Sicherheitstests für Active Directory und Identitäten
Vom Standardbenutzer zum Domänenadministrator. Jeder Schritt dokumentiert.
Active Directory ist das Identitätsrückgrat Ihres Unternehmens – und das primäre Ziel jedes fortgeschrittenen, persistenten Bedrohungsakteurs, der heute operiert. Ein einziges fehlkonfiguriertes Dienstkonto, eine überberechtigte Gruppe oder eine ausnutzbare Zertifikatsvorlage genügt, um von einem kompromittierten Arbeitsplatz zur vollständigen Domänenkompromittierung zu gelangen.
Evaluris führt dieselben Techniken aus, die reale APT-Gruppen gegen Ihre Active-Directory-Umgebung einsetzen: Jeder ausnutzbare Pfad vom Erstzugang zum Domänenadministrator wird kartiert, jede Fehlkonfiguration identifiziert, die diesen Pfad ermöglicht, und einen Behebungsfahrplan erstellt, die sie dauerhaft schließt.
Warum Active Directory das wertvollste Ziel in Ihrer Umgebung ist
Zugang als Domänenadministrator bedeutet Zugang zu allem. E-Mail. Dateiserver. Sicherungssysteme. Sicherheitswerkzeuge. Jeder Endpunkt. Jedes Konto. Jede Anmeldedaten, die irgendwo im Netzwerk gespeichert sind.
Active-Directory-Angriffe sind nicht deshalb so wirksam, weil AD grundsätzlich defekt wäre – sondern weil die Standardkonfiguration der meisten Unternehmens-AD-Umgebungen über Jahre Fehlkonfigurationen, Altberechtigungen, überprivilegierte Dienstkonten und veraltete Einstellungen ansammelt, die nie aufgeräumt wurden. Angreifer wissen das. Die meisten Sicherheitsteams haben kein vollständiges Bild davon, wie ihre AD-Umgebung aus Sicht eines Angreifers tatsächlich aussieht.
Dieser Auftrag erstellt dieses Bild – und schließt die Lücken, bevor ein Angreifer sie ausnutzt.
Die Mehrheit der Ransomware-Operationen, die zur vollständigen Unternehmensverschlüsselung führen, erlangt den Domänenadministratorzugang über Active-Directory-Angriffe, nicht über Zero-Day-Exploits.
Methodik
AD-Ermittlung
Domänenenumeration auf Basis von BloodHound und SharpHound mit vollständigem Angriffsgraphen aus Benutzern, Gruppen, GPOs, ACLs, Vertrauensbeziehungen und Delegationskonfigurationen. Vollständige Domänentopologie vor Beginn der Ausnutzung.
Kerberos-Angriffspfade
Kerberoasting (Extraktion von Hashes SPN-gebundener Dienstkonten), AS-REP-Roasting (Konten ohne Vorauthentifizierung), Missbrauch der Kerberos-Delegation (unconstrained, constrained und resource-based constrained) sowie Szenarien mit Silver- und Golden Tickets.
Missbrauch von ACLs und Berechtigungen
Ausnutzung der ACEs GenericAll, GenericWrite, WriteOwner, WriteDACL und ForceChangePassword. Shadow-Credential-Angriffe. Fehlkonfiguration von AdminSDHolder. Analyse fehlender Mitgliedschaft in der Gruppe Protected Users.
Active Directory Certificate Services (AD CS)
Prüfung der Vorlagenschwachstellen ESC1–ESC8. Ausnutzung fehlkonfigurierter Zertifikatsvorlagen. NTLM-Relay zu AD-CS-HTTP-Endpunkten (PetitPotam-Ketten). Bewertung einer möglichen unberechtigten Zertifizierungsstelle.
Gruppenrichtlinien und Rechteausweitung
GPO-Fehlkonfiguration, Hijacking von Skriptpfaden und Missbrauch von Anmeldeskripten. Analyse lokaler Admin-Pfade. Lücken in der LAPS-Bereitstellung. Fehlkonfiguration von Restricted Groups.
Vertrauensbeziehungen und Angriffe auf die Gesamtstruktur
Ausnutzung von Vertrauensstellungen zwischen Domänen und Gesamtstrukturen. Missbrauch der SID-Historie. ExtraSIDs-Angriffe. Umgehung der selektiven Authentifizierung.
Hybride Bewertung Azure AD / Entra ID
Fehlkonfiguration von Azure AD Connect, Missbrauch von Password Hash Sync, Ausnutzung des Pass-Through-Authentication-Agenten und hybride Identitätsangriffspfade zwischen lokalem AD und Entra ID.
Was wir testen
- Lokale Active-Directory-Umgebungen (alle Windows-Server-Versionen)
- Azure AD / Microsoft Entra ID
- Hybride Identitätskonfigurationen (AD Connect, PTA, ADFS)
- Active Directory Certificate Services (AD CS)
- Gruppenrichtlinienobjekte und deren Bereitstellung
- Sicherheit von Dienstkonten und privilegiertes Zugriffsmodell
- Wirksamkeit des Tier-Modells / der PAW-Umsetzung
- Exposition veralteter Protokolle (NTLMv1, LDAP-Signing, SMBv1)
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| DORA Art. 25 | Tests der IKT-Infrastruktur einschließlich Identitätssystemen |
| ISO 27001:2022 | A.5.15, Zugriffskontrolle; A.8.2, privilegierte Zugriffsrechte |
| PCI DSS v4.0.1 | Anf. 7 und 8, Tests von Zugriffskontrolle und Identitätsverwaltung |
| SAMA | Sicherheit der Identitäts- und Zugriffsverwaltung im VAPT-Umfang |
| NIS2 Art. 21 | Pflichten zur Sicherheit von Zugriffskontrolle und Identitätsverwaltung |
| CIS Controls v8 | Control 5, Kontoverwaltung; Control 6, Verwaltung der Zugriffskontrolle |
Liefergegenstände
- BloodHound-Angriffsgraphenexport: interaktive Visualisierung der Angriffspfade in Ihrer AD-Umgebung
- Dokumentation der Rechteausweitungsketten: jeder ausgenutzte Pfad vom Standardbenutzer zum Domänenadministrator, Schritt für Schritt
- AD-CS-Schwachstellenbericht: vollständige Feststellungen der Bewertung der Zertifikatsdienste
- Behebungsfahrplan: priorisiert nach Ausnutzbarkeit und Wirkungsradius, mit AD-spezifischer Korrekturanleitung
- Managementzusammenfassung: aufsichtsgerechte Darstellung der Identitätssicherheitslage
- Technischer Bericht: vollständige Nachweise, Zuordnung zu MITRE ATT&CK und Korrekturempfehlungen
- Nachtestfenster: Verifikation nach der Behebung
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.