0Pricing
Cyber Security Academy · Lektion

Absicherung von Active Directory

Implementieren Sie ein abgestuftes Administratormodell, die Gruppe Protected Users, Credential Guard und Audit-Richtlinien.

Absicherung von Active Directory ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Philosophie der AD-Härtung

Active Directory bildet in den meisten Windows-Unternehmensumgebungen das Rückgrat der Authentifizierung. Wird AD kompromittiert, ist alles kompromittiert. Bei der Härtung geht es darum, die Angriffsfläche zu verkleinern, privilegierte Konten zu schützen und Erkennungsmöglichkeiten zu schaffen.

Modell der gestaffelten Administration

Das Modell der gestaffelten Administration verhindert Rechteausweitungen, indem für jede Ebene unterschiedliche Administratorkonten verwendet werden: Tier 0 (Domänencontroller), Tier 1 (Server), Tier 2 (Arbeitsstationen). Administratoren melden sich auf niedrigeren Ebenen niemals mit Anmeldedaten einer höheren Ebene an.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Sicherheitsgruppe Protected Users

Mitglieder der Gruppe Protected Users können NTLM, DES oder RC4 nicht verwenden. Ihre TGTs können nicht verlängert werden und sind nur kurz gültig. Fügen Sie alle privilegierten Konten dieser Gruppe hinzu. Dadurch wird das Zwischenspeichern von Anmeldedaten verhindert und das Risiko von PtH-Angriffen begrenzt.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Aktivieren Sie Credential Guard auf allen Windows-10/11-Enterprise- und Windows-Server-2016+-Systemen. Dadurch wird LSASS in einen virtualisierten Container verschoben, auf den Prozesse mit SYSTEM-Ebene nicht zugreifen können. Das blockiert das Auslesen von Anmeldeinformationen durch Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: Local Admin Password Solution

LAPS ändert die eindeutigen lokalen Administratorkennwörter auf jedem domänengebundenen Computer automatisch und speichert sie sicher in AD. Dadurch wird laterale Bewegung über gemeinsam genutzte lokale Administratorkennwörter verhindert.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

NTLM deaktivieren

NTLM ermöglicht Relay-Angriffe. Schränken Sie es schrittweise ein: Überwachen Sie die Nutzung, blockieren Sie ausgehendes NTLMv1, danach NTLMv2 und schließlich sämtliches NTLM, das durch Kerberos ersetzt wird. Die SMB-Signierung verhindert das Weiterleiten des verbleibenden NTLM-Datenverkehrs.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

SMB-Signierung

Die SMB-Signierung verhindert NTLM-Relay-Angriffe, indem sie SMB-Sitzungen kryptografisch signiert. Auf allen Domänencontrollern ist sie erforderlich und sollte auf allen Clients und Servern erzwungen werden.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Privileged Access Workstations (PAW)

PAWs sind dedizierte, gehärtete Computer, die ausschließlich für administrative Aufgaben verwendet werden. Administratoren surfen auf PAWs niemals im Internet und lesen dort keine E-Mails. Dadurch wird das Risiko von Phishing und Drive-by-Kompromittierungen für privilegierte Sitzungen reduziert.

AD-Auditing und -Überwachung

Aktivieren Sie Überwachungsrichtlinien, um Folgendes zu protokollieren: Kontoanmeldeereignisse (4624/4625), privilegierte Nutzung (4672), Änderungen der Gruppenmitgliedschaft (4728/4732) und GPO-Änderungen. Leiten Sie die Ereignisse zur Korrelation und Alarmierung an ein SIEM weiter.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Gruppenrichtlinien härten

Wenden Sie Sicherheitsbaselines über GPO an: Deaktivieren Sie LLMNR/NBT-NS (verhindert Responder-Angriffe), schränken Sie die PowerShell-Ausführung ein, aktivieren Sie AppLocker/WDAC und konfigurieren Sie die Profile der Windows-Firewall.

BloodHound zur Analyse von Angriffspfaden

Führen Sie BloodHound in Ihrer eigenen Umgebung aus, um Angriffspfade bis zum Domain Admin zu finden. Entfernen Sie proaktiv unnötige Gruppenmitgliedschaften, Fehlkonfigurationen bei Delegierungen und durch den Graphen aufgedeckte SPN-Zuweisungen.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Schnelltest

Welches Problem löst LAPS in Active-Directory-Umgebungen?

Zusammenfassung: AD-Härtung

AD-Härtung erfolgt auf mehreren Ebenen: Implementieren Sie gestaffelte Administration und PAWs zum Schutz von Anmeldedaten, aktivieren Sie Credential Guard und Protected Users zur Verhinderung von Anmeldedatendiebstahl, setzen Sie LAPS ein, um laterale Bewegung über gemeinsam genutzte lokale Passwörter zu verhindern, erzwingen Sie die SMB-Signierung zum Blockieren von Relay-Angriffen und verwenden Sie BloodHound proaktiv, um Angriffspfade zu finden und zu beseitigen, bevor Angreifer sie ausnutzen.

Häufig gestellte Fragen

Ist die Lektion „Absicherung von Active Directory“ kostenlos?

Ja — der vollständige Text von „Absicherung von Active Directory“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Absicherung von Active Directory“?

Implementieren Sie ein abgestuftes Administratormodell, die Gruppe Protected Users, Credential Guard und Audit-Richtlinien. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Absicherung von Active Directory“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Authentifizierung: NTLM und Kerberos
  2. Pass-the-Hash- und Pass-the-Ticket-Angriffe
  3. Kerberoasting und AS-REP-Roasting
  4. Absicherung von Active Directory
← Zurück zu Cyber Security Academy