Bereich 02 / 12
Kerberos & Authentifizierung
Kerberos ist die Eingangstür der Domäne, und seine schwachen Standardeinstellungen — RC4-Tickets, Konten ohne Vorauthentifizierung, ein nie gewechselter krbtgt-Schlüssel — machen Kerberoasting, AS-REP-Roasting und Golden Tickets praktikabel. Dieser Bereich stellt den Realm auf AES um, rotiert krbtgt sicher und aktiviert Armoring.
Pfad startenLernpfad
0/4 erledigt- 01Kerberos-Härtung: RC4, Roasting und Golden TicketsKerberos nur mit AES erzwingen, RC4 und DONT_REQ_PREAUTH deaktivieren, krbtgt korrekt rotieren und Missbrauch per Kerberoasting und Golden Ticket erkennen.
- 02RC4 in Kerberos deaktivieren: prüfen, beheben, AES erzwingenRC4 sicher aus Kerberos entfernen: 4768/4769 auswerten, Konten ohne AES-Schlüssel beheben, msDS-SupportedEncryptionTypes und DefaultDomainSupportedEncTypes setzen.
- 03Das krbtgt-Kennwort in Active Directory sicher rotierenkrbtgt ohne Ausfall rotieren: New-KrbtgtKeys.ps1, Replikationsprüfungen, RODC-krbtgt-Konten, ein Routineplan und die doppelte Rücksetzung im Incident-Modus.
- 04Abwehr von Kerberoasting und AS-REP-RoastingKerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.