Zum Hauptinhalt springen

Agentenmodus – System-Scanner

Gilt für:
Windows / Linux / macOSDateisystem- + Domain-ScanningProzess-EnumerationZertifikatspeicher-InventarSSL/TLS-Konfiguration des Betriebssystemsv1.0.0
Status

Implementiert - Verfügbar ab v1.0.0. Der Agentenmodus ist ein kombinierter Scanner, der Dateisystem-Scanning, Domain-Scanning, Prozess-Enumeration mit aktiven TLS-Sockets und systemweites Zertifikatspeicher-Inventar orchestriert.

Überblick​

Der Agentenmodus ist der umfassendste Scan-Modus. Er kombiniert Dateisystem- und Domain-Scanning in einem einzigen Vorgang und ergänzt Funktionen auf Systemebene: Prozess-Enumeration, um laufende Prozesse mit aktiven TLS-Sockets zu finden, systemweites Zertifikatspeicher-Inventar und die Analyse der SSL/TLS-Konfiguration auf Betriebssystemebene. Dieser Modus ist für die tiefgehende Erkennung kryptografischer Assets auf Host-Ebene konzipiert.

Funktionsweise​

Ablauf des Agentenmodus

1

Dateisystem-Scan

Führt den vollständigen Dateisystem-Scanner aus, um Zertifikate, Keystores und Schlüssel zu erkennen

2

Domain-Scan

Führt den Domain-Scanner gegen erkannte oder konfigurierte TLS-Endpunkte aus

3

Prozess-Enumeration

Enumeriert Prozesse mit aktiven TLS-Sockets (optional)

4

Zertifikatspeicher-Inventar

Inventarisiert systemweite Zertifikatspeicher über das Betriebssystem hinweg

5

OS-SSL/TLS-Konfiguration

Analysiert die SSL/TLS-Konfigurationseinstellungen auf Betriebssystemebene

6

Konsolidierter Bericht

Führt alle Funde in einem einzigen umfassenden Bericht zusammen

Was der Agentenmodus kombiniert​

Der Agentenmodus orchestriert mehrere Scanner-Komponenten in einem einzigen Durchlauf:

📁 Dateisystem-Scanner

  • PEM, DER, PKCS#12/PFX, JKS/JCEKS, private Schlüssel
  • Windows-Zertifikatspeicher (schannel)
  • Kann mit --no-filesystem-scan deaktiviert werden

🌐 Domain-Scanner

  • TLS-Handshake über rustls (TLS 1.2/1.3)
  • Extraktion der vollständigen Zertifikatskette
  • Erkennung von Cipher Suite und Schlüsselaustausch
  • Subdomain-Erkennung und PQ-KEX-Erkennung

⚙ Prozess-Enumeration

  • Erkennt laufende Prozesse mit aktiven TLS-Sockets
  • Optionale Funktion für Transparenz auf Host-Ebene
  • Kann mit --no-process-scan deaktiviert werden

🔒 Zertifikatspeicher-Inventar

  • Systemweite Enumeration von Zertifikatspeichern
  • Analyse der SSL/TLS-Konfiguration auf Betriebssystemebene
  • Plattformübergreifende Unterstützung

Verwendung​

Einfacher Scan​

# Run agent mode (combines filesystem + domain + process + certstore scanning)
dke-scanner-agent agent

# Run with output to file
dke-scanner-agent agent --output agent-report.json

# Run with specific output format
dke-scanner-agent agent --format yaml --output report.yaml

Befehlszeilenoptionen​

FlagBeschreibungStandardErforderlich
--no-process-scanProzess-Enumeration überspringen (TLS-Socket-Erkennung)falseNein
--no-filesystem-scanDateisystem-Scanning überspringenfalseNein
--output <FILE>Pfad der AusgabedateistdoutNein
--format <FMT>Ausgabeformat: json, yaml, terminal oder htmljsonNein
Geerbte Optionen

Der Agentenmodus erbt alle Optionen des Dateisystem-Scanners und des Domain-Scanners. Sie können Dateisystem-Flags wie --path, --extensions, --scan-windows-certstore sowie Domain-Flags wie --target, --discover-subdomains usw. übergeben.

Erweiterte Beispiele​

Architektur​

Der Agentenmodus fungiert als Orchestrator und kombiniert den Dateisystem- und den Domain-Scanner mit zusätzlicher Erkennung auf Systemebene:

  1. Führt den Dateisystem-Scan aus (Zertifikate, Keystores, Schlüssel), sofern nicht mit --no-filesystem-scan deaktiviert.
  2. Führt den Domain-Scan gegen erkannte TLS-Endpunkte aus.
  3. Enumeriert aktive TLS-Sockets laufender Prozesse, sofern nicht mit --no-process-scan deaktiviert.
  4. Inventarisiert die System-Zertifikatspeicher.
  5. Analysiert die SSL/TLS-Konfiguration auf Betriebssystemebene.

Beispielausgabe​

{
"scan_metadata": {
"scanner_version": "1.0.0",
"scan_mode": "agent",
"scan_date": "2025-01-30T14:32:10Z",
"hostname": "webserver-prod-01",
"os": "Linux 5.15.0-91-generic",
"platform": "Ubuntu 22.04.3 LTS"
},
"summary": {
"total_findings": 247,
"critical": 12,
"high": 45,
"medium": 123,
"low": 67,
"certificates_found": 89,
"keystores_found": 23,
"processes_with_tls": 34
},
"findings": [
{
"id": "agent-001",
"source": "filesystem",
"type": "certificate",
"location": "/etc/ssl/certs/api-server.crt",
"certificate": {
"subject": "CN=api.bank.com, O=Example Bank, C=US",
"issuer": "CN=DigiCert Global Root CA",
"algorithm": "RSA",
"key_size": 2048,
"not_after": "2026-01-01T23:59:59Z"
},
"risk_assessment": {
"quantum_risk_score": 8.2,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-002",
"source": "domain",
"type": "tls_endpoint",
"target": "api.bank.com:443",
"tls_info": {
"protocol_version": "TLS 1.3",
"cipher_suite": "TLS_AES_256_GCM_SHA384",
"key_exchange": "X25519"
},
"certificates": [
{
"position": 0,
"type": "leaf",
"subject": "CN=api.bank.com",
"algorithm": "RSA",
"key_size": 2048,
"quantum_vulnerable": true
}
]
},
{
"id": "agent-003",
"source": "process_scan",
"type": "process",
"process": {
"pid": 1234,
"name": "nginx",
"active_tls_sockets": 12
},
"risk_assessment": {
"quantum_risk_score": 7.5,
"priority": "P1",
"severity": "HIGH"
}
},
{
"id": "agent-004",
"source": "certstore",
"type": "certificate_store",
"store": "LocalMachine\\My",
"certificates": 15,
"quantum_vulnerable": 12
}
],
"os_tls_config": {
"default_tls_versions": ["TLS 1.2", "TLS 1.3"],
"system_cipher_suites": ["TLS_AES_256_GCM_SHA384", "TLS_CHACHA20_POLY1305_SHA256"]
}
}

Berechtigungen & Rechte​

Erhöhte Rechte empfohlen

Der Agentenmodus greift auf System-Zertifikatspeicher zu, enumeriert Prozesse und liest geschützte Dateisystempfade. Für vollständige Ergebnisse werden erhöhte Rechte empfohlen.

Linux​

# Run with sudo for full system access
sudo dke-scanner-agent agent --output report.json

# Or grant specific capabilities
sudo setcap cap_sys_ptrace,cap_dac_read_search+ep /usr/local/bin/dke-scanner-agent
dke-scanner-agent agent

Windows​

# Run from an elevated (Administrator) PowerShell
dke-scanner-agent agent --output report.json

Administratorrechte werden für den Zugriff auf den LocalMachine-Zertifikatspeicher und die Prozess-Enumeration benötigt.

macOS​

# Run with sudo
sudo dke-scanner-agent agent --output report.json

Gewähren Sie Terminal.app in den Systemeinstellungen „Full Disk Access“, um vollständigen Zugriff auf den Keychain zu erhalten.

Wann der Agentenmodus zu verwenden ist​

💻

Vollständiges Host-Inventar

Erkennen Sie alle kryptografischen Assets auf einem einzelnen Host: Dateien, Endpunkte, Prozesse und OS-Speicher

📊

Compliance-Audits

Erstellen Sie umfassende Berichte für Audits der PQC-Bereitschaft und die Compliance-Dokumentation

📋

Bewertung vor der Migration

Verstehen Sie vor der Migration zu PQC den vollständigen kryptografischen Fußabdruck jedes Servers

🔄

Validierung nach der Migration

Überprüfen Sie nach der PQC-Migration, dass alle Assets im gesamten System aktualisiert wurden

Fehlerbehebung​

Bewährte Vorgehensweisen​