Zum Inhalt springen

Florian Amette

Security engineer writing practical, baseline-aligned hardening guides for Active Directory: identity, Kerberos, delegation and domain controllers.

Leitfaden

Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan

Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.

Grundlagen
NTLM & Legacy-Protokolle

LLMNR, NBT-NS, mDNS und WPAD in AD deaktivieren

Die von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.

Grundlagen
Bewertung, Sicherung & Wiederherstellung

AD-Gesamtstruktur-Wiederherstellung planen und üben

Ein Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.

Experte
Gruppenrichtlinien & SYSVOL

Microsoft-Sicherheitsbaselines per GPO bereitstellen

Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.

Fortgeschritten
Bewertung, Sicherung & Wiederherstellung

Active-Directory-Sicherungen vor Ransomware schützen

AD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.

Fortgeschritten
Gruppenrichtlinien & SYSVOL

GPO-Berechtigungen und gPLink-Rechte auditieren

Ermitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.

Fortgeschritten
Kerberos & Authentifizierung

Abwehr von Kerberoasting und AS-REP-Roasting

Kerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.

Grundlagen
Bewertung, Sicherung & Wiederherstellung

PingCastle-Bewertung: vom AD-Bericht zum Maßnahmenplan

PingCastle-Health-Check für Active Directory ausführen, die vier Risikowerte richtig lesen, Befunde Verantwortlichen und Sprints zuordnen und Fortschritte verfolgen.

Grundlagen
Gruppenrichtlinien & SYSVOL

GPP-Kennwörter (cpassword) finden und entfernen

Jedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.

Grundlagen
Vertrauensstellungen & Gesamtstruktur

SID-Filterung und selektive Authentifizierung umsetzen

SID-Filterung, Quarantäne und selektive Authentifizierung auf AD-Vertrauensstellungen mit netdom und PowerShell einrichten und prüfen, inklusive trustAttributes.

Fortgeschritten
Vertrauensstellungen & Gesamtstruktur

SIDHistory nach AD-Migrationen bereinigen

sIDHistory-Reste aus Domänenmigrationen finden, bewerten und sicher entfernen: gefährliche SIDs, ACL-Neuberechtigung, Entfernen in Wellen, Rollback-Grenzen, Erkennung.

Fortgeschritten
Auditing, Protokollierung & Erkennung

AD-Honeytokens: Honey-Konten, Honey-SPNs und Köder

Honey-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.

Fortgeschritten
NTLM & Legacy-Protokolle

LDAP-Signierung und Channel Binding auf DCs erzwingen

LDAP-Signierung und Channel Binding faktenbasiert einführen: Ereignisse 2887, 2889 und 3039 sammeln, Clients anpassen und LdapEnforceChannelBinding sicher setzen.

Fortgeschritten
Tier 0 & privilegierter Zugriff

Privileged Access Workstations (PAWs) für AD aufbauen

PAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.

Fortgeschritten
AD-Zertifikatdienste

Starke Zertifikatzuordnung (KB5014754) in der Praxis

Zertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.

Experte
Auditing, Protokollierung & Erkennung

Windows Event Forwarding für Domänencontroller

Eine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.

Fortgeschritten
AD-Zertifikatdienste

AD-CS-Zertifikatvorlagen auf ESC1–ESC4 prüfen

Jede AD-CS-Zertifikatvorlage auf ESC1–ESC4 prüfen: Antragsteller-Flags, EKUs, Registrierungsrechte und Vorlagen-ACLs, mit PowerShell und sicherer Korrekturreihenfolge.

Fortgeschritten
Kennwörter & Dienstkonten

Dienstkonten zu gMSA und dMSA migrieren

Schritt für Schritt von statischen Dienstkonten zu gMSA und dMSA (Windows Server 2025): KDS-Stammschlüssel, Abrufrechte, Hinweise je Anwendung und Rollback.

Fortgeschritten
Härtung der Domänencontroller

Sicheren Netlogon-Kanal nach ZeroLogon härten

Sicheres RPC und Sealing für Netlogon nach ZeroLogon und CVE-2022-38023 erzwingen: Ereignisse 5827–5831 und 5838–5839 auswerten, Ausnahmeliste leeren, prüfen.

Fortgeschritten
Auditing, Protokollierung & Erkennung

AD-Auditing und Erkennung: Richtlinie und Ereignis-IDs

Erweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.

Grundlagen
Vertrauensstellungen & Gesamtstruktur

AD-Vertrauensstellungen und Gesamtstrukturgrenzen härten

Warum die Gesamtstruktur und nicht die Domäne die AD-Sicherheitsgrenze ist und wie Sie Vertrauensstellungen per SID-Filterung und selektiver Authentifizierung absichern.

Fortgeschritten
Härtung der Domänencontroller

Domänencontroller härten: die DC-Baseline

Praxis-Checkliste zur Härtung von Domänencontrollern: Sicherheits-Baselines, Druckwarteschlange, Anmelderechte, RDP, ausgehender Verkehr und Patch-Prioritäten.

Grundlagen
Gruppenrichtlinien & SYSVOL

Härtung von Gruppenrichtlinien und SYSVOL

GPO-Delegierung absichern, cpassword-Geheimnisse der Gruppenrichtlinieneinstellungen aus SYSVOL entfernen und stillen GPO-Missbrauch per Änderungskontrolle verhindern.

Grundlagen
Kerberos & Authentifizierung

Kerberos-Härtung: RC4, Roasting und Golden Tickets

Kerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.

Grundlagen
NTLM & Legacy-Protokolle

NTLM-Relay stoppen: LDAP, SMB-Signierung und LLMNR

LDAP-Signierung, LDAP Channel Binding und SMB-Signierung erzwingen sowie LLMNR/NBT-NS deaktivieren, um NTLM-Relay-Pfade zu Domänencontrollern zu schließen.

Grundlagen
Kennwörter & Dienstkonten

Dienstkonten härten: gMSA, SPNs und LAPS

Praxisleitfaden: riskante Dienstkonten durch gMSA/dMSA ersetzen, SPN-Exposition bereinigen, fein abgestufte Kennwortrichtlinien und Windows LAPS einführen.

Grundlagen