?
Anmelden

Methodik

Diese Seite legt offen, was die Plattform technisch durchführt — jede Scan-Stufe, jeder Monitor-Typ, die Schweregrad-Skala und das Bewertungsmodell. Damit ist jede Zahl im Dashboard nachvollziehbar.

RECON-SCAN — ABLAUF
passiv discover resolve geo
vollständig discover resolve geo port http content nuclei
Passiv — nur öffentliche Daten, jede Domain Vollständig — aktive Prüfung, nur verifizierte Domains
01 Subdomain-Erfassung
discover
subfinder (ProjectDiscovery) + Certificate-Transparency-Logs (crt.sh)
Sammelt bekannte Subdomains der Zieldomain aus öffentlichen Quellen — ohne die Zielserver selbst aktiv anzufragen.
→ Jede gefundene Subdomain wird als Asset gespeichert (Tabelle recon_assets), inkl. der Quellen, über die sie auffindbar war.
→ Was öffentlich auffindbar ist, ist auch für Angreifer auffindbar. Vergessene oder veraltete Subdomains sind ein häufiges Einfallstor.
02 DNS-Auflösung
resolve
DNS-Abfragen gegen öffentliche Resolver
Löst jede Subdomain in ihre IP-Adressen auf (A/AAAA-Records).
→ IP-Adressen pro Asset (Tabelle recon_asset_addresses), markiert ob privat/öffentlich.
→ Nur erreichbare, öffentliche IPs sind angreifbar. Private IPs werden aus dem Scope ausgeschlossen (SSRF-Schutz).
03 Geo- & ASN-Zuordnung
geo
MaxMind GeoLite2 (lokale Datenbank, keine externe Anfrage)
Ordnet jede öffentliche IP einem Land, einer Stadt und einem Netzbetreiber (ASN) zu.
→ Land, Stadt, Koordinaten, ASN und Betreiber-Name auf den Adressen.
→ Zeigt, wo Dienste tatsächlich gehostet werden — relevant für Datenschutz, Compliance und das Erkennen unbekannter Hosting-Standorte.
04 Port-Scan
port
TCP-Connect-Scan (gedrosselt, nur verifizierte Domains)
Prüft je IP eine Liste gängiger Ports auf offene TCP-Verbindungen.
→ Offene Ports inkl. erkanntem Dienst (Tabelle recon_ports).
→ Jeder offene Port ist eine potenzielle Angriffsfläche. Unerwartet offene Ports (DB, Admin-Panels) sind ein typisches Risiko.
05 HTTP-Fingerprinting
http
httpx (-td -favicon -fr) + eigene Fingerprint-Schicht für Self-hosted-Dienste (Mailcow, SOGo, Proxmox …)
Ruft erreichbare Web-Dienste ab und erfasst Titel, Server, eingesetzte Technologien, TLS-Daten und Weiterleitungen.
→ HTTP-Metadaten pro Asset (recon_assets.http_meta): Titel, Server, Technologien, erkannte Dienste, TLS, Header, Favicon.
→ Macht sichtbar, welche Software exponiert ist. Veraltete oder ungewollt öffentliche Dienste werden so erkannt.
06 Pfad- & Inhalts-Discovery
content
robots.txt/sitemap-Parsing + httpx-Pfad-Bruteforce (nur im Aggressiv-Modus, plan-abhängig)
Sucht erreichbare Pfade: liest robots.txt/sitemap und testet eine Wortliste gängiger Pfade.
→ Gefundene Pfade (Tabelle recon_paths); risikoreiche Pfade zusätzlich als Finding.
→ Offene Admin-Oberflächen, Backups oder .git-Verzeichnisse sind häufige, kritische Fehlkonfigurationen.
07 Schwachstellen-Prüfung
nuclei
nuclei (ProjectDiscovery), gedrosselt — Tags: cve, exposure, misconfig, default-login, panel, takeover
Prüft erreichbare Web-Dienste mit signaturbasierten Templates auf bekannte Schwachstellen und Fehlkonfigurationen.
→ Treffer als Findings (recon_findings) mit Schweregrad, CVE und Referenz.
→ Identifiziert konkrete, ausnutzbare Schwachstellen — die direkteste Risiko-Aussage des gesamten Scans.
08 Authentifizierte Schwachstellen-Prüfung (intern)
gvm
Greenbone/OpenVAS GVM (Community Feed) via Sensor
Greenbone/OpenVAS GVM prüft interne und authentifizierte Hosts (CIS-Härtung, Patch-Stände, Fehlkonfigurationen) über die Sensor-Appliance.
→ Treffer als Findings (Tabelle pentest_findings, engine=gvm) mit Schweregrad und CVE.
→ Deckt die interne Angriffsfläche und Patch-Lücken auf, die ein externer Web-Scan nicht sieht.
09 Web-DAST (aktiv, schonend)
zap
OWASP ZAP (safe/baseline)
OWASP ZAP prüft Web-Anwendungen dynamisch im Safe-Modus (passive plus ausgewählte aktive Regeln, keine destruktiven Angriffe).
→ Treffer als Findings (Tabelle pentest_findings, engine=zap).
→ Findet anwendungsspezifische Schwachstellen (Header, Injection-Indikatoren, Fehlkonfiguration), die signaturbasiertes nuclei nicht abdeckt.
MONITORING — PRÜFVERFAHREN
DNS
dns_change
Fragt in jedem Intervall die konfigurierten DNS-Record-Typen ab und vergleicht den Snapshot mit dem zuletzt gespeicherten Stand.
Auslöser Ein Ereignis entsteht, wenn sich ein Record-Wert ändert, hinzukommt oder verschwindet.
Intervall Kürzeres Intervall = schnellere Erkennung von DNS-Manipulation oder Fehlkonfiguration.
HTTP
http_uptime
Sendet eine HTTP-Anfrage und bewertet Status-Code und Antwortzeit.
Auslöser Ereignis bei unerwartetem Status-Code, Timeout oder Nichterreichbarkeit.
Intervall Kürzeres Intervall = geringere Zeit bis ein Ausfall bemerkt wird.
TLS
tls_cert
Baut eine TLS-Verbindung auf und liest Ablaufdatum sowie Fingerprint des Zertifikats.
Auslöser Ereignis bei nahendem Ablauf (Schwellwerte konfigurierbar) oder geändertem Fingerprint.
Intervall Bei Zertifikaten reicht ein größeres Intervall — entscheidend ist die Vorlaufzeit der Ablauf-Warnung.
Port
port
Versucht einen TCP-Verbindungsaufbau zum konfigurierten Port.
Auslöser Ereignis, wenn der Port unerwartet schließt (oder öffnet).
Intervall Kürzeres Intervall = schnellere Erkennung von Dienst-Ausfällen.
Prop
dns_propagation
Fragt denselben Record über mehrere geografisch verteilte Resolver ab und vergleicht die Antworten.
Auslöser Ereignis, wenn Resolver uneinheitlich antworten (Propagierung unvollständig) oder vom Erwartungswert abweichen.
Intervall Nützlich kurz nach DNS-Änderungen, um die weltweite Verbreitung zu verfolgen.
SCHWEREGRADE
Kritisch
Unmittelbar ausnutzbar, hoher Schaden möglich (z. B. Fernzugriff, Datenabfluss).
→ Sofort prüfen und beheben — höchste Priorität.
Hoch
Ernsthafte Schwachstelle, mit überschaubarem Aufwand ausnutzbar.
→ Zeitnah einplanen und beheben.
Mittel
Relevant, aber meist nur in Kombination oder unter Bedingungen ausnutzbar.
→ Im normalen Patch-Zyklus beheben.
Niedrig
Geringes Risiko, oft eher Härtung als akute Lücke.
→ Bei Gelegenheit beheben.
Info
Reine Information, keine Schwachstelle.
→ Kein Handlungsbedarf — dient der Übersicht.
BEWERTUNGSMODELL · POSTURE-SCORE

Start bei 100 Punkten. Pro Befund werden Punkte abgezogen (Minimum 0). Der Score ist transparent und additiv — keine Black-Box-Note.

FaktorAbzug
je offenem kritischen Finding−15
je offenem hohen Finding−7
je offenem mittleren Finding−2
je TLS-Zertifikat im Fehlerzustand (abgelaufen/ungültig)−10
je TLS-Zertifikat mit Ablauf-Warnung−5
je aktuell ausgefallenem Monitor (Down)−8
Noten A ≥ 90B ≥ 80C ≥ 70D ≥ 60F ≥ 0
GLOSSAR
Subdomain
Eine untergeordnete Adresse einer Domain (z. B. mail.beispiel.de). Jede ist ein eigener potenzieller Zugangspunkt.
Asset
Ein erfasster, der Domain zugeordneter Endpunkt (typischerweise eine Subdomain mit ihren IPs und Diensten).
Finding
Ein konkreter Fund eines Scans — eine Schwachstelle, Fehlkonfiguration oder Auffälligkeit mit Schweregrad.
CT-Log
Certificate-Transparency-Log: öffentliches Protokoll aller ausgestellten TLS-Zertifikate. Verrät oft sonst unbekannte Subdomains.
Attack Surface
Angriffsfläche: die Summe aller öffentlich erreichbaren Punkte (Subdomains, IPs, Ports, Dienste), an denen ein Angriff ansetzen könnte.
ASN
Autonomous System Number: kennzeichnet den Netzbetreiber, über den eine IP erreichbar ist.
Posture
Sicherheits-Gesamtlage: eine zusammenfassende Bewertung aus offenen Schwachstellen, Verfügbarkeit und Zertifikatsstatus.
Nuclei
Signaturbasiertes Scan-Werkzeug, das Web-Dienste anhand bekannter Schwachstellen-Muster (Templates) prüft.
httpx
Werkzeug zum Abfragen und Fingerprinten von Web-Diensten (Server, Technologien, TLS).
TLS
Transport Layer Security — die Verschlüsselung hinter HTTPS. Überwacht werden Gültigkeit und Ablauf des Zertifikats.