Active-Directory-Penetrationstest
Die meisten Angriffe auf Unternehmen enden nicht beim ersten kompromittierten Laptop - sie führen durch Active Directory. Ich bilde den realen Angriffspfad von einem angenommenen Fuß in der Tür bis zum Domänenadministrator in Ihrer tatsächlichen Domäne ab, genau so, wie es ein Eindringling täte, und zeige Ihrem Team dann präzise, welche Fehlkonfigurationen zuerst zu schließen sind.
Was enthalten ist
- Tests auf ADCS-Fehlkonfigurationen, ESC1-ESC8
- Kerberoasting & AS-REP-Roasting
- ACL-/DACL-Missbrauchsketten (mit BloodHound abgebildet)
- NTLM-Relay- & Coercion-Tests
- Delegierungsmissbrauch (unconstrained/constrained/RBCD)
- Vollständiger Walkthrough des Angriffspfads bis zum Domänenadministrator
Lieferumfang
- Management Summary für die Führungsebene
- Technischer Bericht mit CVSS-bewerteten Feststellungen
- Diagramm des Angriffspfads, vom Fuß in der Tür bis zum Domänenadministrator
- Nachweise auf Befehlsebene für jede Feststellung
- Priorisierter Fahrplan zur Behebung
- Live-Debriefing mit Ihrem Team
- Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
- Behebungsnachweis nach dem Retest, als eigenständiges Dokument
Zeitplan
5-10 Arbeitstage, je nach Größe der Domäne und Anzahl der Vertrauensstellungen im Scope. Der genaue Zeitplan wird vor Testbeginn in Ihrem schriftlichen Angebot bestätigt.
Warum ein Active-Directory-Test etwas anderes ist als ein Netzwerk-Scan
Ein Schwachstellenscanner sagt Ihnen, was gepatcht ist. Er sagt Ihnen nicht, dass eine fehlkonfigurierte Zertifikatsvorlage jedem authentifizierten Benutzer erlaubt, ein Zertifikat als Domänenadministrator anzufordern - oder dass ein Dienstkonto mit schwachem Passwort Kerberoasting-fähig ist und nur drei ACL-Sprünge von der vollständigen Kompromittierung der Domäne entfernt sitzt. Solche Angriffspfade zeigen sich erst, wenn jemand den Graphen tatsächlich so abläuft, wie ein Angreifer es täte - und genau das leistet dieses Projekt.
Ich baue den realen Angriffsgraphen in Ihrer Umgebung mit BloodHound auf und verkette die Feststellungen dann so, wie es ein Eindringling tatsächlich täte: ein phishbarer Benutzer, lokale Administratorrechte auf einer Arbeitsstation, ein Kerberoasting-fähiges Dienstkonto und eine ADCS-ESC1-Fehlkonfiguration ergeben einen realistischen Pfad in vier Sprüngen zum Domänenadministrator, den kein Scanner als eine zusammenhängende Kette meldet - denn es ist keine einzelne Schwachstelle, sondern eine Abfolge einzeln betrachtet „akzeptabler“ Fehlkonfigurationen.
Methodik
Die Tests folgen einer strukturierten Angriffspfad-Methodik: Enumeration und BloodHound-Erfassung, Credential-Angriffe (Kerberoasting, AS-REP-Roasting, Password Spraying, sofern im Scope), Identifikation von ACL- und Delegierungsmissbrauchsketten, Prüfung der ADCS-Vorlagen gegen die bekannten Fehlkonfigurationsklassen ESC1-ESC8 sowie Validierung der lateralen Bewegung, um zu bestätigen, dass jede Kette in der Praxis ausnutzbar ist und nicht nur theoretisch im Graphen existiert. Jede hier eingesetzte Technik ist ausführlich in meinem öffentlichen Arsenal dokumentiert - dieselben BloodHound-Abfragen, ADCS-Prüfungen und NetExec-Abläufe, die ich in Ihrer Domäne ausführe, sind für jeden einsehbar veröffentlicht.
Was die Tests nicht tun
Keine Störung des Produktivbetriebs. Keine Wellen gesperrter Konten, keine Neustarts von Domänencontrollern, keine destruktiven Eingriffe. Techniken mit höherem Risiko werden gekennzeichnet und vorab mit Ihnen unter den unterzeichneten Rules of Engagement abgestimmt. Ziel ist der belegte Nachweis der Ausnutzbarkeit, keine Übung mit scharfer Munition in Ihrer Produktivdomäne.
Fragen zu AD-Tests
Die vollständige Abbildung der Angriffspfade in Ihrer Windows-Domäne: Simulation des ersten Fußes in der Tür, Kerberoasting und AS-REP-Roasting, ACL- und DACL-Missbrauch (GenericAll-, GenericWrite-, WriteDACL-Ketten), Fehlkonfigurationen von ADCS-Zertifikatsvorlagen (ESC1 bis ESC8), NTLM-Relay und Coercion, Delegierungsmissbrauch sowie laterale Bewegung bis zum Domänenadministrator. Ich nutze BloodHound, um den tatsächlichen Angriffsgraphen in Ihrer Umgebung zu bauen - keine generische Checkliste.
Die meisten Projekte starten aus einer Assumed-Breach-Position - ein Domänenkonto mit geringen Rechten oder ein Fuß in der Tür auf einer einzelnen Arbeitsstation -, denn das ist der realistische Ausgangspunkt der meisten echten Angriffe (Phishing, ein kompromittierter Laptop, ein geleaktes Passwort). Ein vollständig externes Projekt ohne Vorwissen ist ebenfalls möglich und wird gesondert beauftragt.
5 bis 10 Arbeitstage, je nach Größe der Domäne und Anzahl der Vertrauensstellungen im Scope. Kleine Einzeldomänen-Umgebungen liegen meist am unteren Ende; Multi-Domain-Forests mit komplexen Vertrauensstellungen dauern länger. Sie erhalten im schriftlichen Angebot einen genauen Zeitplan, keine Schätzung.
Keine Ausnutzung, die die Verfügbarkeit gefährdet - keine Ransomware-Simulation, keine Wellen gesperrter Konten, keine Neustarts von Domänencontrollern. Techniken wie Kerberoasting und ACL-Missbrauch sind von Natur aus unauffällig; alles mit höherem Risiko wird gekennzeichnet und vor dem Versuch gemäß den Rules of Engagement mit Ihnen abgestimmt.
Ein Management Summary in klarer Sprache für die Führungsebene und ein vollständiger technischer Teil für Ihre Techniker: der exakte Angriffspfad vom Fuß in der Tür bis zum Domänenadministrator, CVSS-bewertete Feststellungen, Nachweise auf Befehlsebene und ein priorisierter Fahrplan zur Behebung - welche Fehlkonfigurationen zuerst zu beheben sind, um die Angriffsfläche am stärksten zu verkleinern.
Vollständige Bewertungen des internen Netzwerks und von Active Directory beginnen ab 1.500 $, bemessen an Größe und Komplexität der Domäne. Sie erhalten vor Testbeginn einen schriftlichen Festpreis - Details finden Sie auf der Preisseite.
Finden Sie Ihren Pfad zum Domänenadministrator, bevor es jemand anderes tut
Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.