Beveiligingstesten van Active Directory en identiteit

Van standaardgebruiker tot domain administrator. Elke stap gedocumenteerd.

Active Directory is de identiteitsruggengraat van uw enterprise, en het primaire doelwit van elke geavanceerde persistente dreigingsactor die vandaag actief is. Eén verkeerd geconfigureerd serviceaccount, een groep met te ruime rechten of een exploiteerbare certificaatsjabloon is al voldoende om van een gecompromitteerd werkstation naar volledige domain compromise te bewegen.

Evaluris voert dezelfde technieken uit die echte APT-groepen tegen uw Active Directory-omgeving gebruiken, brengt elk exploiteerbaar pad van initiële toegang tot domain administrator in kaart, identificeert elke misconfiguratie die dat pad mogelijk maakt, en levert een herstelroadmap die die paden blijvend sluit.

Context

Waarom Active Directory het hoogst gewaardeerde doelwit in uw omgeving is

Toegang als domain administrator betekent toegang tot alles. E-mail. Bestandsservers. Back-upsystemen. Securitytooling. Elk eindpunt. Elk account. Elke inloggegeven die ergens op het netwerk is opgeslagen.

De reden dat Active Directory-aanvallen zo effectief zijn, is niet dat AD fundamenteel kapot is. Het is dat de standaardconfiguratie van de meeste enterprise-AD-omgevingen jaren van misconfiguraties, verouderde rechten, serviceaccounts met te ruime privileges en verouderde instellingen ophoopt die nooit zijn opgeschoond. Aanvallers weten dit. De meeste securityteams hebben geen volledig beeld van hoe hun AD-omgeving er vanuit het perspectief van een aanvaller daadwerkelijk uitziet.

Dit traject bouwt dat beeld op, en sluit de gaten voordat een tegenstander ze exploiteert.

Het merendeel van de ransomware-operaties die tot volledige enterprise-encryptie leiden, bereikt domain administrator-toegang via Active Directory-aanvallen, niet via zero-day-exploits.

Aanpak

Methodologie

1

AD-enumeratie

Op BloodHound en SharpHound gebaseerde domeinenumeratie die een complete aanvalsgrafiek oplevert van gebruikers, groepen, GPO's, ACL's, vertrouwensrelaties en delegation-configuraties. Volledige domeintopologie in kaart gebracht voordat exploitatie begint.

2

Kerberos-aanvalspaden

Kerberoasting (extractie van hashes van aan SPN gekoppelde serviceaccounts), AS-REP roasting (accounts zonder pre-authenticatie), misbruik van Kerberos-delegation (unconstrained, constrained en resource-based constrained delegation) en Silver/Golden Ticket-scenario's.

3

Misbruik van ACL's en rechten

Exploitatie van GenericAll-, GenericWrite-, WriteOwner-, WriteDACL- en ForceChangePassword-ACE's. Shadow credential-aanvallen. Misconfiguratie van AdminSDHolder. Analyse van de afwezigheid van de groep Protected Users.

4

Active Directory Certificate Services (AD CS)

Testen van ESC1–ESC8-sjabloonkwetsbaarheden. Exploitatie van misconfiguratie van certificaatsjablonen. NTLM-relay naar AD CS HTTP-eindpunten (PetitPotam-ketens). Beoordeling van een rogue CA.

5

Group Policy en privilege-escalatie

GPO-misconfiguratie, kaping van scriptpaden en misbruik van logon-scripts. Analyse van paden naar lokale admin. Gaten in LAPS-uitrol. Misconfiguratie van Restricted Groups.

6

Aanvallen op vertrouwensrelaties en forests

Exploitatie van cross-domain- en cross-forest-trusts. Misbruik van SID history. ExtraSIDs-aanvallen. Omzeiling van selectieve authenticatie.

7

Hybride beoordeling van Azure AD / Entra ID

Misconfiguratie van Azure AD Connect, misbruik van Password Hash Sync, exploitatie van de Pass-Through Authentication-agent en hybride identiteitsaanvalspaden tussen on-premises AD en Entra ID.

Scope

Wat wij testen

  • On-premises Active Directory-omgevingen (alle Windows Server-versies)
  • Azure AD / Microsoft Entra ID
  • Hybride identiteitsconfiguraties (AD Connect, PTA, ADFS)
  • Active Directory Certificate Services (AD CS)
  • Group Policy Objects en uitrol
  • Beveiliging van serviceaccounts en het model voor bevoorrechte toegang
  • Effectiviteit van het tiermodel / PAW-implementatie
  • Blootstelling van legacyprotocollen (NTLMv1, LDAP signing, SMBv1)
Regelgeving

Afstemming op compliance

FrameworkVereiste
DORA Art. 25Testen van ICT-infrastructuur, inclusief identiteitssystemen
ISO 27001:2022A.5.15, toegangscontrole; A.8.2, bevoorrechte toegangsrechten
PCI DSS v4.0.1Req. 7 en 8, testen van toegangscontrole en identiteitsbeheer
SAMABeveiliging van identiteits- en toegangsbeheer opgenomen in de VAPT-scope
NIS2 Art. 21Verplichtingen voor toegangscontrole en identiteitsbeheer
CIS Controls v8Control 5, accountbeheer; Control 6, beheer van toegangscontrole
Resultaten

Op te leveren stukken

  • BloodHound-aanvalsgrafiekexport, interactieve visualisatie van aanvalspaden voor uw AD-omgeving
  • Documentatie van privilege-escalatieketens, elk geëxploiteerd pad van standaardgebruiker tot domain administrator, stap voor stap
  • AD CS-kwetsbaarheidsrapport, volledige bevindingen van de beoordeling van certificate services
  • Herstelroadmap, geprioriteerd op exploiteerbaarheid en impactbereik, met AD-specifieke herstelrichtlijnen
  • Managementsamenvatting, narratief van de identiteitsbeveiligingspostuur dat geschikt is voor het bestuur
  • Technisch rapport, volledig bewijs, MITRE ATT&CK-mapping en herstelaanbevelingen
  • Hertestvenster, verificatie na herstel

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.