Ausnutzung von Active Directory: Der Angriffsvektor hinter nahezu jeder großen Sicherheitsverletzung
Autor: Adrian Gaitan
Publikation: Evaluris Solutions
Geschätzte Lesezeit: 9–10 Minuten
Active Directory ist noch immer der eigentliche Perimeter
Trotz Cloud-Einführung, Zero-Trust-Initiativen und moderner Endpunktsicherheit bleibt Active Directory (AD) die kritischste Sicherheitsabhängigkeit in Unternehmensumgebungen.
Kompromittiert ein Angreifer Active Directory, kontrolliert er faktisch:
- Authentifizierung
- Autorisierung
- Identitätsvertrauen
- laterale Bewegung
- Persistenz
Deshalb enthält nahezu jede große Ransomware- oder Unternehmensverletzung der letzten Jahre die Kompromittierung von Active Directory als zentrale Phase, nicht als Nachgedanken.
Ob der Angreifer mit Phishing, einer verwundbaren Webanwendung oder einem Brückenkopf in der Lieferkette beginnt: Das Ziel ist fast immer dasselbe:
In die Identitätskontrolle eskalieren.
Warum Angreifer auf Active Directory zielen
Active Directory wurde für Verfügbarkeit und Verwaltbarkeit entworfen, nicht für den Dauerbetrieb in einer permanent feindlichen Umgebung.
Mehrere strukturelle Gegebenheiten machen AD einzigartig attraktiv:
- zentrales Vertrauensmodell
- rückwärtskompatible Authentifizierungsprotokolle
- langlebige Dienstkonten
- komplexe Delegation und Rechtevererbung
- begrenzte native Sichtbarkeit von Missbrauchsmustern
Angreifer brauchen keine Zero-Days.
Sie missbrauchen missverstandene Funktionen.
Die moderne Active-Directory-Angriffskette
Die meisten realen Einbrüche folgen einer vorhersehbaren Abfolge. Diese Kette zu verstehen ist für Abwehr und Erkennung wesentlich.
- Erstzugang
Die erste Kompromittierung erfolgt oft außerhalb von AD:
- Phishing mit Diebstahl von Anmeldeinformationen
- Kompromittierung von VPN oder Fernzugriff
- Ausnutzung von Webanwendungen
- Einstieg über Dritte oder die Lieferkette
In dieser Phase haben Angreifer in der Regel niedrige Privilegien.
- Enumeration von Active Directory
Einmal drinnen, kartieren Angreifer die Umgebung leise:
- Benutzer und Gruppen
- Computer und Server
- Vertrauensbeziehungen
- Delegationseinstellungen
- Certificate Services
- ACL-Fehlkonfigurationen
Diese Phase wird selten erkannt, weil legitime Verzeichnisabfragen genutzt werden.
- Zugriff auf Anmeldeinformationen
Anschließend konzentrieren sich Angreifer auf das Ernten von Anmeldeinformationen:
- LSASS-Speicherdumps
- Extraktion von Kerberos-Tickets
- Missbrauch zwischengespeicherter Anmeldeinformationen
- Zielgerichtetes Vorgehen gegen Dienstkonten
Der Zugriff auf Anmeldeinformationen ist der Wendepunkt, an dem geringer Zugang zu großem Risiko wird.
- Rechteausweitung
Hier scheitern viele Organisationen.
Angreifer missbrauchen:
- schwache ACLs auf Benutzern oder Gruppen
- fehlkonfigurierte Delegation
- verwundbare Zertifikatvorlagen
- übermäßige Gruppenmitgliedschaften
Kein Exploit nötig, nur Logik.
- Laterale Bewegung
Mit erhöhten Privilegien bewegen sich Angreifer:
- über SMB, WinRM, RDP
- mit NTLM oder Kerberos
- über vertrauenswürdige administrative Protokolle
Aus Sicht der Protokollierung sieht das oft wie normale IT-Tätigkeit aus.
- Domänendominanz und Persistenz
Schließlich etablieren Angreifer langfristige Kontrolle:
- DCSync zur Replikation von Anmeldeinformationen
- Golden-Ticket-Angriffe
- Änderung von GPOs
- persistenz über AD-Zertifikate
Ab diesem Punkt wird vollständige Sanierung komplex, teuer und disruptiv.
Die in realen Verletzungen am häufigsten missbrauchten AD-Techniken
Kerberoasting und AS-REP Roasting
Dienstkonten haben oft:
- langlebige Passwörter
- übermäßige Privilegien
- schwache Passworthygiene
Angreifer extrahieren Kerberos-Tickets und knacken sie offline – vollständig außerhalb der Erkennung.
(Referenz: https://attack.mitre.org/techniques/T1558/)
NTLM-Relay-Angriffe
Trotz jahrelanger Hinweise ist NTLM noch weit verbreitet aktiviert.
Angreifer relaisieren Authentifizierungsversuche, um:
- auf interne Dienste zuzugreifen
- Privilegien zu erweitern
- sich lateral zu bewegen, ohne Passwörter zu knacken
Das bleibt eines der am meisten unterschätzten Unternehmensrisiken.
(Referenz: https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)
Missbrauch von AD Certificate Services (ADCS)
ADCS gilt inzwischen als eine der gefährlichsten identitätsbezogenen Angriffsflächen.
Fehlkonfigurierte Zertifikatvorlagen können Angreifern erlauben:
- Zertifikate als andere Benutzer anzufordern
- sich als Domänenadministratoren zu authentifizieren
- heimliche, langfristige Persistenz zu halten
Viele Umgebungen haben ADCS ohne jede Sicherheitsprüfung eingeführt.
(Referenz: https://specterops.io/research/adcs-abuse/)
DCSync-Angriffe
Erhalten Angreifer Replikationsrechte, können sie einen Domänencontroller nachahmen und alle Passworthashes extrahieren.
Keine Malware.
Kein Exploit.
Nur Protokollmissbrauch.
(Referenz: https://attack.mitre.org/techniques/T1003/006/)
Golden-Ticket-Angriffe
Ist das KRBTGT-Konto kompromittiert, können Angreifer Kerberos-Tickets unbegrenzt fälschen.
In manchen Verletzungen blieben Golden Tickets Monate oder Jahre gültig, bevor sie erkannt wurden.
(Referenz: https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)
Warum Erkennung so oft scheitert
Angriffe auf Active Directory sind schwer zu erkennen, weil:
- sie eingebaute Protokolle nutzen
- sie gültige Authentifizierungsereignisse erzeugen
- sie legitimes administratives Verhalten nachahmen
Die meisten SIEM-Alarme lösen aus, aber Teams fehlt der Kontext, um zu verstehen, was zählt.
Ohne Kenntnis offensiver AD-Techniken:
- werden Alarme ignoriert
- dominieren Fehlalarme
- geht echte Kompromittierung im Rauschen unter
Identität ist der neue Perimeter, ob Sie das geplant haben oder nicht
Wenn Netzwerke in hybride und Cloud-Modelle aufgehen, wird Identität zur Steuerungsebene.
Angreifer verstehen das.
Deshalb priorisieren moderne Ransomware-Operationen:
- Diebstahl von Anmeldeinformationen gegenüber Exploits
- Identitätspersistenz gegenüber Malware
- Missbrauch von Vertrauen gegenüber Brute Force
Organisationen, die AD noch passiv verteidigen, arbeiten mit überholten Annahmen.
Was reife Organisationen anders machen
Organisationen mit resilienter Identitätssicherheit:
- prüfen regelmäßig AD-Berechtigungen und Delegation
- überwachen aktiv Missbrauchsmuster, nicht nur Protokollvolumen
- beschränken NTLM, wo immer möglich
- behandeln ADCS als kritische Infrastruktur
- schulen Verteidiger in offensiven Identitätstechniken
Sie gehen nicht davon aus, dass Active Directory „standardmäßig sicher“ ist.
Interne Lernwege, die tatsächlich funktionieren
Teams, die AD-Sicherheit am schnellsten verbessern:
- kombinieren Blue-Team-Überwachung mit Red-Team-Simulation
- üben reale Angriffspfade in Laborumgebungen
- verstehen, wie Fehlkonfigurationen sich verketten
- lernen, wie Angreifer nach einer „Bereinigung“ persistieren
Deshalb ist identitätsbezogenes offensives Wissen grundlegend geworden, nicht optional.
Schlussbemerkung
Active Directory ist keine Legacy-Technologie.
Es ist das Rückgrat des Unternehmensvertrauens und das primäre Ziel moderner Angriffe.
Organisationen, die nicht verstehen, wie AD ausgenutzt wird, leiden weiterhin unter:
- langsamer Erkennung
- tiefer Kompromittierung
- teurer Wiederherstellung
Wer in identitätsbezogenes Sicherheitswissen investiert, gewinnt einen entscheidenden Vorteil.
2026 ist Identität das Schlachtfeld, und Active Directory ist Ground Zero.