Leitfäden
Ausführliche Active-Directory-Hardening-Leitfäden mit Gruppenrichtlinienpfaden, Attributwerten, PowerShell und Prüfschritten.
50 Leitfäden12 Bereiche
Hier starten
Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan
Eine priorisierte 30/60/90-Tage-Checkliste zur Active-Directory-Härtung: zuerst messen, einfache Domänenübernahmen stoppen, Relay-Pfade schließen, dann Struktur aufbauen.
Bereich 01 · 4 Leitfäden
Tier 0 & privilegierter Zugriff
Ein kleines, geschütztes Tier 0, Admin-Ebenen und Privileged Access Workstations.
- 01Tier 0 und privilegierter Zugriff: Domain Admins absichernEine belastbare Tier-0-Grenze in Active Directory aufbauen: getrennte Admin-Konten, Anmeldeeinschränkungen, PAWs und Authentifizierungsrichtliniensilos.
- 02Tier-0-Assets identifizieren: vollständige AD-InventurJedes Tier-0-Asset in Active Directory inventarisieren: DCs, AD CS, Entra Connect, Backup, Hypervisoren sowie Gruppen und ACLs mit indirekter Kontrolle.
- 03Privileged Access Workstations (PAWs) für AD aufbauenPAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.
- 04Authentifizierungsrichtlinien und -silos für Tier-0-KontenMit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.
Bereich 02 · 4 Leitfäden
Kerberos & Authentifizierung
Nur-AES-Tickets, krbtgt-Rotation, Vorauthentifizierung und Kerberos Armoring.
- 01Kerberos-Härtung: RC4, Roasting und Golden TicketsKerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.
- 02RC4 in Kerberos deaktivieren: prüfen, beheben, AES erzwingenRC4 sicher aus Kerberos entfernen: 4768/4769 auswerten, Konten ohne AES-Schlüssel beheben, msDS-SupportedEncryptionTypes und DefaultDomainSupportedEncTypes setzen.
- 03Das krbtgt-Kennwort in Active Directory sicher rotierenkrbtgt ohne Ausfall rotieren: New-KrbtgtKeys.ps1, Replikationsprüfungen, RODC-krbtgt-Konten, ein Routineplan und die doppelte Rücksetzung im Incident-Modus.
- 04Abwehr von Kerberoasting und AS-REP-RoastingKerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.
Bereich 03 · 4 Leitfäden
Delegierung
Uneingeschränkte Delegierung entfernen, eingeschränkte/RBCD begrenzen und Tier 0 schützen.
- 01Delegierung in Active Directory: riskante Vertrauen findenUneingeschränkte, eingeschränkte und ressourcenbasierte eingeschränkte Delegierung in Active Directory prüfen und privilegierte Konten gegen Missbrauch absichern.
- 02Uneingeschränkte Delegierung von AD-Servern entfernenJedes Nicht-DC-Konto mit uneingeschränkter Delegierung finden, Abhängigkeiten ermitteln und ohne Ausfall auf eingeschränkte Delegierung oder RBCD migrieren.
- 03Eingeschränkte Delegierung und RBCD sicher in AD einsetzenKCD und RBCD ohne neue Angriffspfade konfigurieren: Protokollübergang, SPN-Eingrenzung und Prüfung, wer msDS-AllowedToActOnBehalfOfOtherIdentity schreiben darf.
- 04ms-DS-MachineAccountQuota auf 0 setzen, Beitritte delegierenVerhindern, dass jeder Domänenbenutzer Computerkonten anlegt: ms-DS-MachineAccountQuota auf 0 setzen, Abhängigkeiten finden und den Domänenbeitritt per OU delegieren.
Bereich 04 · 5 Leitfäden
NTLM & Legacy-Protokolle
LDAP signieren und binden, SMB-Signierung erzwingen, NTLM auditieren und einschränken.
- 01NTLM-Relay stoppen: LDAP, SMB-Signierung und LLMNRLDAP-Signierung, LDAP Channel Binding und SMB-Signierung erzwingen sowie LLMNR/NBT-NS deaktivieren, um NTLM-Relay-Pfade zu Domänencontrollern zu schließen.
- 02LDAP-Signierung und Channel Binding auf DCs erzwingenLDAP-Signierung und Channel Binding faktenbasiert einführen: Ereignisse 2887, 2889 und 3039 sammeln, Clients anpassen und LdapEnforceChannelBinding sicher setzen.
- 03SMB-Signierung erzwingen und SMBv1 domänenweit abschaltenSMB-Signierung auf Clients und Servern erzwingen, Standards von Windows 11 24H2 und Server 2025 kennen, SMBv1-Nutzung auditieren und es ohne Zugriffsausfälle entfernen.
- 04NTLM in Active Directory auditieren und einschränkenSchrittweise NTLM reduzieren: mit den Ereignissen 8001–8004 auditieren, Ursachen beheben, Ausnahmen festlegen, NTLMv1 entfernen und LmCompatibilityLevel 5 setzen.
- 05LLMNR, NBT-NS, mDNS und WPAD in AD deaktivierenDie von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.
Bereich 05 · 4 Leitfäden
AD-Zertifikatdienste
Anfällige Vorlagen und CA-Einstellungen (ESC1–ESC8) beheben, die Domänenadmin gewähren.
- 01AD-CS-Härtung: Fehlkonfigurationen ESC1–ESC8 behebenActive Directory-Zertifikatdienste gegen die Fehlkonfigurationen ESC1–ESC8 härten: mit Vorlagenkontrollen, EPA und Überwachung der Zertifikatregistrierung.
- 02AD-CS-Zertifikatvorlagen auf ESC1–ESC4 prüfenJede AD-CS-Zertifikatvorlage auf ESC1–ESC4 prüfen: Antragsteller-Flags, EKUs, Registrierungsrechte und Vorlagen-ACLs, mit PowerShell und sicherer Korrekturreihenfolge.
- 03AD-CS-Webregistrierung gegen ESC8 und ESC11 absichernNTLM-Relay auf AD CS unterbinden: HTTP-Registrierungsendpunkte finden, HTTPS und EPA erzwingen, NTLM abschalten, Webregistrierung entfernen, RPC verschlüsseln.
- 04Starke Zertifikatzuordnung (KB5014754) in der PraxisZertifikatauthentifizierung fit für die volle Erzwingung nach KB5014754 machen: SID-Erweiterung, altSecurityIdentities, KDC-Ereignisse 39/40/41 und wirksame Lösungen.
Bereich 06 · 4 Leitfäden
Gruppenrichtlinien & SYSVOL
GPO-Delegierung sperren, Gruppenrichtlinien-Einstellungskennwörter entfernen, SYSVOL-ACLs korrigieren.
- 01Härtung von Gruppenrichtlinien und SYSVOLGPO-Delegierung absichern, cpassword-Geheimnisse der Gruppenrichtlinieneinstellungen aus SYSVOL entfernen und stillen GPO-Missbrauch per Änderungskontrolle verhindern.
- 02GPO-Berechtigungen und gPLink-Rechte auditierenErmitteln, wer in AD GPOs bearbeiten, erstellen und verknüpfen darf: GPO-ACLs, gPLink-Rechte auf OUs und Standorten, Group Policy Creator Owners und WMI-Filter.
- 03GPP-Kennwörter (cpassword) finden und entfernenJedes GPP-cpassword in SYSVOL, Sicherungen und Client-Caches finden, dem offengelegten Konto zuordnen, das Kennwort wechseln und die Rückkehr dauerhaft verhindern.
- 04Microsoft-Sicherheitsbaselines per GPO bereitstellenMicrosoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.
Bereich 07 · 4 Leitfäden
Härtung der Domänencontroller
DCs mit Baseline versehen, Druckwarteschlange deaktivieren, Anmeldung einschränken und kritische Lücken patchen.
- 01Domänencontroller härten: die DC-BaselinePraxis-Checkliste zur Härtung von Domänencontrollern: Sicherheits-Baselines, Druckwarteschlange, Anmelderechte, RDP, ausgehender Verkehr und Patch-Prioritäten.
- 02Authentication Coercion auf Domänencontrollern blockierenPrinterBug, PetitPotam, DFSCoerce und ShadowCoerce auf DCs mit RPC-Filtern, reduzierten Diensten und relay-sicheren Zielen stoppen – und die Wirkung prüfen.
- 03Sicheren Netlogon-Kanal nach ZeroLogon härtenSicheres RPC und Sealing für Netlogon nach ZeroLogon und CVE-2022-38023 erzwingen: Ereignisse 5827–5831 und 5838–5839 auswerten, Ausnahmeliste leeren, prüfen.
- 04Firewall für Domänencontroller: Ports, Egress, Admin-ZugriffEine Firewall-Richtlinie für Domänencontroller aufbauen: nötige AD-Ports, eingeschränktes RPC, kein Internet-Egress, RDP/WinRM nur von Tier-0-PAWs. Erst messen.
Bereich 08 · 4 Leitfäden
Objekt- & ACL-Sicherheit
Gefährliche ACLs, DCSync-Rechte und AdminSDHolder-Abweichungen im Verzeichnis aufspüren.
- 01Active-Directory-ACLs prüfen, bevor es ein Angreifer tutSo finden Sie gefährliche AD-ACLs wie GenericAll und DCSync-Rechte, bereinigen veraltete adminCount-Markierungen und nutzen BloodHound zur Verteidigung.
- 02DCSync-Rechte in Active Directory finden und entfernenPrüfen, wer DS-Replication-Get-Changes-All und gleichwertige Rechte am Domänenstamm besitzt, überflüssige Rechte entfernen und bei DCSync alarmieren.
- 03AdminSDHolder und SDProp: Bereinigung und ÜberwachungAdminSDHolder-ACL als Baseline sichern, verwaiste adminCount=1-Konten finden, ihre ACLs sicher zurücksetzen, SDProp bei Bedarf starten und Änderungen melden.
- 04Angriffspfadmanagement mit BloodHound für VerteidigerBloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.
Bereich 09 · 4 Leitfäden
Kennwörter & Dienstkonten
Gruppenverwaltete Dienstkonten, fein abgestufte Richtlinien, verbotene Kennwörter und LAPS.
- 01Dienstkonten härten: gMSA, SPNs und LAPSPraxisleitfaden: riskante Dienstkonten durch gMSA/dMSA ersetzen, SPN-Exposition bereinigen, fein abgestufte Kennwortrichtlinien und Windows LAPS einführen.
- 02Dienstkonten zu gMSA und dMSA migrierenSchritt für Schritt von statischen Dienstkonten zu gMSA und dMSA (Windows Server 2025): KDS-Stammschlüssel, Abrufrechte, Hinweise je Anwendung und Rollback.
- 03Windows LAPS einführen: Schema, Berechtigungen, RichtlinieWindows LAPS vollständig bereitstellen: Schemaupdate, OU-Berechtigungen, Verschlüsselung, Sicherung in AD oder Entra, GPO, Legacy-LAPS-Migration und Prüfung.
- 04AD-Kennwortrichtlinie, die wirkt: Länge, FGPP, SperrlistenAD-Kennwortrichtlinie nach NIST aufbauen: lange Passphrasen, fein abgestufte Richtlinien, Prüfung gegen gesperrte und geleakte Kennwörter, kein Wechselzwang.
Bereich 10 · 4 Leitfäden
Vertrauensstellungen & Gesamtstruktur
SID-Filterung, selektive Authentifizierung und die Gesamtstruktur als Sicherheitsgrenze.
- 01AD-Vertrauensstellungen und Gesamtstrukturgrenzen härtenWarum die Gesamtstruktur und nicht die Domäne die AD-Sicherheitsgrenze ist und wie Sie Vertrauensstellungen per SID-Filterung und selektiver Authentifizierung absichern.
- 02SID-Filterung und selektive Authentifizierung umsetzenSID-Filterung, Quarantäne und selektive Authentifizierung auf AD-Vertrauensstellungen mit netdom und PowerShell einrichten und prüfen, inklusive trustAttributes.
- 03SIDHistory nach AD-Migrationen bereinigensIDHistory-Reste aus Domänenmigrationen finden, bewerten und sicher entfernen: gefährliche SIDs, ACL-Neuberechtigung, Entfernen in Wellen, Rollback-Grenzen, Erkennung.
- 04ESAE Red Forest oder Enterprise Access Model im Jahr 2026Warum Microsoft ESAE als Standard aufgab, was das Enterprise Access Model verlangt und wann eine Bastion-Gesamtstruktur mit PAM-Vertrauensstellung noch sinnvoll ist.
Bereich 11 · 4 Leitfäden
Auditing, Protokollierung & Erkennung
Erweiterte Überwachungsrichtlinie auf DCs, Objekt-SACLs, wichtige Ereignis-IDs und Defender for Identity.
- 01AD-Auditing und Erkennung: Richtlinie und Ereignis-IDsErweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.
- 02Sicherheits-Ereignis-IDs in Active Directory: DC-ReferenzAlle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
- 03AD-Honeytokens: Honey-Konten, Honey-SPNs und KöderHoney-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.
- 04Windows Event Forwarding für DomänencontrollerEine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.
Bereich 12 · 4 Leitfäden
Bewertung, Sicherung & Wiederherstellung
Die Domäne bewerten, Offline-DC-Sicherungen vorhalten und die Gesamtstruktur-Wiederherstellung üben.
- 01AD-Bewertung, Sicherung und Gesamtstruktur-WiederherstellungRegelmäßige AD-Bewertungen gegen CIS- und Microsoft-Baselines durchführen, Tier-0-Sicherungen schützen und die Gesamtstruktur-Wiederherstellung üben, bevor es ernst wird.
- 02PingCastle-Bewertung: vom AD-Bericht zum MaßnahmenplanPingCastle-Health-Check für Active Directory ausführen, die vier Risikowerte richtig lesen, Befunde Verantwortlichen und Sprints zuordnen und Fortschritte verfolgen.
- 03Active-Directory-Sicherungen vor Ransomware schützenAD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.
- 04AD-Gesamtstruktur-Wiederherstellung planen und übenEin Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.