Active Directory Penetration Testing

Das Active Directory ist die zentrale Instanz für Benutzerverwaltung und Authentifizierung und damit das Rückgrat vieler Unternehmensnetzwerke. Genau deshalb ist es das Hauptziel von Angreifern: Wer das AD kontrolliert, kontrolliert alles daran, was daran hängt. Wir analysieren Ihre Umgebung aus der Angreiferperspektive und decken technische Schwachstellen ebenso auf wie strukturelle Designfehler, die sich nicht mit einem Patch beheben lassen.

Test anfragenVerfahren, Methodik & Berichtsumfang
DOMAIN SECURITY
Active Directory
Pentest
Strukturelle Analyse & Eskalationspfade
Kerberos NTLM Privilege Escalation

Prüfobjekt

Active Directory, angebundene Dienste

Perspektive

Standardkonto bis Domain Admin

Fokus

Eskalationspfade

Voraussetzung

Ein Standardbenutzerkonto

Wann ein AD-Test ansteht

  • Die Domäne ist historisch gewachsen und niemand weiß mehr, warum bestimmte Gruppen bestehen.
  • Nach einer Migration, einer Fusion oder der Anbindung an Entra ID.
  • Ein Audit nach ISO 27001, BSI-Grundschutz oder NIS2 verlangt einen Nachweis für die Berechtigungsstruktur.
  • Ransomware-Vorfälle in der Branche haben die Frage aufgeworfen, wie weit ein Angreifer bei Ihnen käme.
  • Ein Dienstkonto mit weitreichenden Rechten läuft seit Jahren, ohne dass jemand es anfassen will.
  • Es gab Personalwechsel in der IT, und niemand hat seither einen vollständigen Überblick über die Berechtigungsstruktur.
  • Eine hybride Anbindung an die Cloud wurde eingerichtet, ohne dass die zusätzliche Angriffsfläche geprüft wurde.

Von welchem Punkt aus wir starten

Mit Standardbenutzerkonto

Der Regelfall. Wir starten mit den Rechten eines gewöhnlichen Mitarbeitenden (Phishing / Fuß in der Tür). Wie weit kommt ein Angreifer, der bereits im Netz ist.

Ohne Vorwissen

Ganz ohne Zugang von außen bis zum ersten Domänenzugang. Zeigt, wie leicht dieser erste Zugang überhaupt zu bekommen ist.

Mit erweiterten Rechten

Start mit erhöhten, aber nicht administrativen Rechten (z. B. IT-Support-Konto), wenn diese Kontoklasse ein spezielles Risiko darstellt.

Was wir analysieren

  • Berechtigungsstruktur: Gruppenverschachtelungen, geerbte Rechte, verwaiste Berechtigungen aus früheren Projekten und Konten mit deutlich mehr Befugnissen als nötig.
  • Eskalationspfade: Wege von einem gewöhnlichen Benutzerkonto zu administrativen Rechten, Schritt für Schritt nachvollziehbar.
  • Authentifizierung: Kerberos- und NTLM-Konfiguration, Delegierungen, Kennwortrichtlinien in der Praxis und veraltete Protokolle.
  • Dienst- und Servicekonten: Rechte, Kennwortalter und Abhängigkeiten. Servicekonten sind eine der häufigsten Quellen für Domain-Admin-Zugriff.
  • Gruppenrichtlinien: Fehlkonfigurationen in GPOs, über die sich Rechte ausweiten oder Schadcode verteilen lässt.
  • Trusts und hybride Anbindung: Vertrauensstellungen zwischen Domänen und die Anbindung an Entra ID.
  • Designfehler: Strukturelle Schwächen in der Architektur der Domäne, die eine andere Aufteilung oder Berechtigungsmodell erfordern.
  • Härtungsstand: Abgleich mit den Empfehlungen von Microsoft und dem BSI (z. B. Tiering-Modelle und geschützte administrative Konten).

Was wir häufig sehen

Fund Warum es zählt
Kerberoasting-fähige Servicekonten Offline knackbare Kennwörter für Konten mit oft weitreichenden Rechten.
Unbeschränkte Kerberos-Delegierung Ein kompromittiertes System kann sich als praktisch jeder andere Nutzer ausgeben.
Zu tief verschachtelte Gruppen Niemand überblickt mehr, wer worüber welche Rechte tatsächlich hat.
Administratoren ohne geschützte Konten Tägliche Arbeitsplatzkonten mit Domain-Admin-Rechten sind ein bevorzugtes Angriffsziel.
Veraltete Protokolle wie NTLMv1 Ermöglichen das Abgreifen und Wiederverwenden von Anmeldeinformationen.
Passwörter in Gruppenrichtlinien oder Skripten Häufig aus alten Migrationen übrig, im Klartext auffindbar.
Fehlende Tiering-Trennung Ein kompromittierter Arbeitsplatz reicht bis zum Domänencontroller durch.
Ungenutzte, aber aktive Konten ehemaliger Mitarbeitender Ein Zugang, den niemand mehr überwacht.

Wie ein Test läuft

1

Scoping

Wir legen Ausgangspunkt, Umfang der Domäne und Zeitfenster fest, inklusive etwaiger Systeme, die ausgenommen werden sollen.

2

Aufklärung

Erfassung der Domänenstruktur: Benutzer, Gruppen, Rechte, Trusts und Konfiguration, mit Standardwerkzeugen der AD-Sicherheitsanalyse.

3

Identifikation der Eskalationspfade

Auswertung, welche Kombinationen aus Berechtigungen zu höheren Rechten führen, und Kartierung der wahrscheinlichsten Wege zum Domain Admin.

4

Kontrollierte Ausnutzung

Nachweis, dass ein gefundener Pfad tatsächlich funktioniert, kontrolliert und ohne Änderungen an produktiven Berechtigungen vorzunehmen.

5

Bericht und Abschlussgespräch

Übergabe der Angriffspfade als nachvollziehbare Kette, gemeinsame Durchsprache mit Ihrem AD-Team.

Was wir nicht tun

  • Keine Änderungen an Produktivberechtigungen. Wir demonstrieren Pfade, ohne dauerhaft Rechte zu verändern.
  • Keine Kontosperrungen durch massenhaftes Passwort-Raten. Kennwortangriffe stimmen wir vorher zu Umfang und Sperrgrenzen ab.
  • Keine Störung des Domänenbetriebs. Aktive Prüfungen laufen kontrolliert, kritische Systeme wie Domänencontroller behandeln wir mit besonderer Vorsicht.
  • Sofortmeldung bei bereits vorhandener Kompromittierung. Finden wir Hinweise auf einen bereits laufenden, echten Angriff, melden wir das umgehend statt es im Abschlussbericht zu vermerken.

Was Sie bereitstellen

  • Ein Standardbenutzerkonto ohne besondere Rechte, sofern nicht die Blackbox-Variante gewünscht ist.
  • Netzzugang zur Domäne, vor Ort oder über VPN.
  • Eine technische Ansprechperson aus dem AD-Team für Rückfragen.
  • Eine grobe Übersicht der Domänenstruktur, falls vorhanden. Zwingend nötig ist sie nicht.

Was Sie daraus mitnehmen

Sie erhalten die Angriffspfade als nachvollziehbare Kette, nicht als lose Liste von Einzelfunden. Genau das macht den Unterschied: Eine einzelne zu weite Berechtigung ist selten kritisch, die Verkettung von drei solcher Berechtigungen führt zum Domain Admin.

Dazu kommen konkrete Empfehlungen zur Sicherheitsarchitektur, priorisiert nach Wirkung, damit Sie mit den Maßnahmen anfangen können, die den größten Pfad kappen, statt Einzelfunde in beliebiger Reihenfolge abzuarbeiten.

„Wer die Schwachstellen eines Active Directory kennt, versteht die Denkweise eines Angreifers.“

Active Directory Penetration Testing

Ein Standardbenutzerkonto genügt uns als Startpunkt. Im Erstgespräch klären wir Domänenumfang, Ausgangspunkt und Zeitfenster.

  • Kein Eingriff in Produktivberechtigungen
  • Eskalationspfade als nachvollziehbare Kette
  • Priorisiert nach größtem Angriffspfad
  • Abgleich mit BSI- und Microsoft-Härtung

Häufig gestellte Fragen

Was Kunden vor der Durchführung eines Active Directory Tests wissen wollen.

Das Risiko ist gering. Wir vermeiden destruktive Aktionen und Massensperrungen von Konten und stimmen sensible Prüfungen vorher ab.

Nein. Ein unklarer Ist-Stand ist selbst häufig Teil des Problems und kein Hindernis für den Test.

Das melden wir sofort und außerhalb des normalen Berichtswegs, nicht erst im Abschlussdokument.

Ja, die Anbindung an die Cloud ist Teil des Prüfumfangs, wenn sie vorhanden ist.

Jährlich als Richtwert, zusätzlich nach größeren strukturellen Änderungen wie einer Migration oder Fusion.