Threat-led Pentest für Veeam Backup & Recovery.
ZeroPEN testet Ihre Veeam Backup & Replication-Umgebung mit den echten Taktiken aktiver Ransomware-Betreiber — simuliert die Angriffskette, die Backups vor der Produktionsverschlüsselung neutralisiert. Zero Compromise: Finden Sie es, bevor der Angreifer Ihre Veeam-Backups zerstört.
Produktionssicher
Nur PoC — keine Live-Exploits
Auditfähig
Vollständiger Findings-Bericht
Re-Test inklusive
Kritische Findings
Threat-led Pentest für Ihre letzte Verteidigungslinie.
ZeroPEN ist ein threat-led Penetrationstest-Service, der Ihre kritischste Wiederherstellungsschicht — Veeam Backup & Replication — unter Druck setzt — mit denselben Taktiken, die aktive Ransomware-Betreiber nutzen, um Backups vor der Produktionsverschlüsselung zu neutralisieren. Wir simulieren diese Angriffskette kontrolliert und nicht-destruktiv und messen, wie resilient Ihre Veeam-Infrastruktur wirklich ist.
- Jede Organisation mit Veeam Backup & Replication
- IT-Organisationen mit ISO-27001-Zertifizierung oder -Anstreben
- Organisationen mit GDPR-/KVKK-Personendatenpflichten
- Finanzunternehmen im EU-Markt unter DORA
- Banken, Teilhabebanken und Finanzinstitute (BDDK-/SPK-Umfang)
Angreifer zielen zuerst auf Veeam. Wir auch.
Veeam ist der De-facto-Standard für Enterprise-Backup — und genau deshalb das Hauptziel der Angreifer. Schwachstellen wie CVE-2023-27532 und CVE-2024-40711 wurden aktiv von Gruppen wie Akira, Fog, Cuba und FIN7 genutzt, um Veeam-Server zu übernehmen und Backups zu löschen. ZeroPEN simuliert diese Kette kontrolliert und nicht-destruktiv.
Kill-Chain-Simulation gemappt auf MITRE ATT&CK.
Jede Phase spiegelt beobachtetes Verhalten echter Bedrohungsakteure in Veeam-Umgebungen wider — vom Initial Access bis zur Backup-Neutralisierung.
-
Netzwerkzugang über VPN/RDP/Phishing; internetexponierte VBR- oder Enterprise-Manager-Ports.
-
Mapping des Veeam-Servers, der Proxies, Repositories und Job-Topologie.
-
Kerberoasting des Veeam-Service-Accounts; Credential-Extraktion aus der Konfigurationsdatenbank.
-
CVE-2024-40711 / CVE-2025-23120 RCE-Pfade, Authentication Bypass und Config-DB-Zugriff.
-
SMB/NFS-Repository-Zugriff, Versuche zum Umgehen der Unveränderlichkeit und VBR-Job-Manipulation.
-
Jobs deaktivieren, Aufbewahrung verkürzen und Berechtigung zum Löschen von Wiederherstellungspunkten testen.
-
Daten aus Backups lesen und kontrollierte Exfiltration — Double-Extortion-Simulation.
-
Nur kontrollierter Proof-of-Capability — keine echte Verschlüsselung von Produktions- oder Backup-Daten.
Sicherheitsverpflichtung: ZeroPEN löscht niemals echte Backups, führt keine echte Verschlüsselung durch und stoppt keine Produktions- oder Backup-Services. Destruktive Aktionen beschränken sich auf Proof-of-Capability und Beweissicherung.
Jede Veeam-Komponente, systematisch getestet.
Veeam-Sicherheits-Best-Practices, verifiziert.
Neben der Angriffssimulation verifiziert ZeroPEN die Einhaltung des eigenen Veeam-Härtungsleitfadens — und bewertet kritische CVE-Patch-Levels ohne aktive Exploitation in der Produktion.
- VBR-Server domain-isoliert, standalone und gehärtet
- Hardened Linux Repository — XFS immutable (reflink)-Konfiguration
- Unveränderliches Cloud-/S3-Backup über Object Lock (Compliance-Modus)
- Vier-Augen-Autorisierung für Backup-Löschung
- MFA- und RBAC-Trennung für Veeam-Management-Accounts
- Backup-Verschlüsselung (AES-256) und sichere Schlüsselspeicherung
- 3-2-1-1-0-Backup-Regel und Verifizierung der Unveränderlichkeitsperiode
- Aktueller Veeam-Patch-Level; bekannte CVEs nur auf Patch-Level bewertet
Validierte kritische Veeam-CVEs
| CVE | Titel | CVSS | Wirkung |
|---|---|---|---|
| CVE-2025-23120 | Veeam B&R RCE durch authentifizierten Domain-User (domain-joined) | 9.9 | Kritisch |
| CVE-2023-38547 | Veeam ONE Information Disclosure / RCE | 9.9 | Kritisch |
| CVE-2024-40711 | Veeam B&R unauthenticated RCE (CISA KEV, von Ransomware ausgenutzt) | 9.8 | Kritisch |
| CVE-2024-29849 | Veeam Enterprise Manager Auth Bypass | 9.8 | Kritisch |
| CVE-2024-40710 | Veeam B&R RCE als Service Account / Credential-Extraktion | 8.8 | Hoch |
| CVE-2024-40713 | Veeam B&R Low-Privilege-MFA-Bypass | 8.8 | Hoch |
| CVE-2023-27532 | Veeam B&R Credential Dump / Auth Bypass (Akira, Cuba, FIN7) | 7.5 | Hoch |
Nur für Patch-Level-Verifizierung und kontrollierten Nachweis bewertet — aktive Exploitation wird in der Produktionsumgebung nicht durchgeführt.
Gemappt auf von Prüfern anerkannte Frameworks.
Nachweise, die Ihre Prüfer nutzen können.
Setzen Sie Ihre Veeam-Backups unter Druck, bevor ein Angreifer es tut.
Füllen Sie das Scope-Formular aus oder buchen Sie ein vertrauliches Scoping-Gespräch. Wenn ZeroPEN nicht zur richtigen Lösung für Ihre Umgebung passt, sagen wir das — und verweisen Sie auf das, was passt.
ZeroPEN-Fragen, beantwortet.
Ist das sicher in einer Produktions-Veeam-Umgebung?
Ja. ZeroPEN löscht niemals echte Backups, führt keine echte Verschlüsselung durch und stoppt keine Produktions- oder Backup-Services. Tests laufen unter vereinbarten Rules of Engagement mit nur Proof-of-Capability, benannten Stop-Bedingungen und einem direkten Kommunikationskanal zu Ihrem Team.
Wie unterscheidet sich ZeroPEN von einem normalen Pentest?
Generische Pentests umfassen Netzwerke und Anwendungen. ZeroPEN umfasst Veeam — VBR, Veeam ONE, Enterprise Manager, Repositories, Unveränderlichkeit und die vollständige Ransomware-Kill-Chain gemappt auf MITRE ATT&CK, einschließlich CVE-Patch-Level-Verifizierung für in freier Wildbahn aktiv ausgenutzte Schwachstellen.
Nutzen Sie CVEs aktiv in der Produktion aus?
Nein. Kritische Veeam-CVEs (einschließlich CVE-2024-40711, CVE-2025-23120 und CVE-2023-27532) werden für Patch-Level-Verifizierung und kontrollierten Proof-of-Capability bewertet — aktive Exploitation wird in der Produktionsumgebung nicht durchgeführt.
Was ist in einem ZeroPEN-Engagement enthalten?
Scope und Inventar, ein freigegebenes Testverfahren, kontrollierte Kill-Chain-Simulation, Restore-Integritäts- und Unveränderlichkeitsverifizierung und ein auditfähiges Berichtspaket — Executive Summary, technische Befunde, MITRE-gemapptes Narrativ, Härtungs-Scorecard, regulatorische Matrix, Remediation-Plan und Re-Test für kritische Befunde.
Was deckt der Re-Test ab?
Nach Berichtslieferung testet BackupSec von Ihnen behobene kritische Befunde erneut und aktualisiert den Bericht mit dem neuen Status — in den Engagement-Deliverables enthalten.
Lassen Sie uns über Backup sprechen
Sprechen Sie mit unserem Team über Backup-Sicherheit, Veeam-Backup-Monitoring, Ransomware-Recovery-Validierung, technische Beratung, Backup-Penetrationstests, Preise oder eine Live-Demo von BackupSec.
Prefer to browse first? FAQ lesen