Sicherheitstests für Active Directory und Identitäten

Vom Standardbenutzer zum Domänenadministrator. Jeder Schritt dokumentiert.

Active Directory ist das Identitätsrückgrat Ihres Unternehmens – und das primäre Ziel jedes fortgeschrittenen, persistenten Bedrohungsakteurs, der heute operiert. Ein einziges fehlkonfiguriertes Dienstkonto, eine überberechtigte Gruppe oder eine ausnutzbare Zertifikatsvorlage genügt, um von einem kompromittierten Arbeitsplatz zur vollständigen Domänenkompromittierung zu gelangen.

Evaluris führt dieselben Techniken aus, die reale APT-Gruppen gegen Ihre Active-Directory-Umgebung einsetzen: Jeder ausnutzbare Pfad vom Erstzugang zum Domänenadministrator wird kartiert, jede Fehlkonfiguration identifiziert, die diesen Pfad ermöglicht, und einen Behebungsfahrplan erstellt, die sie dauerhaft schließt.

Kontext

Warum Active Directory das wertvollste Ziel in Ihrer Umgebung ist

Zugang als Domänenadministrator bedeutet Zugang zu allem. E-Mail. Dateiserver. Sicherungssysteme. Sicherheitswerkzeuge. Jeder Endpunkt. Jedes Konto. Jede Anmeldedaten, die irgendwo im Netzwerk gespeichert sind.

Active-Directory-Angriffe sind nicht deshalb so wirksam, weil AD grundsätzlich defekt wäre – sondern weil die Standardkonfiguration der meisten Unternehmens-AD-Umgebungen über Jahre Fehlkonfigurationen, Altberechtigungen, überprivilegierte Dienstkonten und veraltete Einstellungen ansammelt, die nie aufgeräumt wurden. Angreifer wissen das. Die meisten Sicherheitsteams haben kein vollständiges Bild davon, wie ihre AD-Umgebung aus Sicht eines Angreifers tatsächlich aussieht.

Dieser Auftrag erstellt dieses Bild – und schließt die Lücken, bevor ein Angreifer sie ausnutzt.

Die Mehrheit der Ransomware-Operationen, die zur vollständigen Unternehmensverschlüsselung führen, erlangt den Domänenadministratorzugang über Active-Directory-Angriffe, nicht über Zero-Day-Exploits.

Ansatz

Methodik

1

AD-Ermittlung

Domänenenumeration auf Basis von BloodHound und SharpHound mit vollständigem Angriffsgraphen aus Benutzern, Gruppen, GPOs, ACLs, Vertrauensbeziehungen und Delegationskonfigurationen. Vollständige Domänentopologie vor Beginn der Ausnutzung.

2

Kerberos-Angriffspfade

Kerberoasting (Extraktion von Hashes SPN-gebundener Dienstkonten), AS-REP-Roasting (Konten ohne Vorauthentifizierung), Missbrauch der Kerberos-Delegation (unconstrained, constrained und resource-based constrained) sowie Szenarien mit Silver- und Golden Tickets.

3

Missbrauch von ACLs und Berechtigungen

Ausnutzung der ACEs GenericAll, GenericWrite, WriteOwner, WriteDACL und ForceChangePassword. Shadow-Credential-Angriffe. Fehlkonfiguration von AdminSDHolder. Analyse fehlender Mitgliedschaft in der Gruppe Protected Users.

4

Active Directory Certificate Services (AD CS)

Prüfung der Vorlagenschwachstellen ESC1–ESC8. Ausnutzung fehlkonfigurierter Zertifikatsvorlagen. NTLM-Relay zu AD-CS-HTTP-Endpunkten (PetitPotam-Ketten). Bewertung einer möglichen unberechtigten Zertifizierungsstelle.

5

Gruppenrichtlinien und Rechteausweitung

GPO-Fehlkonfiguration, Hijacking von Skriptpfaden und Missbrauch von Anmeldeskripten. Analyse lokaler Admin-Pfade. Lücken in der LAPS-Bereitstellung. Fehlkonfiguration von Restricted Groups.

6

Vertrauensbeziehungen und Angriffe auf die Gesamtstruktur

Ausnutzung von Vertrauensstellungen zwischen Domänen und Gesamtstrukturen. Missbrauch der SID-Historie. ExtraSIDs-Angriffe. Umgehung der selektiven Authentifizierung.

7

Hybride Bewertung Azure AD / Entra ID

Fehlkonfiguration von Azure AD Connect, Missbrauch von Password Hash Sync, Ausnutzung des Pass-Through-Authentication-Agenten und hybride Identitätsangriffspfade zwischen lokalem AD und Entra ID.

Umfang

Was wir testen

  • Lokale Active-Directory-Umgebungen (alle Windows-Server-Versionen)
  • Azure AD / Microsoft Entra ID
  • Hybride Identitätskonfigurationen (AD Connect, PTA, ADFS)
  • Active Directory Certificate Services (AD CS)
  • Gruppenrichtlinienobjekte und deren Bereitstellung
  • Sicherheit von Dienstkonten und privilegiertes Zugriffsmodell
  • Wirksamkeit des Tier-Modells / der PAW-Umsetzung
  • Exposition veralteter Protokolle (NTLMv1, LDAP-Signing, SMBv1)
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
DORA Art. 25Tests der IKT-Infrastruktur einschließlich Identitätssystemen
ISO 27001:2022A.5.15, Zugriffskontrolle; A.8.2, privilegierte Zugriffsrechte
PCI DSS v4.0.1Anf. 7 und 8, Tests von Zugriffskontrolle und Identitätsverwaltung
SAMASicherheit der Identitäts- und Zugriffsverwaltung im VAPT-Umfang
NIS2 Art. 21Pflichten zur Sicherheit von Zugriffskontrolle und Identitätsverwaltung
CIS Controls v8Control 5, Kontoverwaltung; Control 6, Verwaltung der Zugriffskontrolle
Ergebnisse

Liefergegenstände

  • BloodHound-Angriffsgraphenexport: interaktive Visualisierung der Angriffspfade in Ihrer AD-Umgebung
  • Dokumentation der Rechteausweitungsketten: jeder ausgenutzte Pfad vom Standardbenutzer zum Domänenadministrator, Schritt für Schritt
  • AD-CS-Schwachstellenbericht: vollständige Feststellungen der Bewertung der Zertifikatsdienste
  • Behebungsfahrplan: priorisiert nach Ausnutzbarkeit und Wirkungsradius, mit AD-spezifischer Korrekturanleitung
  • Managementzusammenfassung: aufsichtsgerechte Darstellung der Identitätssicherheitslage
  • Technischer Bericht: vollständige Nachweise, Zuordnung zu MITRE ATT&CK und Korrekturempfehlungen
  • Nachtestfenster: Verifikation nach der Behebung

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.