Rechteausweitung und Domänenkontrolle
Vom ersten Zugriff zum Domain Admin
Rechteausweitung und Domänenkontrolle ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Vom ersten Zugriff zum Domain Admin
Ein erster Zugriff ist selten das Ziel. Das Ziel eines AD-Auftrags besteht normalerweise darin, einen Pfad zu Domain Admin oder, genauer gesagt, zur Kontrolle über Tier 0 (DCs und Identitätsinfrastruktur) aufzuzeigen.
Die Rechteausweitung in AD verknüpft lokale Rechteausweitung, Diebstahl von Zugangsdaten und Fehlkonfigurationen im Verzeichnis, bis Sie die Kronjuwelen erreichen.
Zuerst lokale Rechteausweitung
Von einer Shell mit geringen Rechten auf einem Host benötigen Sie normalerweise lokale SYSTEM-Rechte, um Zugangsdaten auszulesen. Häufige Vektoren für die lokale Rechteausweitung sind:
- Nicht in Anführungszeichen eingeschlossene Dienstpfade und schwache Dienstberechtigungen.
- Beschreibbare Dienst-Binärdateien oder DLL-Hijacking.
- AlwaysInstallElevated-MSI-Richtlinie.
- Token-Impersonation (Potato-Familie) durch Ausnutzung von SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exeZugangsdaten sammeln und pivotieren
Mit SYSTEM lesen Sie zwischengespeicherte Zugangsdaten aus und pivotieren. Jede neue Zugangsdatenkombination kann weitere Hosts und höhere Berechtigungen zugänglich machen.
Der Ablauf ist: auslesen → erreichbare Ziele in BloodHound identifizieren → sich lateral bewegen → erneut auslesen. Wiederholen Sie dies, bis privilegierte Zugangsdaten auftauchen.
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'Rechteausweitung über ACLs
Fehlkonfigurierte ACLs bieten einen zuverlässigen Pfad zur Rechteausweitung, der keinen Exploit benötigt. Wenn Sie einen Prinzipal kontrollieren, der über Berechtigungen für ein privilegiertes Objekt verfügt, können Sie sich selbst Zugriff gewähren.
- ForceChangePassword für einen Benutzer ermöglicht es Ihnen, dessen Passwort zurückzusetzen.
- GenericWrite für einen Benutzer ermöglicht es Ihnen, einen SPN festzulegen und ihn per Kerberoasting anzugreifen oder RBCD zu konfigurieren.
- WriteDacl für eine Gruppe ermöglicht es Ihnen, sich selbst hinzuzufügen.
- AddMember für eine privilegierte Gruppe führt direkt zur Rechteausweitung.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attackerMissbrauch der Delegierung
Fehlkonfigurationen bei der Delegierung ermöglichen die effektive Identitätsvortäuschung hochrangiger Benutzer.
- Unconstrained delegation: Erzwingen Sie, dass sich ein DC authentifiziert (PrinterBug / PetitPotam), erfassen Sie dessen TGT und führen Sie anschließend DCSync durch.
- Resource-Based Constrained Delegation: Wenn Sie Schreibrechte auf einem Computer besitzen, fügen Sie ein von Ihnen kontrolliertes Konto zu dessen
msDS-AllowedToActOnBehalfOfOtherIdentityhinzu und geben Sie sich über S4U als beliebiger Benutzer aus.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$ADCS-Angriffe (ESC-Pfade)
Active Directory Certificate Services ermöglicht eine zertifikatbasierte Rechteausweitung. Fehlkonfigurierte Vorlagen ermöglichen Benutzern mit geringen Rechten, Zertifikate zu beantragen, mit denen sie sich als beliebige Personen authentifizieren können.
- ESC1: Die Vorlage erlaubt ein vom Antragsteller bereitgestelltes SAN sowie ein Client-Auth-EKU.
- ESC8: NTLM-Relay an den Webregistrierungsendpunkt.
Ein einem DA zugeordnetes Zertifikat ist dauerhaft und überlebt Passwortzurücksetzungen.
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:AdministratorDCSync zum Stehlen aller Hashes
Sobald Sie einen Prinzipal mit Replicating Directory Changes-Berechtigungen kontrollieren, können Sie sich als DC ausgeben und den Hash jedes Kontos, einschließlich krbtgt, über das standardmäßige Replikationsprotokoll abrufen. Auf dem DC wird kein Code ausgeführt.
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dcDomänenkontrolle etablieren
Mit krbtgt- und DA-Hashes erlangen Sie die vollständige Kontrolle über die Domäne. Optionen für die Persistenz sind:
- Golden Ticket: TGTs aus dem krbtgt-Hash fälschen.
- DCShadow: Einen nicht autorisierten DC registrieren, um bösartige Verzeichnisänderungen einzuspielen.
- AdminSDHolder: Die ACL-Vorlage mit einer Hintertür versehen, die jede Stunde erneut auf geschützte Gruppen angewendet wird.
- Zertifikatbasierte Persistenz über ADCS.
Das Endspiel erkennen
Aktionen mit großer Auswirkung erzeugen erkennbare Signale.
- DCSync von einer Nicht-DC-Quell-IP: Ereignis
4662mit der Replikations-GUID. - Tools zur Authentifizierungs-Erzwingung lösen eine anomale Authentifizierung durch ein Computerkonto aus.
- Änderungen an AdminSDHolder-ACLs (Ereignis
5136). - Anomale Zertifikatsregistrierung mit SANs, die nicht mit dem Antragsteller übereinstimmen.
Tier 0 schützen
Die Eindämmung der Domänenkontrolle erfordert architektonische Schutzmaßnahmen.
- Strikte gestaffelte Administration: Tier-0-Administratoren melden sich nur an Tier-0-Hosts an.
- Schränken Sie Replikationsrechte ein und prüfen Sie, wer über DCSync-Berechtigungen verfügt.
- Härten Sie ADCS-Vorlagen, aktivieren Sie die Genehmigung von Zertifikatsregistrierungen und schließen Sie PetitPotam-/Relay-Angriffswege.
- Überarbeiten Sie die AdminSDHolder-ACLs und überwachen Sie Änderungen an geschützten Gruppen.
- Halten Sie ein Runbook für die doppelte krbtgt-Rotation bereit.
Auswirkungen dokumentieren
Bei Befunden zur Domänenkontrolle dokumentieren Sie die vollständige Angriffskette: jeden erlangten Berechtigungsschritt, die ihn ermöglichende Fehlkonfiguration und die kleinstmögliche Behebung. Priorisieren Sie Maßnahmen, die die Kette möglichst früh unterbrechen, beispielsweise die Behebung eines ACL-Pfads, gegenüber punktuellen Korrekturen.
Beseitigen Sie gefälschte Tickets, nicht autorisierte Delegierungen und Testzertifikate, bevor Sie den Auftrag abschließen.
Kurztest
Überprüfen Sie Ihr Verständnis der Domänenkontrolle.
Zusammenfassung
Sie haben den Weg vom ersten Zugriff bis zur vollständigen Kontrolle über die Domäne verfolgt.
- Lokale Rechteausweitung ermöglicht das Auslesen von Zugangsdaten; BloodHound weist den Weg für Pivot-Bewegungen.
- Fehlkonfigurationen von ACLs, Delegierungsmissbrauch und ADCS-ESC-Pfade ermöglichen Rechteausweitung ohne Exploits.
- DCSync extrahiert krbtgt; Golden Tickets und AdminSDHolder sorgen für Persistenz.
- Tiering, die Prüfung von Replikationsrechten und die Härtung von ADCS durchbrechen die Kette.
Damit ist der Kurs zu Active Directory und Kerberos abgeschlossen.
Häufig gestellte Fragen
Ist die Lektion „Rechteausweitung und Domänenkontrolle“ kostenlos?
Ja — der vollständige Text von „Rechteausweitung und Domänenkontrolle“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Rechteausweitung und Domänenkontrolle“?
Vom ersten Zugriff zum Domain Admin Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Rechteausweitung und Domänenkontrolle“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche von Active Directory
- Kerberos und Kerberoasting
- Pass-the-Hash und Pass-the-Ticket
- Rechteausweitung und Domänenkontrolle