Interne Netzwerk-Penetrationstests

Kompromittierung voraussetzen. Den Wirkungsradius kartieren. Die Pfade schließen.

Die Frage ist nicht mehr, ob ein Angreifer in Ihr Netzwerk gelangt. Die Frage ist, was er erreichen, was er mitnehmen und wie lange es dauern kann, bis Ihr Team es bemerkt. Interne Netzwerk-Penetrationstests beantworten diese Fragen präzise – bevor ein echter Angreifer es tut.

Evaluris arbeitet nach der Methodik der vorausgesetzten Kompromittierung und startet von einer authentisierten internen Position, die einen kompromittierten Endpunkt, einen per Phishing getäuschten Mitarbeitenden oder einen Lieferanten mit Netzwerkzugang simuliert. Von diesem Ausgangspunkt verfolgen die Operatoren dieselben Ziele wie ein echter Angreifer: laterale Bewegung, Rechteausweitung und Zugang zu den Daten und Systemen, die für Ihre Organisation am wichtigsten sind.

Kontext

Die Haltung der vorausgesetzten Kompromittierung

Klassische Netzwerk-Penetrationstests konzentrieren sich auf die Ausnutzung des Perimeters. Tests unter vorausgesetzter Kompromittierung anerkennen, dass Perimeter versagen, und richten den Blick auf das, was danach geschieht.

Ausgehend von einem minimalen, legitimen internen Zugang kartieren die Operatoren von Evaluris jeden Pfad, der einem Angreifer von diesem Brückenkopf aus offensteht: welche weiteren Systeme erreichbar sind, welche Anmeldedaten missbraucht werden können, welche Vertrauensbeziehungen ausnutzbar sind und wie weit die Rechteausweitung gehen kann. Ziel ist es, den vollständigen Wirkungsradius einer erfolgreichen Erstkompromittierung zu dokumentieren, bevor sie in der Produktion eintritt.

Das durchschnittliche interne Unternehmensnetzwerk enthält von einer Standardbenutzerposition aus über 40 laterale Bewegungspfade zum Domänenadministrator. Die meisten wurden nie getestet.

Ansatz

Methodik

1

Interne Aufklärung

Netzwerkdurchlauf und Host-Entdeckung, Dienstermittlung, Betriebssystemerkennung, Ermittlung von Freigaben und interne DNS-Analyse. Vollständige interne Asset-Karte vor Beginn der Ausnutzung.

2

Analyse von Anmeldedaten und Authentifizierung

LLMNR/NBT-NS-Poisoning, SMB-Relay-Angriffe, AS-REP-Roasting, Kerberoasting, Identifizierung von Standardanmeldedaten und Entdeckung von Klartext-Anmeldedaten in Freigaben, Skripten und Konfigurationsdateien.

3

Laterale Bewegung

Pass-the-Hash, Pass-the-Ticket, Token-Imitation, Missbrauch von WMI und PowerShell Remoting, Übernahme geplanter Aufgaben und Living-off-the-Land-Techniken mit integrierten Windows- und Linux-Werkzeugen.

4

Rechteausweitung

Lokale Rechteausweitung über Service-Binary-Hijacking, DLL-Hijacking, Dienstpfade ohne Anführungszeichen, Missbrauch von AlwaysInstallElevated und fehlerhafte sudo-Konfiguration. Domänenrechteausweitung über ACL-Missbrauch, Ausnutzung von Gruppenrichtlinien und Delegationsangriffe.

5

Zugang zu sensiblen Daten und Systemen

Identifizierung zugänglicher Datenbanken, Dateifreigaben mit sensiblen Daten, Sicherungssysteme, Passwortmanager und Zertifikatspeicher ausgehend vom erreichten Privilegienniveau.

6

Zuordnung zu MITRE ATT&CK und Berichterstattung

Jede ausgeführte Technik wird gegen den zugehörigen Taktik- und Technikidentifikator von MITRE ATT&CK dokumentiert. Feststellungen werden nach der Kombination aus Ausnutzbarkeit und Auswirkung priorisiert, mit technikbezogener Behebungsanleitung.

Umfang

Was wir testen

  • Interne Netzwerksegmentierung und VLAN-Trennung
  • Windows- und Linux-Serverinfrastruktur
  • Interne Webanwendungen und Verwaltungsschnittstellen
  • Dateifreigaben und netzwerkseitig erreichbarer Speicher
  • Härtung von Domänencontrollern und Infrastruktursystemen
  • Sicherungs- und Wiederherstellungssysteme
  • Konfiguration der internen Zertifizierungsstelle
  • Verwaltungsschnittstellen von Druckern, VoIP und Netzwerkgeräten
  • Interne DNS- und DHCP-Infrastruktur
Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
PCI DSS v4.0.1Anf. 11.4.2, interner Penetrationstest jährlich und nach wesentlichen Änderungen
DORA Art. 25IKT-Resilienztests einschließlich interner Netzwerkinfrastruktur
SAMAInternes Netzwerk im Umfang der halbjährlichen Penetrationstests
ISO 27001:2022A.8.8, Behandlung technischer Schwachstellen; A.8.20, Netzwerksicherheit
NIS2 Art. 21Validierung der internen Netzwerksicherheit und Segmentierung
CBUAEJährlicher VAPT-Umfang umfasst die interne Infrastruktur
Ergebnisse

Liefergegenstände

  • Netzwerktopologiekarte: entdeckte interne Assets, Dienste und Vertrauensbeziehungen
  • Diagramme der Angriffspfade: visuelle Darstellung der ausgenutzten lateralen Bewegungs- und Eskalationsketten
  • Wärmekarte MITRE ATT&CK: getestete, erkannte und nicht erkannte Techniken, zugeordnet zur ATT&CK-Matrix
  • Managementzusammenfassung: risikobezogene Darstellung für Aufsichtsgremien
  • Technischer Bericht: vollständige Nachweise, Reproduktionsschritte, CVSS-Bewertung und Behebungsanleitung
  • Nachtestfenster: Verifikation nach der Behebung

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.