Angriffspfadmanagement mit BloodHound für Verteidiger
BloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.
Ein praktischer Fahrplan für das Hardening von Active Directory in den Bereichen Identität, Kerberos und Domänencontroller. Zu jeder Maßnahme gehören der Gruppenrichtlinienpfad, das Attribut bzw. der Registrierungswert, das PowerShell-Skript zur Überprüfung und die Dinge, die dabei kaputtgehen können.
89%
Maßnahmen erzwungen
RC4 tickets
0
−100% / 30 d
NTLM auth
3.1k
in Prüfung
Ausgerichtet an
Warum es funktioniert
Jeder Leitfaden folgt demselben Aufbau: vom Befund zur durchgesetzten Maßnahme, ohne zweiten Tab.
Der Gruppenrichtlinienpfad, der Registrierungswert und das zu setzende Attribut. Keine vagen Empfehlungen.
Den Ist-Zustand vor der Änderung lesen und die Änderung danach belegen, mit Befehlen zum Kopieren.
Jeder Leitfaden endet mit den Kompatibilitätsfolgen, damit die Maßnahme nicht beim ersten Ticket zurückgerollt wird.
Audit-Modi, Ereignis-IDs und Rollout-Ringe: der Rollout, der Legacy-Anwendungen übersteht.
Eine Karte aus zwölf Bereichen und ein 90-Tage-Plan, der die Maßnahmen gegen die meisten Angriffe zuerst angeht.
Die Übersicht
Jeder Bereich bündelt die Maßnahmen, die vor derselben Angriffsklasse schützen. Beginnen Sie, wo Sie möchten – doch die ersten drei Bereiche verhindern die meisten realen Domänenkompromittierungen.
Fahrplan
Die Reihenfolge zählt. Zuerst die tatsächlich genutzten Angriffspfade schließen, dann die Struktur korrigieren, dann halten.
Tag 0–30
Tier-0-Inventar, roastbare Konten, GPP-Kennwörter, LAPS und die Maschinenkonto-Quote.
Tag 31–60
LDAP- und SMB-Signierung, LLMNR aus, uneingeschränkte Delegierung entfernt, AD-CS-Vorlagen korrigiert.
Tag 61–90
PAWs, Authentifizierungssilos, RC4 aus, NTLM eingeschränkt, DC-Firewall und ACL-Bereinigung.
Methode
Active-Directory-Hardening scheitert, wenn es die Authentifizierung unterbricht und zurückgerollt werden muss. Für LDAP-Signierung, NTLM und mehr gibt es Audit-Modi: Nutzen Sie diese, bevor Sie die Maßnahme erzwingen.
Leitfäden
BloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.
Die von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.
Warum Microsoft ESAE als Standard aufgab, was das Enterprise Access Model verlangt und wann eine Bastion-Gesamtstruktur mit PAM-Vertrauensstellung noch sinnvoll ist.
Ein Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.
Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.
AD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.
Beginnen Sie mit dem 90-Tage-Plan oder wählen Sie den Bereich, der Ihnen am meisten Sorgen macht.