Zum Inhalt springen

Glossar

Verständliche Definitionen der in den Leitfäden verwendeten Active-Directory-Angriffstechniken und Abwehrmaßnahmen.

A

ADCS ESC1
ESC1 ist eine Fehlkonfiguration der Active Directory-Zertifikatdienste, über die Benutzer mit geringen Rechten Zertifikate für beliebige Konten anfordern.
ADCS ESC8
ESC8 ist eine AD CS-Schwachstelle: NTLM-Authentifizierung wird an Endpunkte der Webregistrierung weitergeleitet, um ein Zertifikat des Opfers zu erhalten.
AdminSDHolder
AdminSDHolder ist ein geschütztes AD-Objekt, dessen ACL regelmäßig auf privilegierte Konten angewendet wird – und ein beliebtes Ziel für Persistenz.
AS-REP Roasting
AS-REP Roasting nutzt Konten ohne Kerberos-Vorauthentifizierung aus, um knackbare Authentifizierungsdaten ohne gültige Anmeldeinformationen zu erhalten.
Authentifizierungsrichtliniensilo
Ein Authentifizierungsrichtliniensilo fasst privilegierte Konten und Hosts zusammen, sodass diese Konten Kerberos-Tickets nur von zugelassenen Geräten erhalten.

B

BloodHound
BloodHound ist ein graphbasiertes Tool, das Beziehungen in Active Directory abbildet und Angriffspfade von normalen Benutzern bis zur privilegierten Kontrolle aufdeckt.

D

DCSync
DCSync ist eine Technik, die AD-Replikationsrechte missbraucht, um Kennwort-Hashes direkt von einem Domänencontroller abzurufen – ganz ohne lokalen Zugriff.
Differenzierte Kennwortrichtlinie
Eine differenzierte Kennwortrichtlinie (PSO) wendet für bestimmte AD-Benutzer oder -Gruppen andere Kennwort- und Sperrregeln an als die Standardrichtlinie der Domäne.

G

Golden Ticket
Ein Golden Ticket ist ein gefälschtes Kerberos-Ticket-Granting-Ticket, das mit einem gestohlenen krbtgt-Hash erstellt wird und unbegrenzten Domänenzugriff gewährt.
Gruppenverwaltetes Dienstkonto (gMSA)
Ein gMSA ist ein Active Directory-Kontotyp mit einem zufällig generierten Kennwort, das von der Domäne selbst verwaltet und automatisch gewechselt wird.

H

Honeytoken
Ein Honeytoken ist ein in AD platziertes Köderkonto, -anmeldeinformation oder -objekt ohne legitime Nutzung – jede Interaktion damit verrät einen Eindringling.

K

Kerberoasting
Kerberoasting ist ein Angriff, der Kennwort-Hashes von Dienstkonten aus Kerberos-Diensttickets extrahiert, um sie offline zu knacken.
krbtgt
krbtgt ist das integrierte AD-Konto, dessen Schlüssel jedes Ticket-Granting-Ticket signiert und verschlüsselt, das die Domänencontroller der Domäne ausstellen.

L

LAPS
LAPS gibt jedem Windows-Computer ein eigenes, regelmäßig gewechseltes lokales Admin-Kennwort, das sicher in AD oder Microsoft Entra ID gespeichert wird.
LDAP-Kanalbindung
Die LDAP-Kanalbindung verknüpft eine LDAP-Sitzung kryptografisch mit ihrem TLS-Kanal und verhindert so Relay-Angriffe auf die LDAP-Authentifizierung.
LLMNR-Poisoning
LLMNR-Poisoning beantwortet Broadcast-Namensabfragen im lokalen Netzwerk, um Windows-Hosts dazu zu bringen, NTLM-Authentifizierung an einen Angreifer zu senden.

M

Machine Account Quota
ms-DS-MachineAccountQuota ist die Domäneneinstellung, mit der standardmäßig jeder authentifizierte Benutzer bis zu zehn Computerkonten in Active Directory erstellen kann.

N

NTLM-Relay
NTLM-Relay leitet einen abgefangenen NTLM-Authentifizierungsversuch in Echtzeit an einen anderen Server weiter und authentifiziert sich so ohne Kennwort als das Opfer.

P

Pass-the-Hash
Pass-the-Hash ist eine Technik, bei der sich ein Angreifer direkt mit einem gestohlenen NTLM-Kennwort-Hash authentifiziert, ohne das Klartextkennwort zu kennen.
PetitPotam
PetitPotam ist eine Coercion-Technik, die MS-EFSR missbraucht, um einen Windows-Host – oft einen DC – zur Authentifizierung bei einem fremden Ziel zu zwingen.
Privileged Access Workstation (PAW)
Eine Privileged Access Workstation ist ein gehärtetes, dediziertes Gerät nur für administrative Aufgaben – isoliert von E-Mail, Surfen und der täglichen Arbeit.
Protected Users
Protected Users ist eine integrierte AD-Sicherheitsgruppe, die für ihre Mitglieder stärkere, nicht zwischengespeicherte Authentifizierung erzwingt.

R

Ressourcenbasierte eingeschränkte Delegierung
Bei RBCD legt eine Ressource selbst fest, welche Konten sich ihr gegenüber als Benutzer ausgeben dürfen – bei Fehlkonfiguration ein Angriffsvektor.

S

SID-Filterung
Die SID-Filterung entfernt fremde oder privilegierte SIDs aus Authentifizierungsdaten, die eine Active Directory-Vertrauensstellung passieren.
SID-Verlauf (SIDHistory)
SIDHistory ist ein AD-Attribut, das die alten Sicherheits-IDs eines Kontos nach einer Migration bewahrt, damit es weiterhin auf Altressourcen zugreifen kann.
Silver Ticket
Ein Silver Ticket ist ein gefälschtes Kerberos-Dienstticket, das mit dem Hash eines Dienstkontos erstellt wird und Zugriff auf genau diesen einen Dienst gewährt.
SMB-Signierung
Die SMB-Signierung signiert jede SMB-Nachricht kryptografisch, sodass Manipulation und NTLM-Relay gegen Datei- und Admin-Freigaben scheitern.

T

Tier-Modell
Das AD-Tier-Modell trennt die Administration nach Schadensradius in Tier 0, 1 und 2, damit privilegierte Konten nie auf weniger vertrauenswürdige Systeme gelangen.

U

Uneingeschränkte Delegierung
Die uneingeschränkte Delegierung erlaubt einem Server, das vollständige Kerberos-TGT jedes Benutzers zwischenzuspeichern – ein lohnendes Ziel für Angreifer.

Z

Zerologon
Zerologon (CVE-2020-1472) ist eine kritische Schwachstelle im Netlogon-Protokoll, über die Angreifer das Computerkennwort eines Domänencontrollers zurücksetzen konnten.