Angriffsfläche von Active Directory
Wie AD-Vertrauen und Authentifizierung missbraucht werden können
Angriffsfläche von Active Directory ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum AD ein bevorzugtes Ziel ist
Active Directory (AD) bildet das Identitätsfundament der meisten Unternehmen. Es steuert die Authentifizierung, Autorisierung und Richtlinien für Benutzer, Computer und Dienste. Da nahezu jede Ressource AD vertraut, entspricht ein einzelner kompromittierter Domäne häufig einer vollständigen Kompromittierung des Netzwerks.
Aus der Perspektive eines Red Teams ist AD attraktiv, weil Vertrauen transitiv ist und sich Fehlkonfigurationen über Jahre ansammeln. Blue Teams müssen dieselbe Angriffsfläche verstehen, um sie zu schützen.
- Eine Gesamtstruktur kann mehrere Domänen enthalten, die durch Vertrauensbeziehungen verbunden sind.
- Domain Controller (DCs) enthalten die maßgebliche Kopie aller Geheimnisse.
- Group Policy überträgt die Konfiguration auf jeden eingebundenen Host.
Grundlegende Bausteine
Um Angriffe beurteilen zu können, müssen Sie die beteiligten Objekte kennen. AD speichert alles als Objekte mit Attributen in einer hierarchischen LDAP-Datenbank.
- Benutzer und Computer sind Sicherheitsprinzipale mit SIDs.
- Gruppen gewähren Rechte transitiv, etwa durch verschachtelte Mitgliedschaften.
- Organizational Units (OUs) strukturieren Objekte und verknüpfen GPOs.
- Das Konto krbtgt enthält den Schlüssel, mit dem alle Kerberos-Tickets signiert werden.
Das Konto krbtgt ist das Kronjuwel: Sein Hash ermöglicht die Fälschung von Golden Tickets.
Authentifizierungsprotokolle
AD unterstützt zwei wichtige Authentifizierungsprotokolle, und beide bieten Möglichkeiten für Missbrauch.
- NTLM ist ein Challenge-Response-Verfahren, das auf dem Passwort-Hash des Benutzers basiert. Es ermöglicht Relay- und Pass-the-Hash-Angriffe.
- Kerberos basiert auf Tickets und wird bevorzugt eingesetzt, ermöglicht aber Kerberoasting, AS-REP-Roasting und die Fälschung von Tickets.
Verteidiger sollten NTLMv1 deaktivieren, die NTLM-Nutzung überwachen und SMB-Signierung erzwingen, um Relay-Angriffe einzudämmen.
Aufzählung mit LDAP
Die authentifizierte Aufzählung ist normalerweise der erste Schritt, nachdem Sie einen beliebigen Fuß in die Domäne bekommen haben. Selbst Benutzer mit geringen Rechten können standardmäßig den Großteil des Verzeichnisses lesen.
Tools fragen LDAP ab, um Benutzer, Gruppen, ACLs und Vertrauenspfade zu erfassen.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACLs und Rechtepfade
Neben Gruppenmitgliedschaften enthalten AD-Objekte Access Control Lists (ACLs). Fehlkonfigurierte ACLs eröffnen Angriffspfade, die bei herkömmlichen Audits unsichtbar bleiben.
- GenericAll und GenericWrite ermöglichen es einem Prinzipal, Passwörter zurückzusetzen oder SPNs zu setzen.
- WriteDacl ermöglicht es einem Angreifer, die ACL eines Objekts neu zu schreiben und sich selbst Rechte zu gewähren.
- DCSync-Rechte (Replicating Directory Changes) ermöglichen es, alle Hashes remote auszulesen.
BloodHound visualisiert diese Beziehungen als Kanten in einem Graphen und macht so den kürzesten Pfad zu Domain Admin sichtbar.
Domänenvertrauensstellungen
Vertrauensstellungen verbinden Domänen und Gesamtstrukturen, sodass Prinzipale aus einer Domäne auf Ressourcen in einer anderen zugreifen können. Sie sind ein wichtiger Vektor für laterale Bewegungen.
- Parent-Child-Vertrauensstellungen sind innerhalb einer Gesamtstruktur bidirektional und transitiv.
- Externe und Forest-Vertrauensstellungen überschreiten Sicherheitsgrenzen.
- Der Missbrauch von SID History und TGTs zwischen Realms ermöglicht das Überschreiten von Vertrauensgrenzen.
Die Gesamtstruktur, nicht die Domäne, ist die tatsächliche Sicherheitsgrenze. Das Vertrauen in eine schwächere Domäne kann die gesamte Gesamtstruktur gefährden.
Häufige Fehlkonfigurationen
Die meisten AD-Kompromittierungen nutzen Konfigurationsabweichungen und keine Zero-Days aus. Zu den wiederkehrenden Problemen gehören:
- Dienstkonten mit schwachen Passwörtern und SPNs (für Kerberoasting geeignet).
- Konten, bei denen
DONT_REQ_PREAUTHgesetzt ist (für AS-REP-Roasting geeignet). - Übermäßige Mitgliedschaften in verschachtelten Gruppen, durch die versteckte Administratorrechte vergeben werden.
- Passwörter, die in GPP-
cpasswordoder in SYSVOL-Skripten gespeichert sind. - Unconstrained Delegation auf Servern, die keine DCs sind.
Risiken der Delegation
Kerberos-Delegation ermöglicht es einem Dienst, im Namen eines Benutzers zu handeln. Bei missbräuchlicher Konfiguration wird sie zu einem Werkzeug für die Rechteausweitung.
- Unconstrained Delegation speichert TGTs von Benutzern auf dem Server zwischen. Wird der Server kompromittiert, sind alle Benutzer betroffen, die sich dort authentifizieren, einschließlich Administratoren.
- Constrained Delegation begrenzt die Ziele, kann aber über S4U2Self/S4U2Proxy missbraucht werden.
- Resource-Based Constrained Delegation (RBCD) kann von jedem konfiguriert werden, der Schreibrechte für ein Computerobjekt besitzt.
Defensive Transparenz
Verteidiger verringern die Angriffsfläche durch Segmentierung und Überwachung.
- Implementieren Sie das Tiered-Admin-Modell: Anmeldeinformationen von Tier 0 (DCs, Identität) dürfen niemals mit niedrigeren Tiers in Kontakt kommen.
- Verwenden Sie die Gruppe „Protected Users“ und deaktivieren Sie NTLM für sensible Konten.
- Überwachen Sie die Ereignis-IDs
4768/4769(TGT-/TGS-Anforderungen),4662(DCSync) und die Anmeldetypen von4624. - Setzen Sie LAPS ein, damit lokale Administratorkennwörter eindeutig sind und regelmäßig geändert werden.
Angriffslebenszyklus in AD
Ein typisches AD-Engagement folgt einem wiederholbaren Lebenszyklus. Wenn Sie ihn kennen, hilft das sowohl bei Angriffssimulationen als auch bei der Entwicklung von Erkennungsmechanismen.
- Fuß fassen: Phishing oder ein offener Dienst verschafft ein Konto mit geringen Rechten.
- Aufzählen: BloodHound bildet die Pfade ab.
- Rechte ausweiten: durch Kerberoasting, ACL-Missbrauch oder Delegation.
- Dominieren: zunächst DCSync, anschließend Golden-/Diamond-Tickets zur Persistenz.
Die Angriffsfläche sicher erfassen
Wenn Sie autorisiert sind, AD zu testen, sind Umfang und Protokollierung entscheidend. Erfassen Sie eine Baseline, holen Sie eine schriftliche Genehmigung ein und vermeiden Sie destruktive Aktionen wie das Zurücksetzen von Passwörtern für Produktionskonten.
Führen Sie Collectors in den vereinbarten Zeitfenstern aus und speichern Sie die gesammelten Daten verschlüsselt. Setzen Sie alle temporären Objekte, die Sie während des Tests erstellen, anschließend zurück, etwa Laborbenutzer oder RBCD-Einträge.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameKurztest
Testen Sie Ihr Verständnis der AD-Angriffsfläche.
Zusammenfassung
Sie haben erfahren, warum AD ein hochwertiges Ziel ist und welche Angriffsfläche es missbrauchbar macht.
- Das Vertrauen in AD ist transitiv; die Gesamtstruktur ist die tatsächliche Sicherheitsgrenze.
- NTLM und Kerberos bieten jeweils eigene Möglichkeiten für Missbrauch.
- ACLs, Delegation und veraltete Dienstkonten schaffen versteckte Rechtepfade.
- BloodHound bildet diese Pfade ab; Tiering, LAPS und die Überwachung von Ereignissen schützen davor.
Als Nächstes beschäftigen wir uns eingehender mit Kerberos und Kerberoasting.
Häufig gestellte Fragen
Ist die Lektion „Angriffsfläche von Active Directory“ kostenlos?
Ja — der vollständige Text von „Angriffsfläche von Active Directory“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Angriffsfläche von Active Directory“?
Wie AD-Vertrauen und Authentifizierung missbraucht werden können Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Angriffsfläche von Active Directory“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche von Active Directory
- Kerberos und Kerberoasting
- Pass-the-Hash und Pass-the-Ticket
- Rechteausweitung und Domänenkontrolle