Active Directory, angebundene Dienste
Active Directory Penetration Testing
Das Active Directory ist die zentrale Instanz für Benutzerverwaltung und Authentifizierung und damit das Rückgrat vieler Unternehmensnetzwerke. Genau deshalb ist es das Hauptziel von Angreifern: Wer das AD kontrolliert, kontrolliert alles daran, was daran hängt. Wir analysieren Ihre Umgebung aus der Angreiferperspektive und decken technische Schwachstellen ebenso auf wie strukturelle Designfehler, die sich nicht mit einem Patch beheben lassen.
Test anfragenVerfahren, Methodik & BerichtsumfangPentest
Prüfobjekt
Perspektive
Standardkonto bis Domain Admin
Fokus
Eskalationspfade
Voraussetzung
Ein Standardbenutzerkonto
Wann ein AD-Test ansteht
- Die Domäne ist historisch gewachsen und niemand weiß mehr, warum bestimmte Gruppen bestehen.
- Nach einer Migration, einer Fusion oder der Anbindung an Entra ID.
- Ein Audit nach ISO 27001, BSI-Grundschutz oder NIS2 verlangt einen Nachweis für die Berechtigungsstruktur.
- Ransomware-Vorfälle in der Branche haben die Frage aufgeworfen, wie weit ein Angreifer bei Ihnen käme.
- Ein Dienstkonto mit weitreichenden Rechten läuft seit Jahren, ohne dass jemand es anfassen will.
- Es gab Personalwechsel in der IT, und niemand hat seither einen vollständigen Überblick über die Berechtigungsstruktur.
- Eine hybride Anbindung an die Cloud wurde eingerichtet, ohne dass die zusätzliche Angriffsfläche geprüft wurde.
Von welchem Punkt aus wir starten
Mit Standardbenutzerkonto
Der Regelfall. Wir starten mit den Rechten eines gewöhnlichen Mitarbeitenden (Phishing / Fuß in der Tür). Wie weit kommt ein Angreifer, der bereits im Netz ist.
Ohne Vorwissen
Ganz ohne Zugang von außen bis zum ersten Domänenzugang. Zeigt, wie leicht dieser erste Zugang überhaupt zu bekommen ist.
Mit erweiterten Rechten
Start mit erhöhten, aber nicht administrativen Rechten (z. B. IT-Support-Konto), wenn diese Kontoklasse ein spezielles Risiko darstellt.
Was wir analysieren
- Berechtigungsstruktur: Gruppenverschachtelungen, geerbte Rechte, verwaiste Berechtigungen aus früheren Projekten und Konten mit deutlich mehr Befugnissen als nötig.
- Eskalationspfade: Wege von einem gewöhnlichen Benutzerkonto zu administrativen Rechten, Schritt für Schritt nachvollziehbar.
- Authentifizierung: Kerberos- und NTLM-Konfiguration, Delegierungen, Kennwortrichtlinien in der Praxis und veraltete Protokolle.
- Dienst- und Servicekonten: Rechte, Kennwortalter und Abhängigkeiten. Servicekonten sind eine der häufigsten Quellen für Domain-Admin-Zugriff.
- Gruppenrichtlinien: Fehlkonfigurationen in GPOs, über die sich Rechte ausweiten oder Schadcode verteilen lässt.
- Trusts und hybride Anbindung: Vertrauensstellungen zwischen Domänen und die Anbindung an Entra ID.
- Designfehler: Strukturelle Schwächen in der Architektur der Domäne, die eine andere Aufteilung oder Berechtigungsmodell erfordern.
- Härtungsstand: Abgleich mit den Empfehlungen von Microsoft und dem BSI (z. B. Tiering-Modelle und geschützte administrative Konten).
Was wir häufig sehen
Wie ein Test läuft
Scoping
Wir legen Ausgangspunkt, Umfang der Domäne und Zeitfenster fest, inklusive etwaiger Systeme, die ausgenommen werden sollen.
Aufklärung
Erfassung der Domänenstruktur: Benutzer, Gruppen, Rechte, Trusts und Konfiguration, mit Standardwerkzeugen der AD-Sicherheitsanalyse.
Identifikation der Eskalationspfade
Auswertung, welche Kombinationen aus Berechtigungen zu höheren Rechten führen, und Kartierung der wahrscheinlichsten Wege zum Domain Admin.
Kontrollierte Ausnutzung
Nachweis, dass ein gefundener Pfad tatsächlich funktioniert, kontrolliert und ohne Änderungen an produktiven Berechtigungen vorzunehmen.
Bericht und Abschlussgespräch
Übergabe der Angriffspfade als nachvollziehbare Kette, gemeinsame Durchsprache mit Ihrem AD-Team.
Was wir nicht tun
- Keine Änderungen an Produktivberechtigungen. Wir demonstrieren Pfade, ohne dauerhaft Rechte zu verändern.
- Keine Kontosperrungen durch massenhaftes Passwort-Raten. Kennwortangriffe stimmen wir vorher zu Umfang und Sperrgrenzen ab.
- Keine Störung des Domänenbetriebs. Aktive Prüfungen laufen kontrolliert, kritische Systeme wie Domänencontroller behandeln wir mit besonderer Vorsicht.
- Sofortmeldung bei bereits vorhandener Kompromittierung. Finden wir Hinweise auf einen bereits laufenden, echten Angriff, melden wir das umgehend statt es im Abschlussbericht zu vermerken.
Was Sie bereitstellen
- Ein Standardbenutzerkonto ohne besondere Rechte, sofern nicht die Blackbox-Variante gewünscht ist.
- Netzzugang zur Domäne, vor Ort oder über VPN.
- Eine technische Ansprechperson aus dem AD-Team für Rückfragen.
- Eine grobe Übersicht der Domänenstruktur, falls vorhanden. Zwingend nötig ist sie nicht.
Was Sie daraus mitnehmen
Sie erhalten die Angriffspfade als nachvollziehbare Kette, nicht als lose Liste von Einzelfunden. Genau das macht den Unterschied: Eine einzelne zu weite Berechtigung ist selten kritisch, die Verkettung von drei solcher Berechtigungen führt zum Domain Admin.
Dazu kommen konkrete Empfehlungen zur Sicherheitsarchitektur, priorisiert nach Wirkung, damit Sie mit den Maßnahmen anfangen können, die den größten Pfad kappen, statt Einzelfunde in beliebiger Reihenfolge abzuarbeiten.
„Wer die Schwachstellen eines Active Directory kennt, versteht die Denkweise eines Angreifers.“
Active Directory Penetration Testing
Ein Standardbenutzerkonto genügt uns als Startpunkt. Im Erstgespräch klären wir Domänenumfang, Ausgangspunkt und Zeitfenster.
- Kein Eingriff in Produktivberechtigungen
- Eskalationspfade als nachvollziehbare Kette
- Priorisiert nach größtem Angriffspfad
- Abgleich mit BSI- und Microsoft-Härtung
Häufig gestellte Fragen
Was Kunden vor der Durchführung eines Active Directory Tests wissen wollen.
Kann der Test unsere Domäne stören?
Das Risiko ist gering. Wir vermeiden destruktive Aktionen und Massensperrungen von Konten und stimmen sensible Prüfungen vorher ab.
Brauchen wir vorher eine saubere Dokumentation unserer Domäne?
Nein. Ein unklarer Ist-Stand ist selbst häufig Teil des Problems und kein Hindernis für den Test.
Was, wenn Sie während des Tests einen laufenden Angriff finden?
Das melden wir sofort und außerhalb des normalen Berichtswegs, nicht erst im Abschlussdokument.
Testen Sie auch eine hybride Umgebung mit Entra ID?
Ja, die Anbindung an die Cloud ist Teil des Prüfumfangs, wenn sie vorhanden ist.
Wie oft sollte ein AD-Test wiederholt werden?
Jährlich als Richtwert, zusätzlich nach größeren strukturellen Änderungen wie einer Migration oder Fusion.

