Active Directory Penetration Testing
Auch bekannt als:AD Pentest · AD Penetration Test
Active Directory Penetration Testing ist die autorisierte Sicherheitsprüfung von Microsoft Active DirectoryActive DirectoryMicrosoft-Verzeichnisdienst zur zentralen Verwaltung von Identitäten und Ressourcen.-Umgebungen — Forests, Domains, Trusts, Gruppenrichtlinien, Zertifikatsdienste und die zugrunde liegenden Authentifizierungsprotokolle. Ziel ist es, Fehlkonfigurationen, schwache Berechtigungen und Angriffspfade zu identifizieren, die einem Angreifer die EskalationPrivilege EscalationErlangung höherer Berechtigungen als ursprünglich vorgesehen. von einem unprivilegierten Domain-Benutzer zum Domain Admin oder vergleichbarer Kontrolle über die Umgebung ermöglichen würden.
Da Active Directory das Rückgrat der Authentifizierung und Autorisierung in den meisten Unternehmen bildet, kann eine einzelne Fehlkonfiguration zur vollständigen Kompromittierung der Domäne führen. AD-Pentests kartieren diese Risiken systematisch mit denselben Techniken, die echte Angreifer verwenden — KerberosKerberosTicketbasiertes Protokoll zur sicheren Authentifizierung in unsicheren Netzen.-Missbrauch, Credential Harvesting, Delegierungsangriffe und Zertifikatsausnutzung.
Wer beauftragt diesen Test?
AD-Penetrationstests werden typischerweise von CISOs, IT-Leitern, internen Revisionsabteilungen oder Compliance-Teams in Unternehmen beauftragt, die Active Directory für ihr Identity und Access Management nutzen. Der Anstoß kommt häufig im Rahmen von Compliance-Programmen (ISO 27001, SOC 2, PCI DSS), nach einem Sicherheitsvorfall mit Credential-Kompromittierung oder als Due-Diligence-Maßnahme bei Fusionen und Übernahmen, bei denen AD-Forests vor der Einrichtung von Trust-Beziehungen bewertet werden müssen.
Ziel des Tests
Das primäre Ziel ist die Bestimmung, wie weit ein Angreifer mit initialem Domain-Zugang — etwa durch einen kompromittierten Arbeitsplatzrechner — innerhalb der AD-Umgebung eskalieren kann. Dies umfasst die Kartierung aller gangbaren Angriffspfade vom Standardbenutzer zum Domain Admin, die Identifikation von Konten und Konfigurationen, die für bekannte Angriffstechniken anfällig sind, die Bewertung der Wirksamkeit detektiver Kontrollen (SIEM-Regeln, EDR-Alerts) sowie die Prüfung, ob bestehende Härtungsmaßnahmen adversarischem Druck standhalten.
Was wird getestet?
Die Prüfung umfasst die gesamte AD-Angriffsfläche: Domain ControllerDomain ControllerServer mit Active Directory Domain Services, der Verzeichnisdaten repliziert und Authentisierung sowie Autorisierung für eine Domäne unterstützt. und ihre Konfigurationen, ForestActive Directory ForestOberste Active-Directory-Struktur, deren Domänen Schema, Konfiguration, Global Catalog und gegenseitige Vertrauensbasis teilen.- und TrustActive Directory TrustBeziehung, über die Identitäten einer Active-Directory-Domäne oder Forest in einer anderen Sicherheitsdomäne authentisiert werden können.-Architekturen, GruppenActive Directory GroupVerzeichnisobjekt zur gemeinsamen Zuweisung von Berechtigungen oder zur Bildung von E-Mail-Verteilern.mitgliedschaften und verschachtelte Gruppenketten, Group Policy Objects (GPOs) und deren Berechtigungen, Kerberos-Konfiguration (SPNs, Delegierungseinstellungen, Verschlüsselungstypen), NTLM-Authentifizierungsverhalten, LDAP-Signing und Channel Binding, AD Certificate Services (AD CS) mit Templates und Enrollment-Berechtigungen, DNS-Konfigurationen (AD-integriertes DNSActive Directory-Integrated DNSDNS-Zonenmodell, bei dem Zonendaten im Active Directory gespeichert, repliziert und über AD-Berechtigungen geschützt werden.), ReplikationsActive Directory ReplicationMulti-Master-Abgleich von Verzeichnisänderungen zwischen Domänencontrollern unter Berücksichtigung von Partitionen, Sites und Konfliktauflösung.berechtigungen, LAPS-Deployment, Passwortrichtlinien und Service-Account-Hygiene.
Übliche Schwachstellen und Findings
- Kerberoastable Service Accounts — SPNs auf Konten mit schwachen Passwörtern, die das Offline-Cracking ihrer Kerberos-TGS-Tickets ermöglichen
- AS-REP-Roastable Accounts — Konten mit deaktivierter Kerberos-Prä-Authentifizierung, die Offline-Passwortangriffe erlauben
- Übermäßige Domain-Admin-Mitgliedschaften — Dienstkonten, Shared Accounts oder ehemalige Administratoren in privilegierten Gruppen
- Unconstrained Delegation — Server, die jeden Benutzer gegenüber jedem Dienst impersonieren können und so Token-Diebstahl ermöglichen
- AD-CS-Fehlkonfigurationen (ESC1 bis ESC8) — Zu permissive Zertifikatstemplates, die niedrigprivilegierten Benutzern das Anfordern von Zertifikaten für privilegierte Konten ermöglichen
- NTLM-Relay-Möglichkeiten — Fehlendes SMB-Signing, LDAP-Signing oder EPA-Enforcement, das Credential-Relaying erlaubt
- Schwache GPO-Berechtigungen — Nicht-Admin-Benutzer, die Gruppenrichtlinien für privilegierte Systeme ändern können
- Verwaiste privilegierte Konten — Inaktive Konten mit erhöhten Rechten, die nie deprovisioniert wurden
- Fehlendes LAPS — Identische lokale Administratorpasswörter über Workstations hinweg, die laterale Bewegung via Pass-the-HashPass-the-HashAuthentisierungsangriff, der einen gestohlenen Hash statt des Klartextkennworts verwendet. ermöglichen
- DCSync-fähige Konten — Nicht-DC-Konten mit Replikationsberechtigungen, die die Extraktion aller Passwort-Hashes erlauben
- LLMNR/NBT-NS Poisoning — Name-Resolution-Fallback-Protokolle, die das Abfangen von Credentials im lokalen Netzwerk ermöglichen
- BloodHound-Angriffspfade — Mehrstufige Privilege-Escalation-Ketten über Gruppenmitgliedschaften, ACLs und Sitzungsdaten, die ohne Graphanalyse unsichtbar sind
Ablauf eines Active Directory Penetrationstests
Interesse/Erstanfrage — Die Organisation kontaktiert den Pentest-Dienstleister, motiviert durch Compliance-Anforderungen, ein bevorstehendes Audit, einen Sicherheitsvorfall oder ein AD-Migrationsprojekt. Grundlegende Informationen zur AD-Umgebungsgröße (Anzahl Domains, Forests, Benutzer, Standorte) werden erfasst.
Erstgespräch zum Verständnis der Kundenziele — Ein detailliertes Gespräch mit IT-Security-Team, AD-Administratoren und Stakeholdern, um die AD-Architektur, bestehende Härtungsmaßnahmen, Monitoring-Fähigkeiten und spezifische Bedenken zu verstehen. Der Testansatz (Black-Box aus Domain-User-Perspektive, Gray-Box mit Teilinformationen oder White-Box mit vollständiger Dokumentation) wird vereinbart.
Angebotserstellung und Freigabe — Ein formelles Angebot spezifiziert die Bewertungsmethodik, einzusetzende Tools, erwartete Dauer und etwaige Einschränkungen. Das Angebot wird von IT-Leitung, Rechtsabteilung und Security-Verantwortlichen geprüft.
Scope-Definition — Zieldomänen, Forests, Trusts und spezifische Systeme (Domain Controller, AD-CS-Server, ADFS-Server) werden dokumentiert. Ausschlüsse (produktionskritische Server, bestimmte Konten) werden vermerkt. Testkonten und Netzwerkzugänge werden definiert.
Letter of Engagement — Unterzeichnete Autorisierung mit rechtlicher Absicherung, Regeln für das Engagement, Eskalationsverfahren für kritische Findings (z. B. eine aktive Kompromittierung, die während des Tests entdeckt wird) und Notfallkontakten.
Erstellung weiterer Freigaben — Falls Azure AD / Entra ID Hybrid-Umgebungen oder cloudverbundene Komponenten im Scope sind, werden die relevanten Cloud-Provider-Testrichtlinien berücksichtigt.
Bereitstellung von Informationen je nach Black-/Gray-/White-Box-Ansatz — Der Auftraggeber stellt je nach vereinbartem Ansatz AD-Architekturdokumentation, Netzwerkdiagramme, ein Standard-Domain-Benutzerkonto und ggf. Zugang zu AD-Verwaltungstools oder Lesezugriff auf AD für White-Box-Assessments bereit.
Kick-Off Call — Finale Abstimmung mit AD-Administratoren, Security Operations und Pentest-Team. Kommunikationskanäle, Arbeitszeiten und der Umgang mit disruptiven Tests (z. B. Kontosperrungen durch Password Spraying) werden bestätigt.
Durchführung mit laufender Information der Stakeholder — Die Tests folgen einer strukturierten Kill Chain: Enumeration der AD-Umgebung (BloodHound-Collection, LDAP-Queries, SPN-Scanning), Identifikation von Quick Wins (Kerberoasting, AS-REP Roasting, Credential Harvesting), Exploitation von Fehlkonfigurationen (Delegation Abuse, ACL-Angriffe, GPO-Manipulation, AD-CS-Exploitation), laterale Bewegung (Pass-the-HashPass-the-HashAuthentisierungsangriff, der einen gestohlenen Hash statt des Klartextkennworts verwendet., Pass-the-TicketPass-the-TicketMissbrauch gestohlener Kerberos-Tickets zur Identitätsübernahme., Session Hijacking) und Privilege Escalation Richtung Domain Admin. Stakeholder werden über den Fortschritt informiert, kritische Findings sofort gemeldet.
Sammlung und Bewertung der Schwachstellen — Findings werden mit vollständigen Angriffsketten dokumentiert, nach Schweregrad und Ausnutzbarkeit bewertet und auf Branchen-Frameworks gemappt (MITRE ATT&CK, ANSSI AD Hardening Guide).
Erstellung des Abschlussberichts — Ein umfassender Bericht liefert für jedes Finding den technischen Nachweis, den ausgenutzen Angriffspfad, betroffene Objekte und spezifische Maßnahmen inklusive PowerShell-Befehlen oder GPO-Änderungen, wo anwendbar.
Vorstellung in einer Präsentation — Die Ergebnisse werden Security-Verantwortlichen, IT-Leitung und AD-Administratoren vorgestellt. Die Präsentation geht die wirkungsvollsten Angriffsketten durch und priorisiert die Behebung.
Projektabschluss — Maßnahmenzeitpläne werden vereinbart und Empfehlungen für laufendes AD-Security-Monitoring sowie regelmäßige Folgebewertungen gegeben.
Wer sollte diesen Test wann durchführen lassen?
Jedes Unternehmen, das Active Directory für sein Identity Management nutzt — und das betrifft die überwiegende Mehrheit der Unternehmen — sollte regelmäßig seine AD-Sicherheitslage bewerten lassen. AD-Pentests sind besonders wichtig nach AD-Migrationen oder Forest-/Trust-Umstrukturierungen, vor und während Fusionen und Übernahmen (bei denen AD-Trusts zwischen zuvor getrennten Organisationen hergestellt werden), nach dem Deployment von AD Certificate Services, nach wesentlichen Änderungen an GPOs oder Delegationsmodellen sowie als Teil jährlicher Sicherheitsbewertungszyklen.
Regulatorische Frameworks einschließlich ISO 27001, PCI DSS und SOC 2 erwarten zunehmend den Nachweis, dass Identitätsinfrastruktur getestet wurde. Organisationen, die Phishing- oder Ransomware-Vorfälle erlebt haben, sollten die AD-Bewertung priorisieren, da diese Angriffsvektoren häufig zu AD-basierter Privilege Escalation führen.
Verwandte Begriffe
- Active DirectoryActive DirectoryMicrosoft-Verzeichnisdienst zur zentralen Verwaltung von Identitäten und Ressourcen.: Microsofts Verzeichnisdienst für unternehmensweites Identity und Access Management.
- KerberosKerberosTicketbasiertes Protokoll zur sicheren Authentifizierung in unsicheren Netzen.: Das von Active Directory genutzte Authentifizierungsprotokoll für ticketbasiertes Single Sign-On.
- Pass-the-HashPass-the-HashAuthentisierungsangriff, der einen gestohlenen Hash statt des Klartextkennworts verwendet.: Eine Lateral-Movement-Technik, bei der erbeutete NTLM-Hashes zur Authentifizierung ohne Kenntnis des Klartextpassworts verwendet werden.
- Pass-the-TicketPass-the-TicketMissbrauch gestohlener Kerberos-Tickets zur Identitätsübernahme.: Eine Technik, die gestohlene Kerberos-Tickets wiederverwendet, um authentifizierte Benutzer zu impersonieren.
- Privilege EscalationPrivilege EscalationErlangung höherer Berechtigungen als ursprünglich vorgesehen.: Die Erlangung höherer Berechtigungen als ursprünglich gewährt — häufig das zentrale Ziel von AD-Pentesting.
- Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes, methodisches Testen von Systemen auf ausnutzbare Schwachstellen.
- Domain ControllerDomain ControllerServer mit Active Directory Domain Services, der Verzeichnisdaten repliziert und Authentisierung sowie Autorisierung für eine Domäne unterstützt.: Der Server, der Benutzer authentifiziert und Sicherheitsrichtlinien in einer AD-Domäne durchsetzt.