Sitemap
Alle Seiten von AD Hardening.
Start
Hardening-Übersicht
- 01 · Tier 0 & privilegierter Zugriff
- 02 · Kerberos & Authentifizierung
- 03 · Delegierung
- 04 · NTLM & Legacy-Protokolle
- 05 · AD-Zertifikatdienste
- 06 · Gruppenrichtlinien & SYSVOL
- 07 · Härtung der Domänencontroller
- 08 · Objekt- & ACL-Sicherheit
- 09 · Kennwörter & Dienstkonten
- 10 · Vertrauensstellungen & Gesamtstruktur
- 11 · Auditing, Protokollierung & Erkennung
- 12 · Bewertung, Sicherung & Wiederherstellung
Leitfäden
- Checkliste zur AD-Härtung: ein 30/60/90-Tage-Plan
- Angriffspfadmanagement mit BloodHound für Verteidiger
- LLMNR, NBT-NS, mDNS und WPAD in AD deaktivieren
- ESAE Red Forest oder Enterprise Access Model im Jahr 2026
- AD-Gesamtstruktur-Wiederherstellung planen und üben
- Microsoft-Sicherheitsbaselines per GPO bereitstellen
- Active-Directory-Sicherungen vor Ransomware schützen
- AdminSDHolder und SDProp: Bereinigung und Überwachung
- Authentifizierungsrichtlinien und -silos für Tier-0-Konten
- GPO-Berechtigungen und gPLink-Rechte auditieren
- Abwehr von Kerberoasting und AS-REP-Roasting
- PingCastle-Bewertung: vom AD-Bericht zum Maßnahmenplan
- GPP-Kennwörter (cpassword) finden und entfernen
- NTLM in Active Directory auditieren und einschränken
- SID-Filterung und selektive Authentifizierung umsetzen
- SIDHistory nach AD-Migrationen bereinigen
- SMB-Signierung erzwingen und SMBv1 domänenweit abschalten
- DCSync-Rechte in Active Directory finden und entfernen
- Firewall für Domänencontroller: Ports, Egress, Admin-Zugriff
- AD-Honeytokens: Honey-Konten, Honey-SPNs und Köder
- Das krbtgt-Kennwort in Active Directory sicher rotieren
- LDAP-Signierung und Channel Binding auf DCs erzwingen
- ms-DS-MachineAccountQuota auf 0 setzen, Beitritte delegieren
- AD-Kennwortrichtlinie, die wirkt: Länge, FGPP, Sperrlisten
- Privileged Access Workstations (PAWs) für AD aufbauen
- Starke Zertifikatzuordnung (KB5014754) in der Praxis
- Windows Event Forwarding für Domänencontroller
- Sicherheits-Ereignis-IDs in Active Directory: DC-Referenz
- AD-CS-Zertifikatvorlagen auf ESC1–ESC4 prüfen
- AD-CS-Webregistrierung gegen ESC8 und ESC11 absichern
- Authentication Coercion auf Domänencontrollern blockieren
- Eingeschränkte Delegierung und RBCD sicher in AD einsetzen
- RC4 in Kerberos deaktivieren: prüfen, beheben, AES erzwingen
- Dienstkonten zu gMSA und dMSA migrieren
- Tier-0-Assets identifizieren: vollständige AD-Inventur
- Sicheren Netlogon-Kanal nach ZeroLogon härten
- Uneingeschränkte Delegierung von AD-Servern entfernen
- Windows LAPS einführen: Schema, Berechtigungen, Richtlinie
- Active-Directory-ACLs prüfen, bevor es ein Angreifer tut
- Delegierung in Active Directory: riskante Vertrauen finden
- AD-Bewertung, Sicherung und Gesamtstruktur-Wiederherstellung
- AD-Auditing und Erkennung: Richtlinie und Ereignis-IDs
- AD-Vertrauensstellungen und Gesamtstrukturgrenzen härten
- AD-CS-Härtung: Fehlkonfigurationen ESC1–ESC8 beheben
- Domänencontroller härten: die DC-Baseline
- Härtung von Gruppenrichtlinien und SYSVOL
- Kerberos-Härtung: RC4, Roasting und Golden Tickets
- NTLM-Relay stoppen: LDAP, SMB-Signierung und LLMNR
- Dienstkonten härten: gMSA, SPNs und LAPS
- Tier 0 und privilegierter Zugriff: Domain Admins absichern
Glossar
- ADCS ESC8
- Authentifizierungsrichtliniensilo
- BloodHound
- Differenzierte Kennwortrichtlinie
- Honeytoken
- krbtgt
- LAPS
- LLMNR-Poisoning
- Machine Account Quota
- PetitPotam
- Privileged Access Workstation (PAW)
- Protected Users
- SID-Filterung
- SID-Verlauf (SIDHistory)
- SMB-Signierung
- Tier-Modell
- ADCS ESC1
- AdminSDHolder
- AS-REP Roasting
- DCSync
- Gruppenverwaltetes Dienstkonto (gMSA)
- Golden Ticket
- Kerberoasting
- LDAP-Kanalbindung
- NTLM-Relay
- Pass-the-Hash
- Ressourcenbasierte eingeschränkte Delegierung
- Silver Ticket
- Uneingeschränkte Delegierung
- Zerologon