Glossar
Verständliche Definitionen der in den Leitfäden verwendeten Active-Directory-Angriffstechniken und Abwehrmaßnahmen.
A
- ADCS ESC1
- ESC1 ist eine Fehlkonfiguration der Active Directory-Zertifikatdienste, über die Benutzer mit geringen Rechten Zertifikate für beliebige Konten anfordern.
- ADCS ESC8
- ESC8 ist eine AD CS-Schwachstelle: NTLM-Authentifizierung wird an Endpunkte der Webregistrierung weitergeleitet, um ein Zertifikat des Opfers zu erhalten.
- AdminSDHolder
- AdminSDHolder ist ein geschütztes AD-Objekt, dessen ACL regelmäßig auf privilegierte Konten angewendet wird – und ein beliebtes Ziel für Persistenz.
- AS-REP Roasting
- AS-REP Roasting nutzt Konten ohne Kerberos-Vorauthentifizierung aus, um knackbare Authentifizierungsdaten ohne gültige Anmeldeinformationen zu erhalten.
- Authentifizierungsrichtliniensilo
- Ein Authentifizierungsrichtliniensilo fasst privilegierte Konten und Hosts zusammen, sodass diese Konten Kerberos-Tickets nur von zugelassenen Geräten erhalten.
B
- BloodHound
- BloodHound ist ein graphbasiertes Tool, das Beziehungen in Active Directory abbildet und Angriffspfade von normalen Benutzern bis zur privilegierten Kontrolle aufdeckt.
D
- DCSync
- DCSync ist eine Technik, die AD-Replikationsrechte missbraucht, um Kennwort-Hashes direkt von einem Domänencontroller abzurufen – ganz ohne lokalen Zugriff.
- Differenzierte Kennwortrichtlinie
- Eine differenzierte Kennwortrichtlinie (PSO) wendet für bestimmte AD-Benutzer oder -Gruppen andere Kennwort- und Sperrregeln an als die Standardrichtlinie der Domäne.
G
- Golden Ticket
- Ein Golden Ticket ist ein gefälschtes Kerberos-Ticket-Granting-Ticket, das mit einem gestohlenen krbtgt-Hash erstellt wird und unbegrenzten Domänenzugriff gewährt.
- Gruppenverwaltetes Dienstkonto (gMSA)
- Ein gMSA ist ein Active Directory-Kontotyp mit einem zufällig generierten Kennwort, das von der Domäne selbst verwaltet und automatisch gewechselt wird.
H
- Honeytoken
- Ein Honeytoken ist ein in AD platziertes Köderkonto, -anmeldeinformation oder -objekt ohne legitime Nutzung – jede Interaktion damit verrät einen Eindringling.
K
- Kerberoasting
- Kerberoasting ist ein Angriff, der Kennwort-Hashes von Dienstkonten aus Kerberos-Diensttickets extrahiert, um sie offline zu knacken.
- krbtgt
- krbtgt ist das integrierte AD-Konto, dessen Schlüssel jedes Ticket-Granting-Ticket signiert und verschlüsselt, das die Domänencontroller der Domäne ausstellen.
L
- LAPS
- LAPS gibt jedem Windows-Computer ein eigenes, regelmäßig gewechseltes lokales Admin-Kennwort, das sicher in AD oder Microsoft Entra ID gespeichert wird.
- LDAP-Kanalbindung
- Die LDAP-Kanalbindung verknüpft eine LDAP-Sitzung kryptografisch mit ihrem TLS-Kanal und verhindert so Relay-Angriffe auf die LDAP-Authentifizierung.
- LLMNR-Poisoning
- LLMNR-Poisoning beantwortet Broadcast-Namensabfragen im lokalen Netzwerk, um Windows-Hosts dazu zu bringen, NTLM-Authentifizierung an einen Angreifer zu senden.
M
- Machine Account Quota
- ms-DS-MachineAccountQuota ist die Domäneneinstellung, mit der standardmäßig jeder authentifizierte Benutzer bis zu zehn Computerkonten in Active Directory erstellen kann.
N
- NTLM-Relay
- NTLM-Relay leitet einen abgefangenen NTLM-Authentifizierungsversuch in Echtzeit an einen anderen Server weiter und authentifiziert sich so ohne Kennwort als das Opfer.
P
- Pass-the-Hash
- Pass-the-Hash ist eine Technik, bei der sich ein Angreifer direkt mit einem gestohlenen NTLM-Kennwort-Hash authentifiziert, ohne das Klartextkennwort zu kennen.
- PetitPotam
- PetitPotam ist eine Coercion-Technik, die MS-EFSR missbraucht, um einen Windows-Host – oft einen DC – zur Authentifizierung bei einem fremden Ziel zu zwingen.
- Privileged Access Workstation (PAW)
- Eine Privileged Access Workstation ist ein gehärtetes, dediziertes Gerät nur für administrative Aufgaben – isoliert von E-Mail, Surfen und der täglichen Arbeit.
- Protected Users
- Protected Users ist eine integrierte AD-Sicherheitsgruppe, die für ihre Mitglieder stärkere, nicht zwischengespeicherte Authentifizierung erzwingt.
R
- Ressourcenbasierte eingeschränkte Delegierung
- Bei RBCD legt eine Ressource selbst fest, welche Konten sich ihr gegenüber als Benutzer ausgeben dürfen – bei Fehlkonfiguration ein Angriffsvektor.
S
- SID-Filterung
- Die SID-Filterung entfernt fremde oder privilegierte SIDs aus Authentifizierungsdaten, die eine Active Directory-Vertrauensstellung passieren.
- SID-Verlauf (SIDHistory)
- SIDHistory ist ein AD-Attribut, das die alten Sicherheits-IDs eines Kontos nach einer Migration bewahrt, damit es weiterhin auf Altressourcen zugreifen kann.
- Silver Ticket
- Ein Silver Ticket ist ein gefälschtes Kerberos-Dienstticket, das mit dem Hash eines Dienstkontos erstellt wird und Zugriff auf genau diesen einen Dienst gewährt.
- SMB-Signierung
- Die SMB-Signierung signiert jede SMB-Nachricht kryptografisch, sodass Manipulation und NTLM-Relay gegen Datei- und Admin-Freigaben scheitern.
T
- Tier-Modell
- Das AD-Tier-Modell trennt die Administration nach Schadensradius in Tier 0, 1 und 2, damit privilegierte Konten nie auf weniger vertrauenswürdige Systeme gelangen.
U
- Uneingeschränkte Delegierung
- Die uneingeschränkte Delegierung erlaubt einem Server, das vollständige Kerberos-TGT jedes Benutzers zwischenzuspeichern – ein lohnendes Ziel für Angreifer.
Z
- Zerologon
- Zerologon (CVE-2020-1472) ist eine kritische Schwachstelle im Netlogon-Protokoll, über die Angreifer das Computerkennwort eines Domänencontrollers zurücksetzen konnten.