Interne Netzwerk-Penetrationstests
Kompromittierung voraussetzen. Den Wirkungsradius kartieren. Die Pfade schließen.
Die Frage ist nicht mehr, ob ein Angreifer in Ihr Netzwerk gelangt. Die Frage ist, was er erreichen, was er mitnehmen und wie lange es dauern kann, bis Ihr Team es bemerkt. Interne Netzwerk-Penetrationstests beantworten diese Fragen präzise – bevor ein echter Angreifer es tut.
Evaluris arbeitet nach der Methodik der vorausgesetzten Kompromittierung und startet von einer authentisierten internen Position, die einen kompromittierten Endpunkt, einen per Phishing getäuschten Mitarbeitenden oder einen Lieferanten mit Netzwerkzugang simuliert. Von diesem Ausgangspunkt verfolgen die Operatoren dieselben Ziele wie ein echter Angreifer: laterale Bewegung, Rechteausweitung und Zugang zu den Daten und Systemen, die für Ihre Organisation am wichtigsten sind.
Die Haltung der vorausgesetzten Kompromittierung
Klassische Netzwerk-Penetrationstests konzentrieren sich auf die Ausnutzung des Perimeters. Tests unter vorausgesetzter Kompromittierung anerkennen, dass Perimeter versagen, und richten den Blick auf das, was danach geschieht.
Ausgehend von einem minimalen, legitimen internen Zugang kartieren die Operatoren von Evaluris jeden Pfad, der einem Angreifer von diesem Brückenkopf aus offensteht: welche weiteren Systeme erreichbar sind, welche Anmeldedaten missbraucht werden können, welche Vertrauensbeziehungen ausnutzbar sind und wie weit die Rechteausweitung gehen kann. Ziel ist es, den vollständigen Wirkungsradius einer erfolgreichen Erstkompromittierung zu dokumentieren, bevor sie in der Produktion eintritt.
Das durchschnittliche interne Unternehmensnetzwerk enthält von einer Standardbenutzerposition aus über 40 laterale Bewegungspfade zum Domänenadministrator. Die meisten wurden nie getestet.
Methodik
Interne Aufklärung
Netzwerkdurchlauf und Host-Entdeckung, Dienstermittlung, Betriebssystemerkennung, Ermittlung von Freigaben und interne DNS-Analyse. Vollständige interne Asset-Karte vor Beginn der Ausnutzung.
Analyse von Anmeldedaten und Authentifizierung
LLMNR/NBT-NS-Poisoning, SMB-Relay-Angriffe, AS-REP-Roasting, Kerberoasting, Identifizierung von Standardanmeldedaten und Entdeckung von Klartext-Anmeldedaten in Freigaben, Skripten und Konfigurationsdateien.
Laterale Bewegung
Pass-the-Hash, Pass-the-Ticket, Token-Imitation, Missbrauch von WMI und PowerShell Remoting, Übernahme geplanter Aufgaben und Living-off-the-Land-Techniken mit integrierten Windows- und Linux-Werkzeugen.
Rechteausweitung
Lokale Rechteausweitung über Service-Binary-Hijacking, DLL-Hijacking, Dienstpfade ohne Anführungszeichen, Missbrauch von AlwaysInstallElevated und fehlerhafte sudo-Konfiguration. Domänenrechteausweitung über ACL-Missbrauch, Ausnutzung von Gruppenrichtlinien und Delegationsangriffe.
Zugang zu sensiblen Daten und Systemen
Identifizierung zugänglicher Datenbanken, Dateifreigaben mit sensiblen Daten, Sicherungssysteme, Passwortmanager und Zertifikatspeicher ausgehend vom erreichten Privilegienniveau.
Zuordnung zu MITRE ATT&CK und Berichterstattung
Jede ausgeführte Technik wird gegen den zugehörigen Taktik- und Technikidentifikator von MITRE ATT&CK dokumentiert. Feststellungen werden nach der Kombination aus Ausnutzbarkeit und Auswirkung priorisiert, mit technikbezogener Behebungsanleitung.
Was wir testen
- Interne Netzwerksegmentierung und VLAN-Trennung
- Windows- und Linux-Serverinfrastruktur
- Interne Webanwendungen und Verwaltungsschnittstellen
- Dateifreigaben und netzwerkseitig erreichbarer Speicher
- Härtung von Domänencontrollern und Infrastruktursystemen
- Sicherungs- und Wiederherstellungssysteme
- Konfiguration der internen Zertifizierungsstelle
- Verwaltungsschnittstellen von Druckern, VoIP und Netzwerkgeräten
- Interne DNS- und DHCP-Infrastruktur
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| PCI DSS v4.0.1 | Anf. 11.4.2, interner Penetrationstest jährlich und nach wesentlichen Änderungen |
| DORA Art. 25 | IKT-Resilienztests einschließlich interner Netzwerkinfrastruktur |
| SAMA | Internes Netzwerk im Umfang der halbjährlichen Penetrationstests |
| ISO 27001:2022 | A.8.8, Behandlung technischer Schwachstellen; A.8.20, Netzwerksicherheit |
| NIS2 Art. 21 | Validierung der internen Netzwerksicherheit und Segmentierung |
| CBUAE | Jährlicher VAPT-Umfang umfasst die interne Infrastruktur |
Liefergegenstände
- Netzwerktopologiekarte: entdeckte interne Assets, Dienste und Vertrauensbeziehungen
- Diagramme der Angriffspfade: visuelle Darstellung der ausgenutzten lateralen Bewegungs- und Eskalationsketten
- Wärmekarte MITRE ATT&CK: getestete, erkannte und nicht erkannte Techniken, zugeordnet zur ATT&CK-Matrix
- Managementzusammenfassung: risikobezogene Darstellung für Aufsichtsgremien
- Technischer Bericht: vollständige Nachweise, Reproduktionsschritte, CVSS-Bewertung und Behebungsanleitung
- Nachtestfenster: Verifikation nach der Behebung
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.