Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan
Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.
Security engineer writing practical, baseline-aligned hardening guides for Active Directory: identity, Kerberos, delegation and domain controllers.
Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.
BloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.
Die von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.
Warum Microsoft ESAE als Standard aufgab, was das Enterprise Access Model verlangt und wann eine Bastion-Gesamtstruktur mit PAM-Vertrauensstellung noch sinnvoll ist.
Ein Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.
Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.
AD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.
AdminSDHolder-ACL als Baseline sichern, verwaiste adminCount=1-Konten finden, ihre ACLs sicher zurücksetzen, SDProp bei Bedarf starten und Änderungen melden.
Mit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.
Ermitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.
Kerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.
PingCastle-Health-Check für Active Directory ausführen, die vier Risikowerte richtig lesen, Befunde Verantwortlichen und Sprints zuordnen und Fortschritte verfolgen.
Jedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.
Schrittweise NTLM reduzieren: mit den Ereignissen 8001–8004 auditieren, Ursachen beheben, Ausnahmen festlegen, NTLMv1 entfernen und LmCompatibilityLevel 5 setzen.
SID-Filterung, Quarantäne und selektive Authentifizierung auf AD-Vertrauensstellungen mit netdom und PowerShell einrichten und prüfen, inklusive trustAttributes.
sIDHistory-Reste aus Domänenmigrationen finden, bewerten und sicher entfernen: gefährliche SIDs, ACL-Neuberechtigung, Entfernen in Wellen, Rollback-Grenzen, Erkennung.
SMB-Signierung auf Clients und Servern erzwingen, Standards von Windows 11 24H2 und Server 2025 kennen, SMBv1-Nutzung auditieren und es ohne Zugriffsausfälle entfernen.
Prüfen, wer DS-Replication-Get-Changes-All und gleichwertige Rechte am Domänenstamm besitzt, überflüssige Rechte entfernen und bei DCSync alarmieren.
Eine Firewall-Richtlinie für Domänencontroller aufbauen: nötige AD-Ports, eingeschränktes RPC, kein Internet-Egress, RDP/WinRM nur von Tier-0-PAWs. Erst messen.
Honey-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.
krbtgt ohne Ausfall rotieren: New-KrbtgtKeys.ps1, Replikationsprüfungen, RODC-krbtgt-Konten, ein Routineplan und die doppelte Rücksetzung im Incident-Modus.
LDAP-Signierung und Channel Binding faktenbasiert einführen: Ereignisse 2887, 2889 und 3039 sammeln, Clients anpassen und LdapEnforceChannelBinding sicher setzen.
Verhindern, dass jeder Domänenbenutzer Computerkonten anlegt: ms-DS-MachineAccountQuota auf 0 setzen, Abhängigkeiten finden und den Domänenbeitritt per OU delegieren.
AD-Kennwortrichtlinie nach NIST aufbauen: lange Passphrasen, fein abgestufte Richtlinien, Prüfung gegen gesperrte und geleakte Kennwörter, kein Wechselzwang.
PAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.
Zertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.
Eine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.
Alle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
Jede AD-CS-Zertifikatvorlage auf ESC1–ESC4 prüfen: Antragsteller-Flags, EKUs, Registrierungsrechte und Vorlagen-ACLs, mit PowerShell und sicherer Korrekturreihenfolge.
NTLM-Relay auf AD CS unterbinden: HTTP-Registrierungsendpunkte finden, HTTPS und EPA erzwingen, NTLM abschalten, Webregistrierung entfernen, RPC verschlüsseln.
PrinterBug, PetitPotam, DFSCoerce und ShadowCoerce auf DCs mit RPC-Filtern, reduzierten Diensten und relay-sicheren Zielen stoppen – und die Wirkung prüfen.
KCD und RBCD ohne neue Angriffspfade konfigurieren: Protokollübergang, SPN-Eingrenzung und Prüfung, wer msDS-AllowedToActOnBehalfOfOtherIdentity schreiben darf.
RC4 sicher aus Kerberos entfernen: 4768/4769 auswerten, Konten ohne AES-Schlüssel beheben, msDS-SupportedEncryptionTypes und DefaultDomainSupportedEncTypes setzen.
Schritt für Schritt von statischen Dienstkonten zu gMSA und dMSA (Windows Server 2025): KDS-Stammschlüssel, Abrufrechte, Hinweise je Anwendung und Rollback.
Jedes Tier-0-Asset in Active Directory inventarisieren: DCs, AD CS, Entra Connect, Backup, Hypervisoren sowie Gruppen und ACLs mit indirekter Kontrolle.
Sicheres RPC und Sealing für Netlogon nach ZeroLogon und CVE-2022-38023 erzwingen: Ereignisse 5827–5831 und 5838–5839 auswerten, Ausnahmeliste leeren, prüfen.
Jedes Nicht-DC-Konto mit uneingeschränkter Delegierung finden, Abhängigkeiten ermitteln und ohne Ausfall auf eingeschränkte Delegierung oder RBCD migrieren.
Windows LAPS vollständig bereitstellen: Schemaupdate, OU-Berechtigungen, Verschlüsselung, Sicherung in AD oder Entra, GPO, Legacy-LAPS-Migration und Prüfung.
So finden Sie gefährliche AD-ACLs wie GenericAll und DCSync-Rechte, bereinigen veraltete adminCount-Markierungen und nutzen BloodHound zur Verteidigung.
Uneingeschränkte, eingeschränkte und ressourcenbasierte eingeschränkte Delegierung in Active Directory prüfen und privilegierte Konten gegen Missbrauch absichern.
Regelmäßige AD-Bewertungen gegen CIS- und Microsoft-Baselines durchführen, Tier-0-Sicherungen schützen und die Gesamtstruktur-Wiederherstellung üben, bevor es ernst wird.
Erweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.
Warum die Gesamtstruktur und nicht die Domäne die AD-Sicherheitsgrenze ist und wie Sie Vertrauensstellungen per SID-Filterung und selektiver Authentifizierung absichern.
Active Directory-Zertifikatdienste gegen die Fehlkonfigurationen ESC1–ESC8 härten: mit Vorlagenkontrollen, EPA und Überwachung der Zertifikatregistrierung.
Praxis-Checkliste zur Härtung von Domänencontrollern: Sicherheits-Baselines, Druckwarteschlange, Anmelderechte, RDP, ausgehender Verkehr und Patch-Prioritäten.
GPO-Delegierung absichern, cpassword-Geheimnisse der Gruppenrichtlinieneinstellungen aus SYSVOL entfernen und stillen GPO-Missbrauch per Änderungskontrolle verhindern.
Kerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.
LDAP-Signierung, LDAP Channel Binding und SMB-Signierung erzwingen sowie LLMNR/NBT-NS deaktivieren, um NTLM-Relay-Pfade zu Domänencontrollern zu schließen.
Praxisleitfaden: riskante Dienstkonten durch gMSA/dMSA ersetzen, SPN-Exposition bereinigen, fein abgestufte Kennwortrichtlinien und Windows LAPS einführen.
Eine belastbare Tier-0-Grenze in Active Directory aufbauen: getrennte Admin-Konten, Anmeldeeinschränkungen, PAWs und Authentifizierungsrichtliniensilos.