Generated by Rank Math SEO, this is an llms.txt file designed to help LLMs better understand and index this website. # Pentest Factory GmbH: Individuelle Pentests - Einfach konfigurieren ## Sitemaps [XML Sitemap](https://www.pentestfactory.de/sitemap_index.xml): Includes all crawlable and indexable pages. ## Seiten - [AI/LLM-Applikationen](https://www.pentestfactory.de/ai-llm-applikationen/): Der hier vorgestellte AI-Pentest beinhaltet eine umfassende Sicherheitsanalyse Ihrer KI-Anwendungen, insbesondere von Systemen auf Basis von Large-Language-Modellen (LLMs). Der Fokus liegt dabei auf der Identifikation von Risiken, die sich aus der Interaktion zwischen Modell, Nutzereingaben, angebundenen Datenquellen sowie integrierten Systemen ergeben. Der Testumfang kann gezielt auf eine von Ihnen definierte Anwendung, API oder Infrastrukturkomponente eingegrenzt werden. - [Pentest Anbieter](https://www.pentestfactory.de/pentest-anbieter/): Pentest Factory steht für überdurchschnittliche Qualifikation und mehrjährige Erfahrung. Wir setzen hohe Anforderungen an unsere Mitarbeiter und sind daher der passende Pentest Anbieter. - [Pentest Kosten](https://www.pentestfactory.de/pentest-kosten/): Kalkulieren Sie alle Pentest Kosten - transparent, einfach und schnell mit unserem Konfigurator. - [Pentest Angebot](https://www.pentestfactory.de/pentest-angebot/): Erhalten Sie in weniger als 5 Minuten ein vollständiges und transparentes Pentest Angebot. - [Unsere Autoren](https://www.pentestfactory.de/unsere-autoren/): Unsere Autoren - [Phishing](https://www.pentestfactory.de/phishing/): Sind Ihre IT-Systeme korrekt konfiguriert und Mitarbeiter vor realen Phishing- oder Social Engineering (SE) Angriffen gewappnet? Sind Ihre Schulungsmaßnahmen aktuell und effektiv zur Aufrechterhaltung der Mitarbeiter-Awareness? - [Automatisierter Schwachstellenscan](https://www.pentestfactory.de/schwachstellenscan/): Sie haben lediglich eine Anforderung an einem einfachen Schwachstellenscan und benötigen keine manuelle Prüfmethoden? Dann beauftragen Sie einen kostengünstigen Schwachstellenscan. - [Configuration Review](https://www.pentestfactory.de/configuration-review/): Bei einem Configuration Review untersuchen wir die aktive Konfiguration einer Ihrer IT-Komponenten. Dazu gehören zum Beispiel: - [Rich-Clients](https://www.pentestfactory.de/rich-clients/): Untersuchung von Desktopanwendungen (C#, .NET und weitere Programmiersprachen) auf Fehlkonfigurationen und Schwachstellen. - [Cyber Security Check](https://www.pentestfactory.de/cyber-security-check/): Nach der Durchführung des Cyber Security Checks erhalten Sie einen Excel-Abschlussbericht mit allen identifizierten Informationen sowie eine finale, gemeinsame Abschlusspräsentation. - [Karriere](https://www.pentestfactory.de/karriere/): Wir suchen regelmäßig neue Mitarbeiter:innen für unsere Pentest Factory. Hier findest du alle Informationen zu offenen Stellen und deiner Bewerbung bei uns. - [configurator](https://www.pentestfactory.de/configurator/) - [Pentest Factory – Ihr Partner für Cyber Security](https://www.pentestfactory.de/pentest-factory-ihr-partner-fuer-cyber-security-2/): 0800 5 22 77 00 - [Pentest Factory – Ihr Partner für Cyber Security](https://www.pentestfactory.de/pentest-factory-ihr-partner-fuer-cyber-security/): 0800 5 22 77 00 - [Cyberangriffen den Kampf ansagen: mit Penetrationstest Schwachstellen erkennen](https://www.pentestfactory.de/cyberangriffe/): 0800 5 22 77 00 - [Penetrationstest: Maximaler Schutz Ihrer Unternehmensdaten](https://www.pentestfactory.de/geschuetzt-mit-penetrationstests/): 0800 5 22 77 00 - [Mit Penetrationstests aktiv gegen Ransomware vorgehen](https://www.pentestfactory.de/ransomware/): 0800 5 22 77 00 - [Penetrationstest: Maximaler Schutz Ihrer Unternehmensdaten](https://www.pentestfactory.de/unternehmensdaten-schuetzen/): 0800 5 22 77 00 - [Penetrationstest Frankfurt](https://www.pentestfactory.de/location/penetrationstest-frankfurt/): Wir beraten Sie gerne kostenfrei und unverbindlich zu den Möglichkeiten von Sicherheitsanalysen und Pentests. Sie können sich über unseren Konfigurator einfach und schnell ein individuelles Angebot zusammenstellen. Natürlich beraten wir Sie auch gerne persönlich. Vereinbaren Sie jetzt einen Termin mit einem unserer Berater. - [Penetrationstest Berlin](https://www.pentestfactory.de/location/penetrationstest-berlin/): Wir beraten Sie gerne kostenfrei und unverbindlich zu den Möglichkeiten von Sicherheitsanalysen und Pentests. Sie können sich über unseren Konfigurator einfach und schnell ein individuelles Angebot zusammenstellen. Natürlich beraten wir Sie auch gerne persönlich. Vereinbaren Sie jetzt einen Termin mit einem unserer Berater. - [Schwachstellen Datenbank](https://www.pentestfactory.de/schwachstellendatenbank/): Finden Sie öffentlich bekannte Schwachstellen (CVEs) in Ihren eingesetzten Produktversionen mit unserem Webservice - [Fördermittel Check](https://www.pentestfactory.de/landing/foerdermittel/): Eine tiefgehende Analyse einer einzelnen IT Komponenten wie z.B. dem Active Directory oder einer Anwendung ist für kleine und mittlere Unternehmen oft nicht zielführend. Der Prüfaufwand ist vergleichsweise hoch und die Ergebnisse sind auf ein System eingeschränkt. Oftmals ist ein Überblick über die generellen Schwachstellen und die sogenannten Quick-Wins in der Infrastruktur sinnvoller. - [KMU Pentest – Berlin](https://www.pentestfactory.de/landing/kmu-pentest-berlin/): Eine tiefgehende Analyse einer einzelnen IT Komponenten wie z.B. dem Active Directory oder einer Anwendung ist für kleine und mittlere Unternehmen oft nicht zielführend. Der Prüfaufwand ist vergleichsweise hoch und die Ergebnisse sind auf ein System eingeschränkt. Oftmals ist ein Überblick über die generellen Schwachstellen und die sogenannten Quick-Wins in der Infrastruktur sinnvoller. - [News](https://www.pentestfactory.de/aktuell/): Wir veröffentlichen regelmäßig Newsmeldungen und Fachartikel rund um die Pentest Factory und allgemeinen Entwicklungen im Bereich Penetrationstests und Security.  - [Pentesting as a Service](https://www.pentestfactory.de/pentesting-as-a-service/): Bei agilen Projekten oder Systemen mit einem hohen Schutzbedarf, reichen einmalige Penetrationstests oft nicht aus. Wir bieten mit Pentesting as a Service eine effektive Möglichkeit, kontinuierlich die Sicherheit zu überprüfen. - [KMU Anfrage](https://www.pentestfactory.de/kmu-pentest-anfrage/): Wenn Sie Interesse an einem KMU Pentest haben, füllen Sie einfach das untenstehende Formular auf. Unsere Berater nehmen Kontakt mit Ihnen auf und besprechen die weitere Vorgehensweise. - [Pentest Prozess](https://www.pentestfactory.de/pentest-beauftragen-prozess/): Mit unseren standardisierten Prozessen gelangen Sie einfach und sorgenfrei zu einer Beauftragung und Durchführung Ihres Wunsch-Penetrationstests. - [Konfigurator](https://www.pentestfactory.de/konfigurator/): Stellen Sie einen individuellen Pentest nach Ihren Anforderungen zusammen und behalten Sie die volle Kostenkontrolle.  Keine zeitintensiven Sales- oder Marketing-Calls. Direkt zur Preisindikation und einem transparenten Angebot. - [Unternehmen](https://www.pentestfactory.de/unternehmen/): Die Pentest Factory GmbH gehört zur Unternehmensgruppe der tacticx GmbH und ist spezialisiert auf die Durchführung von Penetrationstests und Sicherheitsanalysen. - [Qualifikationen](https://www.pentestfactory.de/qualifikationen/): Pentest Factory steht für überdurchschnittliche Qualifikation und mehrjährige Erfahrung. Wir setzen hohe Anforderungen an unsere Pentester, um professionelle Leistungen und eine hohe Qualität zu garantieren. - [Rahmenvereinbarungen](https://www.pentestfactory.de/rahmenvereinbarungen/): Transparente und klare Vereinbarungen helfen allen Beteiligten sich auf das Wesentliche zu konzentrieren: Qualitativ hochwertige Penetrationstests und Analysen - [Pentesting Standards](https://www.pentestfactory.de/pentesting-standards/): Ein standardisiertes Vorgehen stellt eine gleichbleibende und hohe Qualität unserer Arbeiten sicher. - [Qualitätssicherung](https://www.pentestfactory.de/qualitaetssicherung/): Die Qualität unserer Dienstleistungen ist uns besonders wichtig. Um diese fortwährend  gewährleisten zu können, nutzen wir einen standardisierten Review-Prozess. - [Abschlussbericht](https://www.pentestfactory.de/pentest-abschlussbericht-beispiel/): Der Abschlussbericht ist das Herzstück eines Penetrationstests. Durch umfangreiche Erläuterungen auf Technik- und Managementebene geben wir ein klares Verständnis aller Schwachstellen. - [Testverfahren](https://www.pentestfactory.de/testverfahren/): Im Offensive Security Bereich ist oftmals die Rede von Black-, Grey- und White-Box Testverfahren. Doch was bedeuten diese? - [KMU Pentest](https://www.pentestfactory.de/kmu-pentest/): Wir haben daher einen Pentest entwickelt, der die Anforderungen von KMU Unternehmen abdeckt. Wir testen dabei weniger in die Tiefe einzelner Komponenten, sondern decken in diesem Pentest weitere Teile Ihrer Infrastruktur ab. Sie erhalten einen breiten Überblick über mögliche Angriffsvektoren. Basierend auf dem KMU Pentest können vertiefende Tests und Analysen einzelner Komponenten ergänzt werden. - [Pentest Factory GmbH | Home](https://www.pentestfactory.de/): Mit unserem Konfigurator erstellen Sie einfach und transparent Ihr individuelles Pentest-Angebot. Unverbindlich und kostenlos. Anschließend beraten Sie unsere OSCP-zertifizierten Experten persönlich. Volle Transparenz und Kostenkontrolle. - [Kontakt](https://www.pentestfactory.de/kontakt/): Sie haben Fragen oder sind sich in Ihrer Konfigurator-Auswahl unsicher? Interesse an einem Testpaket, welches noch nicht im Konfigurator verfügbar ist? - [Datenschutzerklärung](https://www.pentestfactory.de/datenschutz/): Wir freuen uns über Ihr Interesse an unserem Unternehmen und unserer Webseite. Den Schutz Ihrer personenbezogenen Daten und die Wahrung Ihrer Privatsphäre nehmen wir sehr ernst. Wir möchten, dass Sie wissen, wann wir welche Daten speichern und wie wir diese verwenden. Nachstehend möchten wir Sie über den Umgang mit Ihren Daten informieren. Diese Datenschutzerklärung gilt für unsere Webseiten sowie unseren X-Kanal (früher Twitter) und unser LinkedIn-Profil. Verantwortlich ist die - [Impressum](https://www.pentestfactory.de/impressum/): Gerne kommen wir der allgemeinen Impressumspflicht nach. - [Workstation Security Assessment](https://www.pentestfactory.de/workstation-assessment/): In Zeiten von fortschreitender Mobilität passiert es schnell, dass Endgeräte verloren oder geklaut werden. Darüber hinaus sind Client-Endgeräte zumeist die ersten IT-Systeme, welche von einem Angreifer kompromittiert werden. - [Evil Employee](https://www.pentestfactory.de/evil-employee/): Fast ein Drittel der angezeigten Delikte eines Unternehmens ist auf Taten von Mitarbeitern zurückzuführen. Sind Sie abgesichert gegen Angriffe von Innen? - [Red Teaming](https://www.pentestfactory.de/red-teaming/): Während eines Red Teaming Assessments untersuchen unsere IT-Experten Ihre gesamte Unternehmensstruktur auf Einfallstore. Das Ziel der Tests ist es, eine Aussage über Ihre Widerstandsfähigkeit gegenüber realen APT-Angriffen treffen zu können. Darüber hinaus liefern wir Ihnen hilfreiche Empfehlungen zur Härtung von IT-Systemen sowie der Erkennung und Prävention von Angriffen. - [AD Sicherheitsanalyse](https://www.pentestfactory.de/active-directory/): Sicherheitslücken in Ihrer Microsoft Active Directory Umgebung gezielt aufdecken. Schwachstellen wie Kerberoasting, Privilege Escalation & Lateral Movement von Experten finden lassen. - [Passwort Audit](https://www.pentestfactory.de/passwort-audit/): Bei einem Passwort-Audit untersuchen unsere Ethical Hacker die Passwortstärke in Ihrem Unternehmen. Unsere technische Analyse erfolgt ohne Nutzerkontext und kann mit Ihrem Betriebsrat und Datenschutzteam abgestimmt werden. Der Test erfolgt in der Regel von Remote.  - [API-Schnittstellen](https://www.pentestfactory.de/api-schnittstellen/): Mittels APIs werden oft sensitive Daten abgefragt und Prozesse gestartet, welche es vor Angriffen abzusichern gilt. - [Mobile Applikationen](https://www.pentestfactory.de/mobile-applikationen/): Apps sind aus dem Alltag kaum wegzudenken. Doch wie steht es um die Sicherheit? Werden Daten sicher gespeichert und verarbeitet? Finden Sie es heraus. ## Beiträge - [Active Directory absichern: Angriffspfade, Härtung & Pentest 2026](https://www.pentestfactory.de/active-directory-absichern-leitfaden/): Wie Angreifer in Active Directory zum Domain-Admin werden – und wie Sie es verhindern. Angriffspfade, Härtung nach BSI und der AD-Pentest im Überblick. - [Unser neuer Pentest-Konfigurator 2.0 ist live](https://www.pentestfactory.de/unser-neuer-pentest-konfigurator-2-0-ist-live/): Die Pentest Factory GmbH hat in den letzten Wochen einen neuen Konfigurator zur Erstellung eines Pentest-Angebots entwickelt, der ab sofort über unsere Homepage erreichbar ist. Bei der Entwicklung standen Benutzerfreundlichkeit und Transparenz an erster Stelle. Unser Online-Konfigurator bietet die Möglichkeit, sich einen Pentest flexibel und individuell zusammenzustellen. Die einzelnen Tests lassen sich nach Kategorien filtern und bieten die Möglichkeit, einen oder mehrere Tests auszuwählen. Sie erhalten sofort eine Kostenübersicht sowie ein unverbindliches Angebot als PDF per E-Mail zugesendet. - [In 4-Schritten: Den richtigen Pentest für Ihr Unternehmen auswählen](https://www.pentestfactory.de/in-4-schritten-den-richtigen-pentest-fuer-ihr-unternehmen-auswaehlen/): Erfahren Sie, welcher Pentest für Ihr Unternehmen sinnvoll ist: ISO 27001, TISAX, Webanwendungen, APIs, AI-Services oder Assume-Breach-Szenarien. Verständliche Erklärung zu Black Box, Grey Box und White Box Pentests sowie Tipps zur Auswahl eines professionellen Pentest-Anbieters mit transparenten Preisen. - [Erweiterung der Geschäftsleitung](https://www.pentestfactory.de/erweiterung-der-geschaeftsleitung/): Herr Laurent Vetter hat seit dem 24.02.2026 die Geschäftsleitung der Pentest Factory GmbH übernommen. Herr Vetter ist seit fast sieben Jahren bei der Pentest Factory angestellt und war im Vorfeld bereits als Service Owner für den Bereich Pentesting tätig. In Zukunft wird er sich auf das strategische Geschäft konzentrieren, um unsere Unternehmensstrategie voranzubringen und neue Themenbereiche zu integrieren. Vorübergehend wird Herr Vetter aber weiterhin im operativen Bereich unterstützen, bestehende Projekte abschließen sowie aktiv bei Pentest unterstützen. - [COM-Hijacking](https://www.pentestfactory.de/com-hijacking/): COM-Hijacking wird häufig nach einer erfolgreichen Systemkompromittierung eingesetzt und bietet Angreifern eine effektive Möglichkeit, dauerhaft Zugriff zu behalten. Diese Technik kann unbemerkt Schadcode ausführen und stellt somit ein erhebliches Risiko für die Systemsicherheit dar. In unserem Beitrag zeigen wir, wie COM-Hijacking funktioniert, welche Gefahren es birgt und welche Maßnahmen helfen, solche Angriffe zu erkennen und zu verhindern. - [ClickFix & FileFix: Die unterschätzte Gefahr im Social Engineering](https://www.pentestfactory.de/clickfix-und-filefix/): Technische Schwachstellen stehen oft im Fokus der IT-Security – doch die größte Angriffsfläche bleibt der Mensch. Zwei aktuelle Methoden zeigen, wie einfach sich Schutzmechanismen umgehen lassen: ✅ ClickFix: Täuschend echte CAPTCHA-Seiten verleiten Nutzer dazu, harmlose Tastenkombinationen auszuführen. In Wirklichkeit starten sie PowerShell-Befehle – ohne Warnung, ohne Admin-Prompt. ✅ FileFix: Noch perfider – über die Adresszeile des Windows Explorers wird ein vermeintlicher Dateipfad eingefügt, der in Wahrheit ein Systembefehl ist. Beide Techniken nutzen Vertrauen, Routine und UI-Tricks, nicht technische Exploits. Klassische AV-Lösungen erkennen das kaum. Schutz? Kombination aus Monitoring, restriktiven Policies und vor allem: Awareness. Nutzer müssen diese Täuschungen kennen, bevor sie klicken. - [Das Ende von HTTP/1.1: Request Smuggling unter der Lupe](https://www.pentestfactory.de/request-smuggling-unter-der-lupe/): Neue Sicherheitsforschung zeigt gravierende Schwachstellen im HTTP/1.1-Protokoll. Die Angriffstechnik „Request Smuggling“ betrifft auch moderne Webserver und bleibt vielfach unerkannt. Die empfohlene Lösung: Umstieg auf HTTP/2 für eine bessere Absicherung der Webanwendungen. #Cybersecurity #RequestSmuggling #HTTP2 - [Wie aus einer initialen SQL-Injection eine Recherche zum Thema URL-Normalisierung und mod_rewrite wurde](https://www.pentestfactory.de/url-normalisierung-und-mod_rewrite/): Der Artikel beleuchtet, wie eine SQL-Injection-Sicherheitsanalyse zur tiefergehenden Untersuchung der URL-Normalisierung und der Apache-Funktion mod_rewrite führte. Dabei wird erklärt, wie unterschiedliche URL-Darstellungen durch mod_rewrite zu einheitlichen Pfaden umgeleitet werden können – ein Prozess, der jedoch Sicherheitsrisiken birgt, wenn er nicht korrekt umgesetzt wird. Besonders im Fokus steht die Gefahr, dass durch unzureichende Normalisierung Angriffsvektoren entstehen, etwa durch doppelte Slashes oder alternative Kodierungen. Der Beitrag bietet technische Einblicke und zeigt Lösungsansätze zur sicheren Konfiguration von Rewrite-Regeln. - [Die Wichtigkeit von OSINT](https://www.pentestfactory.de/die-wichtigkeit-von-osint/): In einer Zeit, in der Cyberangriffe täglich raffinierter und gezielter werden, ist ein ganzheitlicher Blick auf die eigene IT-Angriffsfläche essenziell. Viele Unternehmen investieren bereits in regelmäßige Penetrationstests, um ihre Systeme und Applikationen auf Schwachstellen zu prüfen. Was dabei jedoch häufig übersehen wird: Der erste Schritt eines realen Angreifers ist in der Regel nicht der aktive Scan, sondern die passive Informationsgewinnung. Auch bekannt als Open Source Intelligence (OSINT) oder Passive Reconnaissance. - [Pentestszenarien der realen Welt – 0x01: SQLMap und seine Eigenheiten](https://www.pentestfactory.de/pentestszenarien-der-realen-welt-0x01-sqlmap-und-seine-eigenheiten/): In diesem Artikel analysieren wir, wie SQL-Injections trotz Anti-CSRF-Maßnahmen mit SQLMap ausgenutzt werden können. Dabei beschreiben wir ein real angetroffenes Pentesting-Szenario, in dem gängige Schutzmechanismen umgangen wurden. Während unserer Tests stießen wir auf einen bisher unbekannten Bug in SQLMap, der dazu führte, dass das Tool in bestimmten Fällen nicht wie erwartet funktionierte und wie wir dennoch in der Lage waren, die Schwachstelle auszunutzen. Zum praktischen Nachvollziehen haben wir eine CTF-Challenge erstellt, die es ermöglicht, diese Techniken selbst auszuprobieren. Unser Ziel ist es, praxisnahe Einblicke in moderne Angriffsmethoden und deren Abwehr zu geben. - [vaulticx – Daten einfach übertragen. Aber sicher!](https://www.pentestfactory.de/vaulticx-daten-einfach-uebertragen-aber-sicher/): Sichere Kommunikation im Internet muss nicht kompliziert sein. Die vaulticx Plattform unserer Schwestergesellschaft, der tacticx Development GmbH, vereint einfache Bedienung und höchste Sicherheit in einer Lösung. Nach über einem Jahr Entwicklungsarbeit, sind wir stolz die Veröffentlichung der Plattform bekanntgeben zu können. Starten Sie jetzt Ihre 14-tägige Testphase. - [Pentesting the Rainbow – Was sind Purple, Red und Blue Teams](https://www.pentestfactory.de/pentesting-the-rainbow/): So oder so ähnlich lautet bereits ein Werbeslogan einer weltweit bekannten Süßigkeiten-Marke aus den United States of America. Im Bereich Offensive Security und Pentesting geht es hier allerdings weniger um Snacks.  - [5 errors in pentest results](https://www.pentestfactory.de/5-errors-in-pentest-results/): Especially for companies that operate larger infrastructures, a pentest can often provide more insights than is typically assumed. We show you how to interpret pentest results correctly and get the maximum benefit from them. - [5 Irrtümer bei Pentest Ergebnissen](https://www.pentestfactory.de/5-irrtuemer-bei-pentest-ergebnissen/): Insbesondere für Unternehmen, die größere Infrastrukturen betreiben, können aus einem Pentest oft mehr Erkenntnisse gewonnen werden, als typischerweise angenommen wird. Wir zeigen Ihnen, wie Sie Pentest Ergebnisse richtig interpretieren und einen maximalen Nutzen daraus ziehen.  - [Pentest Factory ist ISO 27001 zertifiziert](https://www.pentestfactory.de/pentest-factory-ist-iso-27001-zertifiziert/): Wir sind stolz darauf, bekannt zu geben, dass die Pentest Factory GmbH erfolgreich nach ISO 27001 zertifiziert wurde. Die TÜV NORD CERT GmbH führte die Zertifizierung im Full-Scope durch, wodurch alle unsere Standorte und Services abgedeckt sind. Das offizielle Zertifikat wurde am 28.04.2023 ausgestellt und ist für die nächsten drei Jahre gültig. - [Worauf achten bei Pentests? Qualitätsmerkmale erklärt.](https://www.pentestfactory.de/pentest-qualitaetsmerkmale-erklaert/): Häufig können wir in Gesprächen mit Neukunden feststellen, dass der Markt der Penetration Testing Dienstleistungen undurchsichtig erscheint und es schwer ist, sich für einen Dienstleister zu entscheiden. Dabei wird oftmals Fokus auf den Preis eines Pentests gesetzt und andere Entscheidungskriterien entfallen. - [Frühzeitiges Erkennen von Angriffen auf Active Directory mithilfe von „Deception“-Techniken](https://www.pentestfactory.de/active-directory-deception/): Die meisten Organisationen und Unternehmen verwenden das Active Directory in ihrer Infrastruktur als zentrale Lösung für die Verwaltung ihrer Ressourcen. Dabei stehen viele vor großen Herausforderungen bei der Absicherung und Stärkung dieser Active Directory-Umgebungen. Fehlendes Fachwissen, begrenzte Budgets, architektonische Herausforderungen aufgrund historisch-gewachsener Systemlandschaften sowie die daraus resultierende Notwendigkeit, Legacy-Systeme zu unterstützen, sind mögliche Ursachen für anfällige IT-Systeme. - [Angriff per SMS? Smishing unter der Lupe](https://www.pentestfactory.de/angriff-per-sms-smishing-unter-der-lupe/): Fast jeder kennt das Thema Spam: Man erhält E-Mails die von unschlagbaren Rabatten, Millionengewinnen für das eigene Portemonnaie oder einem gesperrten Bankaccount erzählen. Während unseres Arbeitsalltages bei der Pentest Factory konnten wir jedoch eine weitaus effektivere Methode als Smishing aufdecken, die uns gezielt dazu verleiten sollte auf einen bösartigen Link zu klicken. In diesem Fachartikel stellen wir die Techniken und unsere Analysen vor. - [Die Vorbereitung auf einen Penetrationstest](https://www.pentestfactory.de/die-vorbereitung-auf-einen-penetrationstest/): Penetrationstests sind ein sinnvolles Tool, um die Sicherheit von IT-Infrastrukturen sowie Anwendungen zu verbessern. Sie helfen dabei, Sicherheitslücken frühzeitig aufzudecken und bieten einem Unternehmen die Chance, Lücken noch vor einer realen Ausnutzung zu beheben. Penetrationstests stellen demnach ein effektives Mittel dar, um die Sicherheit eines Unternehmens zu erhöhen bzw. bestätigen zu lassen. Seien es Kundenanforderungen, eine bevorstehende Zertifizierung oder ein intrinsisches Bedürfnis Ihres Unternehmens nach Sicherheit. Oftmals ist die Durchführung eines Penetrationstests durch einen externen Dienstleister die zielführende Maßnahme. - [Schwachstellen Datenbank veröffentlicht](https://www.pentestfactory.de/schwachstellen-datenbank-veroeffentlicht/): Der Umgang mit Schwachstellen in IT-Systemen und Anwendungen ist wichtiger denn je. Täglich ist in den Medien zu lesen, dass neue Schwachstellen entdeckt, veröffentlicht und ausgenutzt werden. Wir haben nun unsere Schwachstellen Datenbank für die Öffentlichkeit freigeschaltet und bieten allen Nutzern die Möglichkeit nach entsprechenden Einträgen in ihrer Software zu suchen. - [CVE Quick Search: Implementierung einer eigenen Schwachstellendatenbank](https://www.pentestfactory.de/cve-quick-search-implementierung-einer-eigenen-schwachstellendatenbank/): Nicht nur für die Durchführung von Penetrationstests ist es interessant zu wissen, welche Schwachstellen in einem Softwareprodukt bestehen. Auch aus der Perspektive eines IT Teams kann es nützlich sein, schnell Informationen zu einer eingesetzten Produktversion zu erhalten. Bisher gab es für diese Form von Anfragen verschiedene Datenbanken wie z.B. https://nvd.nist.gov/vuln/search, https://cvedetails.com oder https://snyk.io/vuln - [Automatisierte Cyberangriffe: Kein System bleibt unberührt](https://www.pentestfactory.de/automatisierte-angriffe-kein-system-bleibt-unberuehrt/): Unabhängig von der Unternehmensgröße oder der Branche müssen alle Unternehmen damit rechnen das Ziel von Cyberangriffen zu werden. Diese Cyberattacken sind nicht nur zielgerichtet, sondern passieren zufällig sowie automatisiert. Bei der Inbetriebnahme eines neuen Servers zur Bereitstellung einer Schwachstellendatenbank, ist uns aufgefallen, dass bereits in den ersten 20 Stunden des Online-Betriebs des Servers fast 800 Anfragen auf dem Webserver geloggt werden konnten. In diesem Fachartikel werden wir genauer betrachten, welchen Ursprung diese Anfragen haben und aufzeigen, dass Angreifer längst nicht mehr nur bekannte Systeme und Unternehmen ins Visier nehmen. Natürlich geben wir auch konkrete Empfehlungen, um Systeme gegen diese Angriffe abzusichern. - [Schwachstellen in NEX Forms < 7.8.8](https://www.pentestfactory.de/schwachstellen-in-nex-forms/): Um unsere Infrastruktur gegen Angriffe abzusichern und Schachstellen zu finden, sind interne Penetrationstests ein fester Bestandteil unserer Strategie. Wir prüfen dabei besonders die Systeme, die zur Verarbeitung von Kundendaten eingesetzt werden. In einem Penetrationstest unserer Homepage vor dem initialen Go-Live konnten wir dabei zwei Schwachstellen in dem bekannten WordPress-Plugin NEX Forms zur Erstellung und Verwaltung von Formularen identifizieren. - [Warum wir >80% Ihrer Mitarbeiterpasswörter knacken](https://www.pentestfactory.de/active-directory-passwort-audit/): Bei der Durchführung von technischen Passwort-Audits waren wir bislang in der Lage, über 40.000 Passwort-Hashes von Mitarbeitern zu analysieren und davon mehr als drei Viertel zu knacken. Dies ist in der Regel auf die Auswahl kurzer Passwörter, einer veralteten Passwortrichtlinie im Unternehmen sowie der hohen Wiederverwendung von Passwörtern zurückzuführen. Weiterhin kommt es oftmals vor, dass administrative Nutzer nicht an die unternehmensweite Passwort-Richtlinie gebunden sind und daraufhin schwache Passwörter wählen. Ebenfalls können prozessuale Probleme bei dem Onboarding von Mitarbeitern bestehen, die aktiv von einem Angreifer ausgenutzt werden können, um Passwörter zu knacken. Oftmals genügt ein richtiges Passwort eines privilegierten Nutzers, um ein Unternehmen vollständig kompromittieren zu können. - [Schwachstellen in FTAPI 4.0 – 4.11](https://www.pentestfactory.de/schwachstellen-in-ftapi/): Um die hauseigene IT-Infrastruktur der Pentest Factory gegen Angriffe abzusichern, sind interne Penetrationstests ein fester Bestandteil unserer Strategie. Hierbei prüfen wir insbesondere die Systeme, die zur Verarbeitung von sensitiven Kundendaten eingesetzt werden. In einem Penetrationstest unserer Dateiaustauschplattform FTAPI konnten wir zwei Schwachstellen identifizieren, welche wir anschließend an den Hersteller zur Behebung meldeten. Beide Schwachstellen wurden in dem nächsten FTAPI-Release erfolgreich gefixt und können in der aktuellen Softwareversion nicht mehr ausgenutzt werden. - [Subdomains unter der Lupe: SSL Transparency Logs](https://www.pentestfactory.de/ssl-transparency-logs/): Seit der Gründung der Zertifizierungsstelle Let’s Encrypt im Jahr 2014 und Inbetriebnahme Ende 2015 wurden bislang mehr als 182 Millionen aktive Zertifikate und 77 Millionen aktive Domänen registriert (Stand 05/2021). - [KMU Pentests](https://www.pentestfactory.de/kmu-pentests/): Penetrationstests und Sicherheitsanalysen sind heutzutage in vielen Unternehmen nicht mehr wegzudenken. Allerdings setzen diese Möglichkeiten in der Regel eher größere Unternehmen ein. Für kleine und mittlere Unternehmen (KMU) sind die Kosten und der Aufwand oft zu hoch. Dennoch ist eine Überprüfung der Sicherheit ein wichtiges Element und sollte nicht vernachlässig werden. - [Homepage Redesign](https://www.pentestfactory.de/homepage-redesign/): Wir freuen uns sehr, dass wir den Launch unserer neuen Homepage bekannt geben können. Wir haben nicht nur das Design angepasst, sondern die Homepage auch gleich auf eine neue Plattform gebracht. - [Code-Assisted Pentests](https://www.pentestfactory.de/code-assisted-pentests/): Der Aufwand eines Code-Assisted Pentests ist nur unwesentlich höher als bei einem Pentest nach dem Black-Box-Ansatz. Dieser Aufwand wird durch einen Gewinn an Effektivität und Prüftiefe problemlos ausgeglichen. Das Ergebnis ist ein Pentest, der deutlich mehr Schwachstellen abdeckt und in der vorgegebenen Zeit daher wesentlich genauere Ergebnisse liefert.