Glossar
BloodHound
BloodHound ist ein graphbasiertes Tool, das Beziehungen in Active Directory abbildet und Angriffspfade von normalen Benutzern bis zur privilegierten Kontrolle aufdeckt.
BloodHound sammelt mit Collectors wie SharpHound Daten über Active Directory – Gruppenmitgliedschaften, Sitzungen, lokale Administratorrechte, ACLs, Delegierungseinstellungen, Vertrauensstellungen, GPO-Verknüpfungen und die AD CS-Konfiguration – und lädt sie in eine Graphdatenbank. Anschließend berechnet es Pfade zwischen Sicherheitsprinzipalen: etwa wie ein Helpdesk-Benutzer über eine Kette aus Gruppenverschachtelung, einer beschreibbaren ACL und einer Admin-Sitzung auf einem Server bis zu den Domänen-Admins gelangt. Die Open-Source-Community Edition und die kommerzielle Enterprise Edition teilen dieses Modell; letztere ergänzt kontinuierliche Datensammlung und priorisierte Befunde.
Das ist relevant, weil Angreifer dasselbe Tool verwenden – Verteidiger sollten ihren Graphen also zuerst sehen. Führen Sie es regelmäßig mit entsprechender Autorisierung aus, markieren Sie alles, was zu Tier 0 gehört, und konzentrieren Sie sich auf Engpässe (Choke Points): einzelne Kanten, deren Entfernung viele Pfade auf einmal unterbricht. Das Bereinigen einiger zu weit gefasster ACLs oder veralteter Administratorrechte beseitigt oft die meisten Wege zur Domänenübernahme. Behandeln Sie die gesammelten Daten als vertraulich, denn sie sind faktisch eine Landkarte Ihrer Schwachstellen.
Siehe Angriffspfadmanagement mit BloodHound und Active Directory-ACLs überprüfen.