Abwehr von Kerberoasting und AS-REP-Roasting
Kerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.
Leitfäden mit dem Schlagwort
Kerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.
Prüfen, wer DS-Replication-Get-Changes-All und gleichwertige Rechte am Domänenstamm besitzt, überflüssige Rechte entfernen und bei DCSync alarmieren.
Honey-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.
Eine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.
Alle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
Erweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.