Active Directory-exploitatie: de aanvalsvector achter bijna elk groot datalek
Auteur: Adrian Gaitan
Publicatie: Evaluris Solutions
Geschatte leestijd: 9–10 minuten
Active Directory is nog steeds de echte perimeter
Ondanks cloudadoptie, Zero Trust-initiatieven en moderne endpointbeveiliging blijft Active Directory (AD) de meest kritieke beveiligingsafhankelijkheid in enterprise-omgevingen.
Als een aanvaller Active Directory compromitteert, beheerst hij feitelijk:
- authenticatie
- autorisatie
- identiteitsvertrouwen
- laterale beweging
- persistentie
Daarom omvat bijna elk groot ransomware- of enterprise-datalek van de afgelopen jaren compromittering van Active Directory als centrale fase, geen bijzaak.
Of de aanvaller begint met phishing, een kwetsbare webapplicatie of een foothold in de toeleveringsketen, het doel is bijna altijd hetzelfde:
Escaleren naar controle over identiteit.
Waarom aanvallers op Active Directory mikken
Active Directory is ontworpen voor beschikbaarheid en beheerbaarheid, niet voor een permanent vijandige omgeving.
Verschillende structurele realiteiten maken AD uniek aantrekkelijk:
- gecentraliseerd vertrouwensmodel
- achterwaarts compatibele authenticatieprotocollen
- langlevende serviceaccounts
- complexe delegatie en overerving van machtigingen
- beperkte native zichtbaarheid in misbruikpatronen
Aanvallers hebben geen zero-days nodig.
Ze misbruiken verkeerd begrepen functies.
De moderne Active Directory-aanvalsketen
De meeste inbraken in de praktijk volgen een voorspelbare reeks. Begrip van deze keten is essentieel voor zowel verdediging als detectie.
- Initiële toegang
Initiële compromittering gebeurt vaak buiten AD:
- phishing die leidt tot diefstal van inloggegevens
- compromittering van VPN of remote access
- exploitatie van webapplicaties
- toegang via derden of de toeleveringsketen
In deze fase heeft de aanvaller meestal toegang met lage privileges.
- Active Directory-enumeratie
Eenmaal binnen brengt de aanvaller stilletjes de omgeving in kaart:
- gebruikers en groepen
- computers en servers
- vertrouwensrelaties
- delegatie-instellingen
- Certificate Services
- ACL-misconfiguraties
Deze fase wordt zelden gedetecteerd omdat legitieme directoryqueries worden gebruikt.
- Toegang tot inloggegevens
Vervolgens richt de aanvaller zich op het oogsten van inloggegevens:
- LSASS-geheugendumps
- extractie van Kerberos-tickets
- misbruik van gecachte inloggegevens
- targeting van serviceaccounts
Toegang tot inloggegevens is het kantelpunt waar beperkte toegang uitgroeit tot groot risico.
- Privilege-escalatie
Hier falen veel organisaties.
Aanvallers misbruiken:
- zwakke ACL’s op gebruikers of groepen
- verkeerd geconfigureerde delegatie
- kwetsbare certificaatsjablonen
- overmatige groepslidmaatschappen
Geen exploit nodig, alleen logica.
- Laterale beweging
Met verhoogde privileges beweegt de aanvaller:
- via SMB, WinRM, RDP
- met NTLM of Kerberos
- via vertrouwde administratieve protocollen
Vanuit loggingperspectief lijkt dit vaak op normale IT-activiteit.
- Domeindominantie en persistentie
Ten slotte vestigt de aanvaller langdurige controle:
- DCSync om inloggegevens te repliceren
- Golden Ticket-aanvallen
- GPO-wijziging
- persistentie op basis van AD-certificaten
Op dat punt wordt volledige remediatie complex, duur en ontwrichtend.
De meest misbruikte AD-technieken in echte datalekken
Kerberoasting en AS-REP Roasting
Serviceaccounts hebben vaak:
- langlevende wachtwoorden
- overmatige privileges
- zwakke wachtwoordhygiëne
Aanvallers extraheren Kerberos-tickets en kraken die offline, volledig buiten detectie.
(Referentie: https://attack.mitre.org/techniques/T1558/)
NTLM relay-aanvallen
Ondanks jarenlange richtlijnen is NTLM nog steeds wijdverspreid ingeschakeld.
Aanvallers relayeren authenticatiepogingen om:
- interne services te benaderen
- privileges te escaleren
- lateraal te bewegen zonder wachtwoorden te kraken
Dit blijft een van de meest onderschatte enterpriserisico’s.
(Referentie: https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)
Misbruik van AD Certificate Services (ADCS)
ADCS wordt nu beschouwd als een van de gevaarlijkste identiteitsaanvalsoppervlakken.
Verkeerd geconfigureerde certificaatsjablonen kunnen aanvallers in staat stellen om:
- certificaten aan te vragen als andere gebruikers
- te authenticeren als domain admins
- stille, langdurige persistentie te behouden
Veel omgevingen hebben ADCS uitgerold zonder enige beveiligingsreview.
(Referentie: https://specterops.io/research/adcs-abuse/)
DCSync-aanvallen
Als aanvallers replicatieprivileges verkrijgen, kunnen ze een domain controller imiteren en alle wachtwoordhashes extraheren.
Geen malware.
Geen exploit.
Alleen protocolmisbruik.
(Referentie: https://attack.mitre.org/techniques/T1003/006/)
Golden Ticket-aanvallen
Zodra het KRBTGT-account is gecompromitteerd, kunnen aanvallers onbeperkt Kerberos-tickets vervalsen.
In sommige datalekken bleven Golden Tickets maanden of jaren geldig vóór detectie.
(Referentie: https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)
Waarom detectie zo vaak faalt
Active Directory-aanvallen zijn moeilijk te detecteren omdat:
- ze ingebouwde protocollen gebruiken
- ze geldige authenticatie-events genereren
- ze legitiem administratief gedrag nabootsen
De meeste SIEM-meldingen gaan af, maar teams missen context om te begrijpen wat ertoe doet.
Zonder kennis van offensieve AD-technieken:
- worden meldingen genegeerd
- domineren false positives
- vloeit echte compromittering weg in ruis
Identiteit is de nieuwe perimeter, of u dat gepland had of niet
Naarmate netwerken oplossen in hybride en cloudmodellen, wordt identiteit het control plane.
Aanvallers begrijpen dit.
Daarom prioriteren moderne ransomware-operaties:
- diefstal van inloggegevens boven exploits
- identiteitspersistentie boven malware
- misbruik van vertrouwen boven brute force
Organisaties die AD nog passief verdedigen, opereren op verouderde aannames.
Wat volwassen organisaties anders doen
Organisaties met veerkrachtige identiteitsbeveiliging:
- auditen regelmatig AD-machtigingen en delegatie
- monitoren actief op misbruikpatronen, niet alleen op logvolume
- beperken NTLM waar mogelijk
- behandelen ADCS als kritieke infrastructuur
- trainen verdedigers in offensieve identiteitstechnieken
Zij nemen niet aan dat Active Directory 'secure by default' is.
Interne leerpaden die echt werken
Teams die AD-beveiliging het snelst verbeteren:
- combineren blue-teammonitoring met red-teamsimulatie
- oefenen realistische aanvalspaden in labomgevingen
- begrijpen hoe misconfiguraties aan elkaar schakelen
- leren hoe aanvallers persistent blijven na 'opschoning'
Daarom is identiteitsgerichte offensieve kennis fundamenteel geworden, niet optioneel.
Slotgedachten
Active Directory is geen legacy-technologie.
Het is de ruggengraat van enterprisevertrouwen, en het primaire doelwit in moderne aanvallen.
Organisaties die niet begrijpen hoe AD wordt geëxploiteerd, blijven lijden onder:
- trage detectie
- diepe compromittering
- dure hersteltrajecten
Degenen die investeren in identiteitsgerichte beveiligingskennis winnen een beslissend voordeel.
In 2026 is identiteit het slagveld, en Active Directory is ground zero.