Zum Inhalt springen

Leitfäden

Ausführliche Active-Directory-Hardening-Leitfäden mit Gruppenrichtlinienpfaden, Attributwerten, PowerShell und Prüfschritten.

50 Leitfäden12 Bereiche

Leitfäden durchsuchen…⌘K

Hier starten

Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan

Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.

90-Tage-Plan öffnen

Bereich 01 · 4 Leitfäden

Tier 0 & privilegierter Zugriff

Ein kleines, geschütztes Tier 0, Admin-Ebenen und Privileged Access Workstations.

Bereich ansehen
  1. 01Tier 0 und privilegierter Zugriff: Domain Admins absichernEine belastbare Tier-0-Grenze in Active Directory aufbauen: getrennte Admin-Konten, Anmeldeeinschränkungen, PAWs und Authentifizierungsrichtliniensilos.
  2. 02Tier-0-Assets identifizieren: vollständige AD-InventurJedes Tier-0-Asset in Active Directory inventarisieren: DCs, AD CS, Entra Connect, Backup, Hypervisoren sowie Gruppen und ACLs mit indirekter Kontrolle.
  3. 03Privileged Access Workstations (PAWs) für AD aufbauenPAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.
  4. 04Authentifizierungsrichtlinien und -silos für Tier-0-KontenMit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.

Bereich 02 · 4 Leitfäden

Kerberos & Authentifizierung

Nur-AES-Tickets, krbtgt-Rotation, Vorauthentifizierung und Kerberos Armoring.

Bereich ansehen
  1. 01Kerberos-Härtung: RC4, Roasting und Golden TicketsKerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.
  2. 02RC4 in Kerberos deaktivieren: prüfen, beheben, AES erzwingenRC4 sicher aus Kerberos entfernen: 4768/4769 auswerten, Konten ohne AES-Schlüssel beheben, msDS-SupportedEncryptionTypes und DefaultDomainSupportedEncTypes setzen.
  3. 03Das krbtgt-Kennwort in Active Directory sicher rotierenkrbtgt ohne Ausfall rotieren: New-KrbtgtKeys.ps1, Replikationsprüfungen, RODC-krbtgt-Konten, ein Routineplan und die doppelte Rücksetzung im Incident-Modus.
  4. 04Abwehr von Kerberoasting und AS-REP-RoastingKerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.

Bereich 03 · 4 Leitfäden

Delegierung

Uneingeschränkte Delegierung entfernen, eingeschränkte/RBCD begrenzen und Tier 0 schützen.

Bereich ansehen
  1. 01Delegierung in Active Directory: riskante Vertrauen findenUneingeschränkte, eingeschränkte und ressourcenbasierte eingeschränkte Delegierung in Active Directory prüfen und privilegierte Konten gegen Missbrauch absichern.
  2. 02Uneingeschränkte Delegierung von AD-Servern entfernenJedes Nicht-DC-Konto mit uneingeschränkter Delegierung finden, Abhängigkeiten ermitteln und ohne Ausfall auf eingeschränkte Delegierung oder RBCD migrieren.
  3. 03Eingeschränkte Delegierung und RBCD sicher in AD einsetzenKCD und RBCD ohne neue Angriffspfade konfigurieren: Protokollübergang, SPN-Eingrenzung und Prüfung, wer msDS-AllowedToActOnBehalfOfOtherIdentity schreiben darf.
  4. 04ms-DS-MachineAccountQuota auf 0 setzen, Beitritte delegierenVerhindern, dass jeder Domänenbenutzer Computerkonten anlegt: ms-DS-MachineAccountQuota auf 0 setzen, Abhängigkeiten finden und den Domänenbeitritt per OU delegieren.

Bereich 04 · 5 Leitfäden

NTLM & Legacy-Protokolle

LDAP signieren und binden, SMB-Signierung erzwingen, NTLM auditieren und einschränken.

Bereich ansehen
  1. 01NTLM-Relay stoppen: LDAP, SMB-Signierung und LLMNRLDAP-Signierung, LDAP Channel Binding und SMB-Signierung erzwingen sowie LLMNR/NBT-NS deaktivieren, um NTLM-Relay-Pfade zu Domänencontrollern zu schließen.
  2. 02LDAP-Signierung und Channel Binding auf DCs erzwingenLDAP-Signierung und Channel Binding faktenbasiert einführen: Ereignisse 2887, 2889 und 3039 sammeln, Clients anpassen und LdapEnforceChannelBinding sicher setzen.
  3. 03SMB-Signierung erzwingen und SMBv1 domänenweit abschaltenSMB-Signierung auf Clients und Servern erzwingen, Standards von Windows 11 24H2 und Server 2025 kennen, SMBv1-Nutzung auditieren und es ohne Zugriffsausfälle entfernen.
  4. 04NTLM in Active Directory auditieren und einschränkenSchrittweise NTLM reduzieren: mit den Ereignissen 8001–8004 auditieren, Ursachen beheben, Ausnahmen festlegen, NTLMv1 entfernen und LmCompatibilityLevel 5 setzen.
  5. 05LLMNR, NBT-NS, mDNS und WPAD in AD deaktivierenDie von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.

Bereich 05 · 4 Leitfäden

AD-Zertifikatdienste

Anfällige Vorlagen und CA-Einstellungen (ESC1–ESC8) beheben, die Domänenadmin gewähren.

Bereich ansehen
  1. 01AD-CS-Härtung: Fehlkonfigurationen ESC1–ESC8 behebenActive Directory-Zertifikatdienste gegen die Fehlkonfigurationen ESC1–ESC8 härten: mit Vorlagenkontrollen, EPA und Überwachung der Zertifikatregistrierung.
  2. 02AD-CS-Zertifikatvorlagen auf ESC1–ESC4 prüfenJede AD-CS-Zertifikatvorlage auf ESC1–ESC4 prüfen: Antragsteller-Flags, EKUs, Registrierungsrechte und Vorlagen-ACLs, mit PowerShell und sicherer Korrekturreihenfolge.
  3. 03AD-CS-Webregistrierung gegen ESC8 und ESC11 absichernNTLM-Relay auf AD CS unterbinden: HTTP-Registrierungsendpunkte finden, HTTPS und EPA erzwingen, NTLM abschalten, Webregistrierung entfernen, RPC verschlüsseln.
  4. 04Starke Zertifikatzuordnung (KB5014754) in der PraxisZertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.

Bereich 06 · 4 Leitfäden

Gruppenrichtlinien & SYSVOL

GPO-Delegierung sperren, Gruppenrichtlinien-Einstellungskennwörter entfernen, SYSVOL-ACLs korrigieren.

Bereich ansehen
  1. 01Härtung von Gruppenrichtlinien und SYSVOLGPO-Delegierung absichern, cpassword-Geheimnisse der Gruppenrichtlinieneinstellungen aus SYSVOL entfernen und stillen GPO-Missbrauch per Änderungskontrolle verhindern.
  2. 02GPO-Berechtigungen und gPLink-Rechte auditierenErmitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.
  3. 03GPP-Kennwörter (cpassword) finden und entfernenJedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.
  4. 04Microsoft-Sicherheitsbaselines per GPO bereitstellenMicrosoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.

Bereich 07 · 4 Leitfäden

Härtung der Domänencontroller

DCs mit Baseline versehen, Druckwarteschlange deaktivieren, Anmeldung einschränken und kritische Lücken patchen.

Bereich ansehen
  1. 01Domänencontroller härten: die DC-BaselinePraxis-Checkliste zur Härtung von Domänencontrollern: Sicherheits-Baselines, Druckwarteschlange, Anmelderechte, RDP, ausgehender Verkehr und Patch-Prioritäten.
  2. 02Authentication Coercion auf Domänencontrollern blockierenPrinterBug, PetitPotam, DFSCoerce und ShadowCoerce auf DCs mit RPC-Filtern, reduzierten Diensten und relay-sicheren Zielen stoppen – und die Wirkung prüfen.
  3. 03Sicheren Netlogon-Kanal nach ZeroLogon härtenSicheres RPC und Sealing für Netlogon nach ZeroLogon und CVE-2022-38023 erzwingen: Ereignisse 5827–5831 und 5838–5839 auswerten, Ausnahmeliste leeren, prüfen.
  4. 04Firewall für Domänencontroller: Ports, Egress, Admin-ZugriffEine Firewall-Richtlinie für Domänencontroller aufbauen: nötige AD-Ports, eingeschränktes RPC, kein Internet-Egress, RDP/WinRM nur von Tier-0-PAWs. Erst messen.

Bereich 08 · 4 Leitfäden

Objekt- & ACL-Sicherheit

Gefährliche ACLs, DCSync-Rechte und AdminSDHolder-Abweichungen im Verzeichnis aufspüren.

Bereich ansehen
  1. 01Active-Directory-ACLs prüfen, bevor es ein Angreifer tutSo finden Sie gefährliche AD-ACLs wie GenericAll und DCSync-Rechte, bereinigen veraltete adminCount-Markierungen und nutzen BloodHound zur Verteidigung.
  2. 02DCSync-Rechte in Active Directory finden und entfernenPrüfen, wer DS-Replication-Get-Changes-All und gleichwertige Rechte am Domänenstamm besitzt, überflüssige Rechte entfernen und bei DCSync alarmieren.
  3. 03AdminSDHolder und SDProp: Bereinigung und ÜberwachungAdminSDHolder-ACL als Baseline sichern, verwaiste adminCount=1-Konten finden, ihre ACLs sicher zurücksetzen, SDProp bei Bedarf starten und Änderungen melden.
  4. 04Angriffspfadmanagement mit BloodHound für VerteidigerBloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.

Bereich 09 · 4 Leitfäden

Kennwörter & Dienstkonten

Gruppenverwaltete Dienstkonten, fein abgestufte Richtlinien, verbotene Kennwörter und LAPS.

Bereich ansehen
  1. 01Dienstkonten härten: gMSA, SPNs und LAPSPraxisleitfaden: riskante Dienstkonten durch gMSA/dMSA ersetzen, SPN-Exposition bereinigen, fein abgestufte Kennwortrichtlinien und Windows LAPS einführen.
  2. 02Dienstkonten zu gMSA und dMSA migrierenSchritt für Schritt von statischen Dienstkonten zu gMSA und dMSA (Windows Server 2025): KDS-Stammschlüssel, Abrufrechte, Hinweise je Anwendung und Rollback.
  3. 03Windows LAPS einführen: Schema, Berechtigungen, RichtlinieWindows LAPS vollständig bereitstellen: Schemaupdate, OU-Berechtigungen, Verschlüsselung, Sicherung in AD oder Entra, GPO, Legacy-LAPS-Migration und Prüfung.
  4. 04AD-Kennwortrichtlinie, die wirkt: Länge, FGPP, SperrlistenAD-Kennwortrichtlinie nach NIST aufbauen: lange Passphrasen, fein abgestufte Richtlinien, Prüfung gegen gesperrte und geleakte Kennwörter, kein Wechselzwang.

Bereich 10 · 4 Leitfäden

Vertrauensstellungen & Gesamtstruktur

SID-Filterung, selektive Authentifizierung und die Gesamtstruktur als Sicherheitsgrenze.

Bereich ansehen
  1. 01AD-Vertrauensstellungen und Gesamtstrukturgrenzen härtenWarum die Gesamtstruktur und nicht die Domäne die AD-Sicherheitsgrenze ist und wie Sie Vertrauensstellungen per SID-Filterung und selektiver Authentifizierung absichern.
  2. 02SID-Filterung und selektive Authentifizierung umsetzenSID-Filterung, Quarantäne und selektive Authentifizierung auf AD-Vertrauensstellungen mit netdom und PowerShell einrichten und prüfen, inklusive trustAttributes.
  3. 03SIDHistory nach AD-Migrationen bereinigensIDHistory-Reste aus Domänenmigrationen finden, bewerten und sicher entfernen: gefährliche SIDs, ACL-Neuberechtigung, Entfernen in Wellen, Rollback-Grenzen, Erkennung.
  4. 04ESAE Red Forest oder Enterprise Access Model im Jahr 2026Warum Microsoft ESAE als Standard aufgab, was das Enterprise Access Model verlangt und wann eine Bastion-Gesamtstruktur mit PAM-Vertrauensstellung noch sinnvoll ist.

Bereich 11 · 4 Leitfäden

Auditing, Protokollierung & Erkennung

Erweiterte Überwachungsrichtlinie auf DCs, Objekt-SACLs, wichtige Ereignis-IDs und Defender for Identity.

Bereich ansehen
  1. 01AD-Auditing und Erkennung: Richtlinie und Ereignis-IDsErweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.
  2. 02Sicherheits-Ereignis-IDs in Active Directory: DC-ReferenzAlle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
  3. 03AD-Honeytokens: Honey-Konten, Honey-SPNs und KöderHoney-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.
  4. 04Windows Event Forwarding für DomänencontrollerEine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.

Bereich 12 · 4 Leitfäden

Bewertung, Sicherung & Wiederherstellung

Die Domäne bewerten, Offline-DC-Sicherungen vorhalten und die Gesamtstruktur-Wiederherstellung üben.

Bereich ansehen
  1. 01AD-Bewertung, Sicherung und Gesamtstruktur-WiederherstellungRegelmäßige AD-Bewertungen gegen CIS- und Microsoft-Baselines durchführen, Tier-0-Sicherungen schützen und die Gesamtstruktur-Wiederherstellung üben, bevor es ernst wird.
  2. 02PingCastle-Bewertung: vom AD-Bericht zum MaßnahmenplanPingCastle-Health-Check für Active Directory ausführen, die vier Risikowerte richtig lesen, Befunde Verantwortlichen und Sprints zuordnen und Fortschritte verfolgen.
  3. 03Active-Directory-Sicherungen vor Ransomware schützenAD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.
  4. 04AD-Gesamtstruktur-Wiederherstellung planen und übenEin Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.