Back to News

Ausnutzung von Active Directory: Der Angriffsvektor hinter nahezu jeder großen Sicherheitsverletzung

Adrian Gaitan
Evaluris Solutions
9–10 Minuten
Active DirectoryAusnutzungIdentitätssicherheitRed Team

Ausnutzung von Active Directory: Der Angriffsvektor hinter nahezu jeder großen Sicherheitsverletzung

Autor: Adrian Gaitan

Publikation: Evaluris Solutions

Geschätzte Lesezeit: 9–10 Minuten

Active Directory ist noch immer der eigentliche Perimeter

Trotz Cloud-Einführung, Zero-Trust-Initiativen und moderner Endpunktsicherheit bleibt Active Directory (AD) die kritischste Sicherheitsabhängigkeit in Unternehmensumgebungen.

Kompromittiert ein Angreifer Active Directory, kontrolliert er faktisch:

  • Authentifizierung
  • Autorisierung
  • Identitätsvertrauen
  • laterale Bewegung
  • Persistenz

Deshalb enthält nahezu jede große Ransomware- oder Unternehmensverletzung der letzten Jahre die Kompromittierung von Active Directory als zentrale Phase, nicht als Nachgedanken.

Ob der Angreifer mit Phishing, einer verwundbaren Webanwendung oder einem Brückenkopf in der Lieferkette beginnt: Das Ziel ist fast immer dasselbe:

In die Identitätskontrolle eskalieren.

Warum Angreifer auf Active Directory zielen

Active Directory wurde für Verfügbarkeit und Verwaltbarkeit entworfen, nicht für den Dauerbetrieb in einer permanent feindlichen Umgebung.

Mehrere strukturelle Gegebenheiten machen AD einzigartig attraktiv:

  • zentrales Vertrauensmodell
  • rückwärtskompatible Authentifizierungsprotokolle
  • langlebige Dienstkonten
  • komplexe Delegation und Rechtevererbung
  • begrenzte native Sichtbarkeit von Missbrauchsmustern

Angreifer brauchen keine Zero-Days.

Sie missbrauchen missverstandene Funktionen.

Die moderne Active-Directory-Angriffskette

Die meisten realen Einbrüche folgen einer vorhersehbaren Abfolge. Diese Kette zu verstehen ist für Abwehr und Erkennung wesentlich.

  1. Erstzugang

Die erste Kompromittierung erfolgt oft außerhalb von AD:

  • Phishing mit Diebstahl von Anmeldeinformationen
  • Kompromittierung von VPN oder Fernzugriff
  • Ausnutzung von Webanwendungen
  • Einstieg über Dritte oder die Lieferkette

In dieser Phase haben Angreifer in der Regel niedrige Privilegien.

  1. Enumeration von Active Directory

Einmal drinnen, kartieren Angreifer die Umgebung leise:

  • Benutzer und Gruppen
  • Computer und Server
  • Vertrauensbeziehungen
  • Delegationseinstellungen
  • Certificate Services
  • ACL-Fehlkonfigurationen

Diese Phase wird selten erkannt, weil legitime Verzeichnisabfragen genutzt werden.

  1. Zugriff auf Anmeldeinformationen

Anschließend konzentrieren sich Angreifer auf das Ernten von Anmeldeinformationen:

  • LSASS-Speicherdumps
  • Extraktion von Kerberos-Tickets
  • Missbrauch zwischengespeicherter Anmeldeinformationen
  • Zielgerichtetes Vorgehen gegen Dienstkonten

Der Zugriff auf Anmeldeinformationen ist der Wendepunkt, an dem geringer Zugang zu großem Risiko wird.

  1. Rechteausweitung

Hier scheitern viele Organisationen.

Angreifer missbrauchen:

  • schwache ACLs auf Benutzern oder Gruppen
  • fehlkonfigurierte Delegation
  • verwundbare Zertifikatvorlagen
  • übermäßige Gruppenmitgliedschaften

Kein Exploit nötig, nur Logik.

  1. Laterale Bewegung

Mit erhöhten Privilegien bewegen sich Angreifer:

  • über SMB, WinRM, RDP
  • mit NTLM oder Kerberos
  • über vertrauenswürdige administrative Protokolle

Aus Sicht der Protokollierung sieht das oft wie normale IT-Tätigkeit aus.

  1. Domänendominanz und Persistenz

Schließlich etablieren Angreifer langfristige Kontrolle:

  • DCSync zur Replikation von Anmeldeinformationen
  • Golden-Ticket-Angriffe
  • Änderung von GPOs
  • persistenz über AD-Zertifikate

Ab diesem Punkt wird vollständige Sanierung komplex, teuer und disruptiv.

Die in realen Verletzungen am häufigsten missbrauchten AD-Techniken

Kerberoasting und AS-REP Roasting

Dienstkonten haben oft:

  • langlebige Passwörter
  • übermäßige Privilegien
  • schwache Passworthygiene

Angreifer extrahieren Kerberos-Tickets und knacken sie offline – vollständig außerhalb der Erkennung.

(Referenz: https://attack.mitre.org/techniques/T1558/)

NTLM-Relay-Angriffe

Trotz jahrelanger Hinweise ist NTLM noch weit verbreitet aktiviert.

Angreifer relaisieren Authentifizierungsversuche, um:

  • auf interne Dienste zuzugreifen
  • Privilegien zu erweitern
  • sich lateral zu bewegen, ohne Passwörter zu knacken

Das bleibt eines der am meisten unterschätzten Unternehmensrisiken.

(Referenz: https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)

Missbrauch von AD Certificate Services (ADCS)

ADCS gilt inzwischen als eine der gefährlichsten identitätsbezogenen Angriffsflächen.

Fehlkonfigurierte Zertifikatvorlagen können Angreifern erlauben:

  • Zertifikate als andere Benutzer anzufordern
  • sich als Domänenadministratoren zu authentifizieren
  • heimliche, langfristige Persistenz zu halten

Viele Umgebungen haben ADCS ohne jede Sicherheitsprüfung eingeführt.

(Referenz: https://specterops.io/research/adcs-abuse/)

DCSync-Angriffe

Erhalten Angreifer Replikationsrechte, können sie einen Domänencontroller nachahmen und alle Passworthashes extrahieren.

Keine Malware.

Kein Exploit.

Nur Protokollmissbrauch.

(Referenz: https://attack.mitre.org/techniques/T1003/006/)

Golden-Ticket-Angriffe

Ist das KRBTGT-Konto kompromittiert, können Angreifer Kerberos-Tickets unbegrenzt fälschen.

In manchen Verletzungen blieben Golden Tickets Monate oder Jahre gültig, bevor sie erkannt wurden.

(Referenz: https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)

Warum Erkennung so oft scheitert

Angriffe auf Active Directory sind schwer zu erkennen, weil:

  • sie eingebaute Protokolle nutzen
  • sie gültige Authentifizierungsereignisse erzeugen
  • sie legitimes administratives Verhalten nachahmen

Die meisten SIEM-Alarme lösen aus, aber Teams fehlt der Kontext, um zu verstehen, was zählt.

Ohne Kenntnis offensiver AD-Techniken:

  • werden Alarme ignoriert
  • dominieren Fehlalarme
  • geht echte Kompromittierung im Rauschen unter

Identität ist der neue Perimeter, ob Sie das geplant haben oder nicht

Wenn Netzwerke in hybride und Cloud-Modelle aufgehen, wird Identität zur Steuerungsebene.

Angreifer verstehen das.

Deshalb priorisieren moderne Ransomware-Operationen:

  • Diebstahl von Anmeldeinformationen gegenüber Exploits
  • Identitätspersistenz gegenüber Malware
  • Missbrauch von Vertrauen gegenüber Brute Force

Organisationen, die AD noch passiv verteidigen, arbeiten mit überholten Annahmen.

Was reife Organisationen anders machen

Organisationen mit resilienter Identitätssicherheit:

  • prüfen regelmäßig AD-Berechtigungen und Delegation
  • überwachen aktiv Missbrauchsmuster, nicht nur Protokollvolumen
  • beschränken NTLM, wo immer möglich
  • behandeln ADCS als kritische Infrastruktur
  • schulen Verteidiger in offensiven Identitätstechniken

Sie gehen nicht davon aus, dass Active Directory „standardmäßig sicher“ ist.

Interne Lernwege, die tatsächlich funktionieren

Teams, die AD-Sicherheit am schnellsten verbessern:

  • kombinieren Blue-Team-Überwachung mit Red-Team-Simulation
  • üben reale Angriffspfade in Laborumgebungen
  • verstehen, wie Fehlkonfigurationen sich verketten
  • lernen, wie Angreifer nach einer „Bereinigung“ persistieren

Deshalb ist identitätsbezogenes offensives Wissen grundlegend geworden, nicht optional.

Schlussbemerkung

Active Directory ist keine Legacy-Technologie.

Es ist das Rückgrat des Unternehmensvertrauens und das primäre Ziel moderner Angriffe.

Organisationen, die nicht verstehen, wie AD ausgenutzt wird, leiden weiterhin unter:

  • langsamer Erkennung
  • tiefer Kompromittierung
  • teurer Wiederherstellung

Wer in identitätsbezogenes Sicherheitswissen investiert, gewinnt einen entscheidenden Vorteil.

2026 ist Identität das Schlachtfeld, und Active Directory ist Ground Zero.