Demnächst verfügbar
Credential-Scanner für Netzwerkfreigaben

Irgendwo auf Ihren File-Servern liegt ein Passwort von 2019, das noch immer funktioniert.

NoCredEx findet Passwörter, API-Keys, Connection Strings und vieles mehr auf Ihren Freigaben, von einem Windows-Rechner oder -Server aus. Demnächst verfügbar.

Fast geschafft.

Sie erhalten in Kürze eine E-Mail von uns. Bitte klicken Sie darin auf den Bestätigungslink, erst dann stehen Sie auf der Liste. Keine E-Mail erhalten? Bitte sehen Sie auch im Spam-Ordner nach.

Über 140 Erkennungsregeln 0 Agents auf Ihren File-Servern Entwickelt in Österreich 100 % On-Premises
NoCredEx– No Credentials ExposedDiscoveryScanFindingsDashboard
BereichOU=FileServers · 10.0.20.0/24
inkl. versteckte Freigaben
\\fs01\IT
\\fs01\Scripts
\\fs01\DevOps$versteckt
\\nas-hr\Archive
\\fs02\Backup$versteckt
5 Freigaben gefunden, 2 versteckt
Ziele3 Freigaben · \\fs01\IT, \\fs01\Scripts, \\fs01\DevOps$
140+ Regeln
0 / 19,203 Dateien0 Findings
Alle 5CRIT 2HIGH 2MED 1
Crit\\fs01\IT\Deploy\web.config : 6Connection StringOpen
Crit\\fs01\Scripts\nightly-backup.ps1 : 14Service AccountOpen
High\\fs01\DevOps$\.env : 2AWS Access KeyOpen
High\\fs01\IT\Certs\api-client.pem : 1Private KeyOpen
Med\\fs01\IT\Deploy\web.example.config : 6Connection StringOpen
\\fs01\IT\Deploy\web.config
5<connectionStrings>
6<add name="ERP" connectionString="Server=sql01;Password=Summer2019!" />
7</connectionStrings>
\\fs01\IT\Deploy\web.example.config
5<!-- template: replace before deployment -->
6<add name="ERP" connectionString="Server=sql01;Password=changeme" />
7</connectionStrings>
1 Woche nach dem ersten Scan
Offene Findings5beim ersten Scan: 5
Behebungszeit2,0 Tagekritisch: 1,1 Tage
SLA-Einhaltung80 %1 kritisches über 24 h

Drei Vorfälle, ein Muster: Das Passwort lag in einer Datei auf einem Server.

Keine Zero-Days. Dateien, die jemand abgelegt und niemand gelöscht hat.

„Prüfteams finden regelmäßig Laufwerke mit Klartext-Zugangsdaten für Dienstkonten, Webanwendungen und sogar Domänenadministratoren.“
NSA und CISA, die zehn häufigsten Fehlkonfigurationen, Platz 8 von 10 (übersetzt) · AA23-278A
  1. 2026-08 ~1.000 Konten

    kontrolliert über ein Domänen-Dienstkonto, dessen Passwort im Klartext in einer XML-Datei lag. Gefunden ohne Administratorrechte.

    XML-Datei auf einem SCCM-Verteilpunkt CISA AA26-237A
  2. 2024-02 2 Stunden

    vom Eindringen, bis LockBit begann, das gesamte Netz zu verschlüsseln. Auf dem Weg dorthin fanden die Angreifer eine Textdatei mit dem Domain-Admin-Passwort.

    Textdatei auf einem Fileserver The DFIR Report
  3. 2022-09 1 Skript

    mit dem Admin-Passwort für Ubers Passwort-Tresor. Laut Angreifer öffnete das den Zugang zu AWS, Google Cloud und Slack.

    PowerShell-Skript auf einer Netzwerkfreigabe BleepingComputer

Funktionen im Überblick

NoCredEx ist eine Windows-Anwendung, die weder eine Installation auf den File-Servern noch eine Cloud braucht.

Findet Freigaben, von denen Sie nichts wussten

NoCredEx findet alle Freigaben in Ihrem Netz, auch versteckte, solche hinter DFS-Namespaces und vergessene Ordner auf Admin-PCs. Gescannt wird, was wirklich existiert, nicht nur, was auf einer Liste steht.

Über 140 Erkennungsregeln

Erkennt Passwörter, API-Keys, Private Keys, Tokens und Connection Strings, dazu Regelpakete für AWS, Azure, GitHub und viele mehr. Jeder Fund ist nach Schweregrad eingestuft, damit Sie wissen, was zuerst dran ist.

Keine Agents, nur Lesezugriff

Läuft auf einem Windows-PC oder -Server und liest Freigaben von Windows, Samba und NAS. Auf den Fileservern wird nichts installiert, und Dateien werden nur gelesen.

Überwacht Ihre Freigaben laufend

Einmal auf einem Windows-Server eingerichtet, prüft NoCredEx Ihre Freigaben automatisch als Dienst: täglich, stündlich oder nach eigenem Zeitplan. Weil nur geänderte Dateien gelesen werden, sind auch große Freigaben in Minuten gescannt.

Automatisch geschlossen, sobald behoben

Ist ein Passwort aus der Datei entfernt, schließt der nächste Scan das Finding und misst, wie lange die Behebung gedauert hat. Als False Positive markierte Funde tauchen nicht wieder auf.

Verantwortliche Person pro Freigabe

Ob fünf oder fünfhundert Freigaben: Bei Bedarf legen Sie pro Freigabe fest, wer zuständig ist. Diese Person erhält neue Findings automatisch per Teams, Slack oder E-Mail.

Fortschritt, den Sie belegen können

Sehen Sie auf einen Blick, ob Ihr Risiko sinkt: offene Findings im Verlauf, Behebungszeit, SLA-Einhaltung pro Schweregrad und Passwörter, die auf mehreren Servern liegen. Die Berichte eignen sich als Nachweis für Audits, etwa nach ISO 27001 oder NIS2.

Meldungen direkt in Ihr SIEM oder Teams

Kein zusätzliches Portal: Nach jedem Scan meldet NoCredEx kritische Findings an Ihr SIEM, an Teams oder eine andere Integration. Das Passwort selbst wird dabei nie übertragen.

Ein Werkzeug, eine Aufgabe.

NoCredEx findet Credentials auf Ihren Freigaben, bevor es ein Angreifer tut. Optional durchsucht es Ihr Netz nach unbekannten Freigaben und vergessenen freigegebenen Ordnern auf Admin-PCs und meldet kritische Findings automatisch per Teams, Slack, E-Mail oder Syslog.

Häufige Fragen zu NoCredEx

Was ist ein Credential-Scanner für File-Server?

Ein Credential-Scanner, auch Secret-Scanner genannt, durchsucht Dateien nach Zugangsdaten, die dort nicht hingehören: Passwörter, API-Keys, Tokens, private Schlüssel und Connection Strings. NoCredEx ist auf Netzlaufwerke und SMB-Freigaben ausgelegt: Skripte, Konfigurationsdateien und Dokumente auf Windows-File-Servern, Samba- und NAS-Systemen sowie freigegebene Ordner auf Admin-PCs. Jeder Fund wird nach Schweregrad eingestuft, das Passwort selbst wird nie gespeichert.

Wann ist NoCredEx verfügbar?

NoCredEx befindet sich derzeit in der Qualitätssicherung und wird in Kürze veröffentlicht. Sobald es so weit ist, erhalten Sie zuerst eine E-Mail, noch vor der öffentlichen Ankündigung.

Kann ich NoCredEx vor dem Release testen?

Ja. Für die Qualitätssicherung suchen wir einige Unternehmen, die NoCredEx vorab in ihrer eigenen Umgebung testen und uns Rückmeldung geben. Schreiben Sie uns dazu an office@nocredex.at, am besten mit ein paar Eckdaten zu Ihrer Umgebung, etwa der Zahl der File-Server und den eingesetzten Systemen (Windows, Samba, NAS).

Wozu verpflichtet mich die Eintragung in die Warteliste?

Zu nichts. Sie erhalten nur die Bestätigung Ihrer Anmeldung und eine E-Mail, sobald NoCredEx zum Download bereitsteht.

Sendet NoCredEx Daten irgendwohin?

Nein. Die Software läuft vollständig in Ihrem Netzwerk. Gefundene Zugangsdaten existieren nur während des Scans im Arbeitsspeicher und werden nie auf die Festplatte geschrieben, exportiert oder übertragen.

Braucht NoCredEx eine Cloud- oder Internetverbindung?

Nein. NoCredEx läuft vollständig in Ihrem Netzwerk und kann komplett offline betrieben werden. Auch Rechner ohne Internetzugang lassen sich aktivieren: Die App erzeugt einen Aktivierungscode. Diesen geben Sie auf einem beliebigen Gerät mit Internetzugang auf unserer Website ein und übertragen die Freischaltung anschließend in die App. Integrationen wie Teams oder Slack sind optional.

Wer steckt hinter NoCredEx?

NoCredEx wird in Österreich von Dipl.-Ing. Bernhard Bruckner, BSc entwickelt. Dahinter stehen ein Studium der Information Security an der FH St. Pölten und über 13 Jahre Berufserfahrung in der IT, als Administrator, Softwareentwickler und zuletzt als Cybersecurity-Spezialist im Konzernumfeld. Mehr unter bbruckner.at.

Sehen Sie als Erster, was auf Ihren Servern liegt.

Eine E-Mail-Adresse. Jetzt eine Bestätigung, zum Start eine E-Mail.

Fast geschafft.

Sie erhalten in Kürze eine E-Mail von uns. Bitte klicken Sie darin auf den Bestätigungslink, erst dann stehen Sie auf der Liste. Keine E-Mail erhalten? Bitte sehen Sie auch im Spam-Ordner nach.

Kein Newsletter, keine Weitergabe Ihrer Adresse, Abmeldung jederzeit über den Link in unseren E-Mails.