifer, die Verwendung schwacher Schlüssel zu erzwingen und den Datenverkehr zu entschlüsseln oder zu verändern.</td></tr><tr><td>Anfällig für DHEater (CVE-2002-20001)</td><td>Die Schwachstelle im Diffie-Hellman Schlüsselaustauschprotokoll ermöglicht Angreifern das Auslösen ressourcenintensiver Berechnungen.</td></tr><tr><td>Anfällig für DROWN</td><td>Der Webserver verwendet das veraltete Protokoll SSLv2. Dadurch kann unter anderem aufgezeichneter TLS-Datenverkehr abgegriffen werden.</td></tr><tr><td>Anfällig für FREAK</td><td>Bei einer FREAK-Attacke werden die Kommunikationspartner dazu gebracht, sich auf eine unsichere Verschlüsselungsmethode zu einigen, obwohl sichere Verfahren zu Verfügung stehen. So können Daten leicht abgefangen und manipuliert werden.</td></tr><tr><td>Anfällig für Heartbleed</td><td>Aufgrund eines Programmfehlers in OpenSSL lässt sich der Server manipulieren, sodass er sensible Informationen preisgibt.</td></tr><tr><td>Anfällig für Logjam Attacken</td><td>Indem eine Schwachstelle im Diffie-Hellman-Schlüsselaustausch ausgenutzt wird, kommen Angreifer an die geheimen Schlüssel.</td></tr><tr><td>Anfällig für NULL Pointer Dereference (CVE-2014-3470)</td><td>Durch das Versenden eines bösartigen Zertifikats kann ein Angreifer einen Denial-of-Service-Zustand verursachen.</td></tr><tr><td>Anfällig für NULL Pointer Dereference (CVE-2014-3510)</td><td>Durch das Versenden eines bösartigen Zertifikats kann ein Angreifer einen Denial-of-Service-Zustand verursachen.</td></tr><tr><td>Anfällig für ROBOT (Return of Bleichenbacher's Oracle Threat)</td><td>Der Server ist anfällig für ROBOT, wodurch ein Angreifer RSA-Entschlüsselungs- und Signieroperationen mit dem privaten Schlüssel des Servers durchführen kann, indem ein Padding-Oracle im TLS-Handshake ausgenutzt wird.</td></tr><tr><td>Anfällig für SLOTH Attacke</td><td>Schwache Hash-Funktionen (MD5, SHA-1) erlauben eine SLOTH-Attacke. Dies kann zu Identitätsdiebstahl (Impersonation), dem Abfangen von Anmeldedaten und dem Schwächen der Verschlüsselung führen.</td></tr><tr><td>Anfällig für Sweet32 Attacken</td><td>Die Stream-Chiffre RC4 macht die Verbindung anfällig für Sweet32-Attacken. Durch das Abfangen großer Datenmengen in einer langen Sitzung kann ein Angreifer Kollisionen erzeugen, um verschlüsselte Daten, z.B. Sitzungs-Cookies, zu entschlüsseln und HTTPS-Verbindungen zu übernehmen.</td></tr><tr><td>Anfällig für Ticketbleed (CVE-2016-9244)</td><td>Der Server gibt über TLS-Session-Tickets bis zu 31 Bytes nicht initialisierten Speichers preis. Dies kann sensible Daten wie Sitzungs-IDs, Authentifizierungsdaten oder andere Geheimnisse aus dem Serverspeicher offenlegen.</td></tr><tr><td>Anfällig nach Maßgabe der Datenschutzgrundverordnung (DSGVO)</td><td>Die SSL/TLS-Verschlüsselung widerspricht dem aktuellen Stand der Technik und verstößt daher gegen Art. 32 DSVGO.</td></tr><tr><td>Anfällig nach Maßgabe des BSI (Bundesamt für Sicherheit in der Informationstechnik)</td><td>Die SSL/TLS-Verschlüsselung entspricht nicht den Maßgaben des BSI.</td></tr><tr><td>Fehlende TLS_FALLBACK_SCSV Unterstützung</td><td>Der Server unterstützt kein TLS_FALLBACK_SCSV (RFC 7507), das vor Protokoll-Downgrade-Angriffen schützt. Ohne diesen Mechanismus kann ein Angreifer die Verwendung älterer, schwächerer TLS-Versionen erzwingen.</td></tr><tr><td>Fehlende Verschlüsselung</td><td>Das Zielsystem unterstützt keine Verschlüsselung mittels SSL/TLS oder StartTLS. Sämtlicher Datenverkehr zwischen Client und Server kann daher ausgespäht oder manipuliert werden.</td></tr><tr><td>Fehlender Common Name in Subject Alternative Names</td><td>Der Common Name ist nicht in den Subjekt Alternative Names enthalten, weshalb die Validierung des Zertifikats blockiert wird.</td></tr><tr><td>Keine Unterstützung für Authenticated Encryption (AEAD) Chiffren</td><td><p>Der AEAD-Verschlüsselungsstandard wird empfohlen, da er</p><p>die Vertraulichkeit (Unlesbarkeit) und Integrität (Unveränderbarkeit) einer Nachricht sicherstellt.</p></td></tr><tr><td>Keine Unterstützung für Perfect Forward Secrecy (PFS)</td><td>Die Unterstützung von PFS wird empfohlen. Es stellt sicher, dass der jeweils neu ausgehandelte Sitzungsschlüssel nicht aus dem Langzeitschlüssel rekonstruiert werden kann.</td></tr><tr><td>Keine Unterstützung für Secure Renegotiation</td><td>Der Server ist nicht in der Lage, eine sichere Neuaushandlung der SSL/TLS-Verbindung zu initiieren. Eine unsichere Neuaushandlung macht die Verbindung anfällig für Man-in-the-Middle-Angriffe, sodass z.B. bestehende verschlüsselte Sitzungen manipuliert werden können.</td></tr><tr><td>Schwacher Diffie-Hellman Parameter</td><td>Ein schwacher Diffie-Hellman Parameter macht den Schlüsseltausch anfällig für Attacken.</td></tr><tr><td>Ungültiger Hostname</td><td>Das Zertifikat enthält nicht den Hostnamen des Zielsystems.</td></tr><tr><td>Ungültiges Zertifikat</td><td>Das verwendete SSL/TLS-Zertifikat ist ungültig und sollte nicht mehr verwendet werden.</td></tr><tr><td>Unsicheres SSL/TLS Protokoll (SSLv2)</td><td>SSLv2 ist veraltet und wird nicht mehr als sicher angesehen.</td></tr><tr><td>Unsicheres SSL/TLS Protokoll (SSLv3</td><td>SSLv3 ist veraltet und wird nicht mehr als sicher angesehen.</td></tr><tr><td>Unsicheres SSL/TLS Protokoll (TLSv1.1)</td><td>TLSv1.1 ist veraltet und wird nicht mehr als sicher angesehen.</td></tr><tr><td>Unsicheres SSL/TLS Protokoll (TLSv1)</td><td>TLSv1 ist veraltet und wird nicht mehr als sicher angesehen.</td></tr><tr><td>Unterstützt anonyme Chiffren</td><td>Anonyme Chiffren sind unsicher und sollten nicht verwendet werden.</td></tr><tr><td>Unterstützt Chiffren anfällig für BEAST</td><td>Chiffren, die unsichere kryptographischer Verfahren beinhalten, sollten nicht angeboten werden.</td></tr><tr><td>Unterstützt client-initiierte SSL/TLS Renegotiation</td><td>Clients sollte es nicht erlaubt sein, eine Neuaushandlung der SSL/TLS-Verbindung zu initiieren. Diese Möglichkeit kann ausgenutzt werden, um den Server absichtlich zu überlasten und eine Denial of Service-Attacke (DoS) auszuführen.</td></tr><tr><td>Unterstützt für POODLE-Attacken anfällige Chiffren</td><td>POODLE-Attacken nutzen eine Sicherheitslücke in SSL 3.0, sodass verschlüsselte Informationen einer SSL3.0-Verbindung offen gelegt werden können.</td></tr><tr><td>Unterstützt MD5 Chiffren</td><td>MD5 gilt nicht mehr als ausreichend sicher und sollte daher nicht verwendet werden.</td></tr><tr><td>Unterstützt nicht das neueste Protokoll (TLSv1.3)</td><td>Das neueste und sicherste Protokoll TLS 1.3 wird nicht unterstützt.</td></tr><tr><td>Unterstützt Null-Chiffren-Verschlüsselung</td><td>Eine Null-Chiffre bedeutet, dass überhaupt keine Verschlüsselung verwendet wird. Dies ist außerhalb von Testzwecken niemals zu empfehlen.</td></tr><tr><td>Unterstützt RC4 Chiffren</td><td>RC4 gilt nicht mehr als ausreichend sicher und sollte daher nicht verwendet werden.</td></tr><tr><td>Unterstützt schwache Chiffre (Algorithmus)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache Chiffre (Bits &#x3C; 128)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache Chiffre (Bits &#x3C; 96)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache Chiffre (CBC, CCM, CAMELLIA, SEED, ARIA, DSS, TLS_RSA)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache Chiffre (RC4, RC2, MD5, EXPORT, NULL, Bits &#x3C; 96)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache Chiffre (SHA1, DES, Bits &#x3C; 128, ECDH Bits &#x3C; 128, DH Bits 2048)</td><td>SSL/TLS-Chiffren legen fest, mit welchen Verschlüsselungsalgorithmen Schlüssel getauscht werden und wie die Kommunikation abgesichert wird. Werden unsichere SSL/TLS-Chiffren angeboten, ist die hergestellte Verbindung nicht mehr sicher.</td></tr><tr><td>Unterstützt schwache SSL/TLS Handshake Parameter</td><td>Bei der Erstellung und Verifikation von Signaturen während des TLS-Handshakes wird ein unsicherer Signaturalgorithmus und/oder eine unsichere Hash-Funktion verwendet.</td></tr><tr><td>Unterstützt SSL/TLS Kompression</td><td>Von der Verwendung von SSL/TLS-Kompression, einer Funktion zur Reduzierung der Datenmenge vor der Verschlüsselung, wird abgeraten, da sie SSL/TLS angreifbar macht (insbesondere für CRIME, Compression Ratio Info-Leak Made Easy).</td></tr><tr><td>Verwendet bekannte Diffie-Hellman Primzahl</td><td>Die Verwendung einer unsicheren Diffie-Hellman-Primzahl gefährdet die Verschlüsselung.</td></tr><tr><td>Zertifikat widerrufen</td><td>Das verwendete Zertifikat wurde widerrufen und sollte nicht mehr verwendet warden.</td></tr></tbody></table>

### SSL/TLS nach Checkliste des BSI

<table><thead><tr><th width="238.13671875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>CA-Zertifikate enthalten keine korrekt konfigurierte, kritische "Key Usage" Extension</td><td>Alle CA-Zertifikate sollten eine als kritisch markierte „Key Usage“-Extension mit den gesetzten Bits "keyCertSign" und "cRLSign" enthalten. (Bei Verwendung von qualifizierten Webseitenzertifikaten bzw. Extended Validation-Zertifikaten automatisch erfüllt.)</td></tr><tr><td>CA-Zertifikate enthalten keine kritische "Basic Constraints" Extension</td><td>Alle CA-Zertifikate sollten eine als kritisch markierte "Basic Constraints"-Extension enthalten. (Bei Verwendung von qualifizierten Webseitenzertifikaten bzw. Extended Validation-Zertifikaten automatisch erfüllt.)</td></tr><tr><td>CA-Zertifikate enthalten Wildcards</td><td>Keines der CA-Zertifikate in der Zertifikatskette sollte Wildcards im "Subject" oder "SubjectAltName" enthalten.</td></tr><tr><td>Client-initiierte Session Renegotiation wird unterstützt</td><td>Client-initiierte Session Renegotiation sollte deaktiviert sein, um Denial-of-Service Angriffe zu verhindern.</td></tr><tr><td>Extended KeyUsage Extension ist fehlerhaft konfiguriert</td><td>Das Server-Zertifikat sollte eine "Extended Key Usage"-Extension mit dem Eintrag "id-kp-serverAuth" enthalten. (Bei Verwendung eines qualifizierten Webseitenzertifikats bzw. Extended Validation-Zertifikats automatisch erfüllt.)</td></tr><tr><td>Fehlende Informationen zur Rückrufprüfung des Zertifikats</td><td>Das Server-Zertifikat sollte Information zur Rückrufprüfung enthalten, d.h. einen "CRLDistributionPoint" oder eine "AuthorityInfoAccess" (Bei der Verwendung eines qualifizierten Webseitenzertifikats bzw. Extended Validation-Zertifikats automatisch erfüllt).</td></tr><tr><td>Fehlende Informationen zur Rückrufprüfung in untergeordneten CA-Zertifikaten</td><td>Alle untergeordneten CA-Zertifikate der Zertifikatskette (d.h. CA-Zertifikate außer dem Root-Zertifikat) sollten Information zur Rückrufprüfung enthalten ("CRLDistributionPoint" oder "AuthorityInfoAccess"). (Bei Verwendung von qualifizierten Webseitenzertifikaten bzw. Extended Validation-Zertifikaten automatisch erfüllt.)</td></tr><tr><td>Fehlerhafte Priorisierung der TLS 1.2 Chiffren</td><td>Die Priorisierung der Cipher Suites für TLS 1.2 sollte korrekt sein, d.h. Cipher Suites mit größerem Prioritätswert gemäß den Tabellen aus Kapitel 3 werden mit höherer Priorität eingesetzt.</td></tr><tr><td>Heartbeat Extension wird unterstützt</td><td>Die Heartbeat-Extension sollte deaktiviert sein, um Angriffe wie Heartbleed zu vermeiden.</td></tr><tr><td>Keine Unterstützung für Encrypt-then-MAC Extension</td><td>Es wird empfohlen die "Encrypt-then-MAC"-Extension zu aktivieren, um Blockchiffren-Angriffe wie Lucky 13 zu verhindern.</td></tr><tr><td>Keine Unterstützung für Extended-Master-Secret-Extension</td><td>Es wird empfohlen die "Extended-Master-Secret-Extension" zu aktivieren, um Anfälligkeit für Triple-Handshake-Angriffe zu reduzieren.</td></tr><tr><td>Keine Unterstützung für OCSP-Stapling</td><td>Es wird empfohlen, OCSP-Stapling zu aktivieren, um Protokollabbrüche und Latenz zu verringern.</td></tr><tr><td>Keine Unterstützung für verpflichtende TLS 1.2 Chiffren</td><td><p>Die verpflichtend zu unterstützenden Cipher Suites für TLS 1.2 werden unterstützt. </p><p>Server mit EC-Public Key:</p><ul><li>TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256</li><li>TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256</li></ul><p>Server mit RSA-Public Key:</p><ul><li>TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256</li><li>TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256</li></ul></td></tr><tr><td>Keine Unterstützung von verpflichtenden TLS-Versionen</td><td>Die verpflichtend zu unterstützenden TLS-Versionen sind: TLS 1.2</td></tr><tr><td>Keine Verwendung eines Extended-Validation-Zertifikat</td><td>Es wird empfohlen, dass das Server-Zertifikat ein qualifiziertes Webseiten-Zertifikat gemäß eIDAS-VO oder ein Extended-Validation-Zertifikat ist.</td></tr><tr><td>KeyUsage Extension ist fehlerhaft konfiguriert</td><td><p>Das Server-Zertifikat sollte eine "KeyUsage"-Extension enthalten. Folgende Bits sollten gesetzt sein:</p><ul><li>"digitalSignature": JA</li><li>"keyCertSign": NEIN (bei Verwendung eines qualifizierten Webseitenzertifikats bzw. Extended Validation-Zertifikats automatisch erfüllt)</li><li>"cRLSign": NEIN (Bei Verwendung eines qualifizierten Webseitenzertifikats bzw. Extended Validation-Zertifikats automatisch erfüllt)</li></ul></td></tr><tr><td>Kryptografisch unsicherer Zertifikatsschlüssel</td><td><p>Der Schlüssel im Server-Zertifikat sollte den kryptographischen Mindestanforderungen entsprechen:</p><ul><li>RSA-Schlüssel: Mindestens 3072 Bitlänge</li><li><p>ECDSA-Schlüssel: Es wird eine der folgenden Kurven verwendet:</p><ul><li>brainpoolP256r1</li><li>brainpoolP384r1</li><li>brainpoolP512r1</li><li>secp256r1</li><li>secp384r1</li><li>secp521r1</li></ul></li></ul></td></tr><tr><td>Schlüssel der CA-Zertifikate entsprechen nicht den Mindestanforderungen</td><td><p>Alle Schlüssel der CA-Zertifikate der gesamten Zertifikatskette sollten den Anforderungen entsprechen:</p><ul><li>RSA-Schlüssel: Mindestens 3072 Bitlänge</li><li><p>ECDSA-Schlüssel: Es wird eine der folgenden Kurven verwendet:</p><ul><li>brainpoolP256r1</li><li>brainpoolP384r1</li><li>brainpoolP512r1</li><li>secp256r1</li><li>secp384r1</li><li>secp521r1</li></ul></li></ul></td></tr><tr><td>Signatur-Algorithmen der untergeordneten CA-Zertifikate entsprechen nicht den Anforderungen</td><td><p>Die Signaturalgorithmen aller untergeordneten CA-Zertifikate der Kette (d.h. CA-Zertifikate außer dem Root-Zertifikat) sollten den Anforderungen entsprechen:</p><ul><li><p>Signaturalgorithmus: </p><ul><li>RSA</li><li>ECDSA</li></ul></li><li><p>Hashfunktion:</p><ul><li>SHA-256</li><li>SHA-384</li><li>SHA-512</li></ul></li></ul></td></tr><tr><td>TLS-Handshake erlaubt unsichere Signaturalgorithmen und Hashfunktionen</td><td><p>Für die Erstellung und Verifikation von Signaturen während des TLS-Handshakes sollten folgende Algorithmen verwendet werden:</p><ul><li><p>Signaturalgorithmus:</p><ul><li>RSA</li><li>ECDSA</li></ul></li><li><p>Hashfunktion:</p><ul><li>SHA-256</li><li>SHA-384</li><li>SHA-512</li></ul></li></ul></td></tr><tr><td>TLS-Kompression wird unterstützt</td><td>Von der Verwendung der Kompression wird abgeraten, da sie SSL/TLS angreifbar macht (insbesondere für CRIME-Angriffe).</td></tr><tr><td>truncated_hmac Extension wird unterstützt</td><td>Die "truncated_hmac"-Extension sollte deaktiviert sein.</td></tr><tr><td>Unsichere ephemere Parameter beim TLS-Handshake</td><td><p>Die verwendeten ephemeren Parameter während des TLS-Handshakes sollten ausreichende Sicherheit bieten:</p><ul><li><p>ECDHE-Cipher Suites:</p><ul><li>brainpoolP256r1</li><li>brainpoolP384r1</li><li>brainpoolP512r1</li><li>secp256r1</li><li>secp384r1</li><li>secp521r1</li></ul></li><li>DHE-Cipher Suites: Mindestens 3072 Bit</li></ul></td></tr><tr><td>Unterstützt Chiffren für SSL2, SSL3, TLS1.0, TLS1.1</td><td>Es sollten keine Cipher Suites für SSL2, SSL3, TLS 1.0 oder TLS 1.1 unterstütz werden.</td></tr><tr><td>Unterstützt Chiffren ohne Perfect Forward Secrecy</td><td>Es wird empfohlen nur Cipher Suites mit "Perfect Forward Secrecy" zu unterstützen. (Nur Cipher Suites die mit "TLS_ECDHE" oder "TLS_DHE" beginnen)</td></tr><tr><td>Unterstützt unerlaubte TLS 1.2 Chiffren</td><td><p>Es sollten nur erlaubte Cipher Suites für TLS 1.2 unterstützt werden.</p><ul><li><p>Server mit EC-Public Key:</p><ul><li>TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 (MUSS)</li><li>TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 (MUSS)</li><li>TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 (EMPFOHLEN)</li><li>TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 (EMPFOHLEN)</li><li>TLS_ECDHE_ECDSA_WITH_AES_128_CCM (EMPFOHLEN)</li><li>TLS_ECDHE_ECDSA_WITH_AES_256_CCM (EMPFOHLEN)</li></ul></li><li><p>Server mit RSA-Public Key:</p><ul><li>TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (MUSS)</li><li>TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (MUSS)</li><li>TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (EMPFOHLEN)</li><li>TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (EMPFOHLEN)</li><li>TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 (OPTIONAL)</li><li>TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 (OPTIONAL)</li><li>TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (OPTIONAL)</li><li>TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (OPTIONAL)</li><li>TLS_DHE_RSA_WITH_AES_128_CCM (OPTIONAL)</li><li>TLS_DHE_RSA_WITH_AES_256_CCM (OPTIONAL)</li></ul></li></ul></td></tr><tr><td>Unterstützt unerlaubte TLS 1.3 Chiffren</td><td><p>Es sollten nur erlaubte Cipher Suites für TLS 1.3 unterstützt werden.</p><ul><li><p>Cipher Suites für TLS 1.3:</p><ul><li>TLS_AES_128_GCM_SHA256 (EMPFOHLEN)</li><li>TLS_AES_256_GCM_SHA384 (EMPFOHLEN)</li><li>TLS_AES_128_CCM_SHA256 (EMPFOHLEN)</li></ul></li></ul></td></tr><tr><td>Unterstützt unerlaubte TLS-Versionen</td><td><p>Es sollten nur erlaubte TLS-Versionen unterstützt werden:</p><ul><li>TLS 1.3: JA</li><li>TLS 1.2: JA</li><li>TLS 1.1: NEIN</li><li>TLS 1.0: NEIN</li><li>SSL 3: NEIN</li><li>SSL 2: NEIN</li></ul></td></tr><tr><td>Unterstützt unsichere Signatur-Algorithmen</td><td><p>Der Signatur-Algorithmus des Server-Zertifikats sollte den Anforderungen entsprechen:</p><ul><li><p>Signaturalgorithmus:</p><ul><li>RSA</li><li>ECDSA</li></ul></li><li><p>Hashfunktion:</p><ul><li>SHA-256</li><li>SHA-384</li><li>SHA-512</li></ul></li></ul></td></tr><tr><td>Zertifikat enthält nicht alle (Sub)Domains, für die es genutzt wird</td><td>Das Server-Zertifikat sollte alle (Sub-)Domain Namen enthalten, für die das Zertifikat genutzt wird.</td></tr><tr><td>Zertifikat enthält Wildcards in Subject, CommonName, AlternativeNames</td><td>Das Server-Zertifikat sollte keine Wildcards enthalten.</td></tr><tr><td>Zertifikat ist gesperrt</td><td>Das Server-Zertifikat kann nicht mehr sicher verwendet werden, wenn es gesperrt ist.</td></tr></tbody></table>

### SSL/TLS: Zertifikatsfehler

<table><thead><tr><th width="299.51171875">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ablauf der Gültigkeit der CRL (Certificate Revokation List)</td><td>Der Gültigkeitszeitraum der verwendeten Zertifikatsperrliste ist abgelaufen.</td></tr><tr><td>Abweichung zwischen Zertifizierungsstelle und Aussteller</td><td>Zertifizierungsstelle und Aussteller passen nicht zusammen.</td></tr><tr><td>Abweichung zwischen Zertifizierungsstelle und Schlüsselkennung des Ausstellers</td><td>Zertifizierungsstelle und Schlüsselkennung des Ausstellers passen nicht zusammen.</td></tr><tr><td>Abweichung zwischen Zertifizierungsstelle und Seriennummer des Ausstellers</td><td>Zertifizierungsstelle und Seriennummer des Ausstellers passen nicht zusammen.</td></tr><tr><td>CRL Signatur nicht entschlüsselbar</td><td>Die Signatur der Zertifikatssperrliste konnte nicht überprüft werden, da die Entschlüsselung fehlgeschlagen ist.</td></tr><tr><td>Die Schlüsselverwendung berücksichtigt nicht das Signieren von Zertifikaten</td><td>Das aktuelle candidate issuer Zertifikat wurde abgelehnt, weil seine keyUsage-Erweiterung keine Zertifikatsignierung zulässt.</td></tr><tr><td>Die Zertifikatskette konnte nicht verifiziert werden</td><td>Der Zertifikatskette wird nicht vertraut, da diese nicht verifiziert werden kann.</td></tr><tr><td>Formatfehler im Feld lastupdate von crl</td><td>Das lastupdate-Feld enhält eine ungültige Zeit.</td></tr><tr><td>Formatfehler im Feld nextupdate von crl</td><td>Das nextupdate-Feld enhält eine ungültige Zeit.</td></tr><tr><td>Formatfehler im notafter Feld des Zertifikats</td><td>Das notafter-Feld enhält eine ungültige Zeit.</td></tr><tr><td>Formatfehler im notbefore Feld des Zertifikats</td><td>Das notbefore-Feld enhält eine ungültige Zeit.</td></tr><tr><td>Kein Zertifikatsaussteller ermittelbar</td><td>SSL/TLS-Zertifikate werden von Certification Authoritys (CA) herausgegeben. Der Herausgeber muss ermittelbar sein. </td></tr><tr><td>Lokales Aussteller-Zertifikat nicht verfügbar</td><td>Das Zertifikat kann nicht verifiziert werden. Entweder ist das Zertifikat nicht bei den vertrauten Zertifikaten hinterlegt oder ein Intermediate Zertifikat fehlt in der Zertifikats Chain.</td></tr><tr><td>Nicht unterstützter Zertifikatszweck</td><td>Das Zielzertifikat kann nicht für den angegebenen Zweck verwendet werden.</td></tr><tr><td>Öffentlicher Schlüssel nicht dekodierbar</td><td>Der öffentliche Schlüssel (public key) dient dazu, einen sicheren Schlüsselaustausch zu ermöglichen. Er sollte daher dekodierbar sein.</td></tr><tr><td>Pfadlängenbeschränkung überschritten</td><td>Die Pfadlänge des Zertifikats ist größer als von der Root CA erlaubt. Es wurden zu viele Sub CA in das full chain Zertifikat eingefügt.</td></tr><tr><td>Selbstsigniertes Zertifikat</td><td>Selbst signierte Zertifikate sind nicht in der Lage die Authentizität zu bestätigen und daher nicht zu empfehlen.</td></tr><tr><td>Selbstsigniertes Zertifikat in der Zertifikatskette</td><td>Selbst signierte Zertifikate sind nicht in der Lage die Authentizität zu bestätigen und daher nicht zu empfehlen.</td></tr><tr><td>Ungültige CRL (Certificate Revokation List)</td><td>Die verwendete Zertifikatsperrliste ist ungültig.</td></tr><tr><td>Ungültige CRL (Certificate Revokation List) signature</td><td>Die Signatur der Zertifikatssperrliste ist ungültig. Daher kann der CRL nicht vertraut werden.</td></tr><tr><td>Ungültige Zertifikatssignatur</td><td>Die Signatur des Zertifikates ist ungültig und dem Zertifikat kann nicht vertraut werden.</td></tr><tr><td>Ungültiges Ablaufdatum des Zertifikats</td><td>Das Ablaufdatum des verwendeten Zertifikats ist nicht korrekt.</td></tr><tr><td>Ungültiges CA-Zertifikat</td><td>Das von der Zertifizierungsstelle (Certificate Authority) ausgegebene Zertifikat ist ungültig.</td></tr><tr><td>Ungültiges Zertifikat</td><td>Ungültigen Zertifikaten wurde das Vertrauen entzogen.</td></tr><tr><td>Zertifikat abgelehnt</td><td>Das verwendete Zertifikat verursacht Probleme und wird daher abgelehnt.</td></tr><tr><td>Zertifikat CRL nicht erreichbar</td><td>Die Zertifikatssperrliste ist nicht erreichbar. Es kann nicht geprüft werden, ob ein Zertifikat ungültig ist.</td></tr><tr><td>Zertifikat ist nicht vertrauenswürdig</td><td>Das verwendete Zertifikat wird als nicht vertrauenswürdig angesehen.</td></tr><tr><td>Zertifikatskette zu lang</td><td>Die Länge der Zertifikatskette ist größer als die angegebene maximale Tiefe.</td></tr><tr><td>Zertifikatssignatur nicht entschlüsselbar</td><td>Die Signatur eines Zertifikats ermöglicht es einem Dritten die Identität des Zertifikatsbesitzers zu bestätigen. Sie sollte daher lesbar sein. </td></tr></tbody></table>

### Telnet

<table><thead><tr><th width="271.43359375">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Erlaubt unverschlüsselte Telnet Logins</td><td>Der Telnet Server ermöglicht den Login mittels einer unverschlüsselten Verbindung. Angreifer können die Logindaten daher auslesen.</td></tr><tr><td>Keine Authentifizierung erforderlich</td><td>Telnet ist aufgrund seiner fehlenden Verschlüsselung nicht mehr zeitgemäß und sollte möglichst nicht mehr verwendet werden. Solltest du Telnet dennoch einsetzen, muss in jedem Fall eine Authentifizierungs-Methode genutzt werden.</td></tr><tr><td>Standardbenutzer mit Adminrechten</td><td>Ein Standardbenutzer sollte aus Sicherheitsgründen über keine Administrator-Rechte verfügen.</td></tr></tbody></table>

### Zookeeper

<table><thead><tr><th width="271.43359375">Name des Checks</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungeschützter Zookeeper Service</td><td>Zugriff auf Zookeeper ist ist möglich. Die frei zugänglichen Informationen können von Angreifern für das Auskundschaften der Infrastruktur verwendet werden, oder um die Authentifizierung von Services zu verändern, die Zookeeper verwenden.</td></tr></tbody></table>

***
