Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AD-Attack-Defense — Active Directory angreifen und verteidigen mit modernen Post-Exploitation-Techniken der gegnerischen Taktik | Kitploit
Tools/GitHubGitHub/infosecn1nja/ad-attack-defense
DefensivwerkzeugePrivilege EscalationAufklärungPersistenzmechanismenLaterale BewegungPost-ExploitationPenetrationstestsLernen & BildungRed TeamingKuratierte RessourcenTop in Kuratierte Ressourcen Nr.20
4.8k1.1k8vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

Active Directory angreifen und verteidigen mit modernen Post-Exploitation-Techniken der gegnerischen Taktik

Repository anzeigen
Teilen

Active Directory Kill Chain Angriff & Verteidigung

image

Zusammenfassung

Dieses Dokument wurde als nützliche, informative Ressource für diejenigen konzipiert, die die spezifischen Taktiken, Techniken und Verfahren (TTPs) verstehen möchten, die Angreifer einsetzen, um Active Directory zu kompromittieren, sowie Anleitungen zur Abschwächung, Erkennung und Prävention. Und um die Active Directory Kill Chain Attack und moderne Post-Exploitation-Adversary-Tradecraft-Aktivitäten zu verstehen.

Inhaltsverzeichnis

  • Discovery
  • Privilege Escalation
  • Defense Evasion
  • Credential Dumping
  • Lateral Movement
  • Persistence
  • Defense & Detection

Discovery

SPN-Scanning

  • SPN-Scanning – Diensterkennung ohne Netzwerk-Port-Scanning
  • Active Directory: PowerShell-Skript zum Auflisten aller verwendeten SPNs
  • Dienstkonten ohne Berechtigungen entdecken
  • Datamining

    • Eine Übersicht zur Datensuche
    • Push it, Push it Real Good
    • Finden sensibler Daten auf Domain-SQL-Servern mit PowerUpSQL
    • Sensitive Data Discovery in E-Mails mit MailSniper
    • Fernsuche nach sensiblen Dateien
    • I Hunt Sysadmins - harmj0y

    Benutzersuche

    • Versteckte Administratorkonten: BloodHound zur Rettung
    • Active Directory Recon ohne Admin-Rechte
    • Sammeln von AD-Daten mit dem Active Directory PowerShell-Modul
    • Verwendung des ActiveDirectory-Moduls für die Domain-Enumeration aus PowerShell Constrained Language Mode
    • PowerUpSQL Active Directory Recon-Funktionen
    • Derivative Local Admin
    • Automatisierte Suche nach abgeleiteten Administratoren
    • Dumping von Active Directory Domain Info – mit PowerUpSQL!
    • Lokale Gruppen-Enumeration
    • Angriffs-Mapping mit Bloodhound
    • Situationsbewusstsein
    • Befehle für die Kompromittierung von Domänennetzwerken
    • Ein Pentester-Leitfaden für Group Scoping

    LAPS

    • Microsoft LAPS Sicherheit & Active Directory LAPS Konfigurations-Recon
    • Ausführen von LAPS mit PowerView
    • RastaMouse LAPS Teil 1 & 2

    AppLocker

    • Aufzählen der AppLocker-Konfiguration

    Active Directory Federation Services

    • 118 Angriff auf ADFS-Endpunkte mit PowerShell Karl Fosaaen
    • Verwendung von PowerShell zur Identifizierung von Verbunddomänen
    • LyncSniper: Ein Tool für Penetrationstests von Skype for Business und Lync-Bereitstellungen
    • Troopers 19 - Ich bin AD FS und Du kannst es auch sein

    Privilege Escalation

    BadSuccessor

    • BadSuccessor: Missbrauch von dMSA zur Eskalation von Berechtigungen in Active Directory
    • Operationalisierung des BadSuccessor: Missbrauch von dMSA zur Domain-Privilege-Escalation

    sAMAccountName-Spoofing

    • sAMAccountName Spoofing
    • CVE-2021-42287/CVE-2021-42278 Weaponisation

    Missbrauch von Active Directory Certificate Services

    • Certified Pre-Owned
    • AD CS Domain Escalation

    PetitPotam

    • PetitPotam
    • Vom Fremden zum DA // Verwendung von PetitPotam, um NTLM zu einem Domain-Administrator zu relayen

    Zerologon

    • Cobalt Strike ZeroLogon-BOF
    • CVE-2020-1472 POC
    • Zerologon: Werden Sie sofort zum Domain-Admin, indem Sie die Netlogon-Kryptografie untergraben (CVE-2020-1472)

    Passwörter in SYSVOL & Gruppenrichtlinien-Präferenzen

    • Finden von Passwörtern in SYSVOL & Ausnutzen von Gruppenrichtlinien-Präferenzen
    • Pentesting in der realen Welt: Group Policy Pwnage

    MS14-068 Kerberos-Schwachstelle

    • MS14-068: Schwachstelle in (Active Directory) Kerberos könnte Erhöhung von Berechtigungen ermöglichen
    • Eintauchen in MS14-068, Ausnutzung und Verteidigung
    • Von MS14-068 zur vollständigen Kompromittierung – Schritt für Schritt

    DNSAdmins

    • Missbrauch der DNSAdmins-Berechtigung zur Eskalation in Active Directory
    • Von DNSAdmins zu Domain Admin, wenn DNSAdmins mehr als nur DNS-Verwaltung ist

    Kerberos Delegation

    • Konstruktion von Kerberos-Angriffen mit Delegations-Primitiven
    • Keine Shells erforderlich - ein Durchlauf zur Verwendung von Impacket und Kerberos, um sich den Weg zu DA zu delegieren
    • CVE-2020-17049: Kerberos Bronze Bit Attack – Übersicht

    Unconstrained Delegation

    • Domain Controller Print Server + Unconstrained Kerberos Delegation = Geknackter Active Directory Forest
    • Active Directory Sicherheitsrisiko #101: Kerberos Unconstrained Delegation (oder wie die Kompromittierung eines einzelnen Servers die gesamte Domain gefährden kann)
    • Unconstrained Delegation Berechtigungen
    • Trust? Years to earn, seconds to break
    • Jagd in Active Directory: Unconstrained Delegation & Forest Trusts
    • Ausnutzung von Unconstrained Delegation

    Constrained Delegation

    • Ein weiteres Wort zur Delegation
    • Von Kekeo zu Rubeus
    • S4U2Pwnage
    • Kerberos Delegation, SPNs und mehr...

    Resource-Based Constrained Delegation

    • Wagging the Dog: Missbrauch von Resource-Based Constrained Delegation zum Angriff auf Active Directory
    • Kerberos Resource-based Constrained Delegation: Computerobjekt-Übernahme
    • Resource Based Constrained Delegation
    • Eine Fallstudie zu Wagging the Dog: Computerübernahme
    • BloodHound 2.1's neuer Computer-Übernahme-Angriff

    Unsichere Gruppenrichtlinienobjekt-Berechtigungen

    • Missbrauch von GPO-Berechtigungen
    • Ein Red Teamer-Leitfaden für GPOs und OUs
    • Dateivorlagen für GPO-Missbrauch
    • GPO-Missbrauch - Teil 1
    • GPO-Missbrauch - Teil 2
    • SharpGPOAbuse

    Unsichere ACL-Berechtigungen

    • Ausnutzung schwacher Active Directory-Berechtigungen mit Powersploit
    • Eskalation von Berechtigungen mit ACLs in Active Directory
    • Missbrauch von Active Directory-Berechtigungen mit PowerView
    • BloodHound 1.3 – Das ACL-Angriffspfad-Update
    • Scannen nach Active Directory-Berechtigungen & privilegierten Konten
    • Active Directory Access Control List – Angriffe und Verteidigung
    • aclpwn - Active Directory ACL Ausnutzung mit BloodHound

    Domain-Vertrauensstellungen

    • Ein Leitfaden zum Angriff auf Domain-Vertrauensstellungen
    • Es dreht sich alles um Vertrauen – Fälschung von Kerberos-Vertrauenstickets, um Zugriff über Active Directory-Vertrauensstellungen hinweg vorzutäuschen
    • Active Directory Forest Vertrauensstellungen Teil 1 - Wie funktioniert SID-Filterung?
    • Der Wald ist unter Kontrolle. Übernahme des gesamten Active Directory-Waldes
    • Keine Sicherheitsgrenze: Brechen von Forest-Vertrauensstellungen
    • The Trustpocalypse
    • Pentesting Active Directory Forests
    • Sicherheitsüberlegungen für Active Directory (AD)-Vertrauensstellungen
    • Kerberos Golden Tickets sind jetzt noch goldener

    DCShadow

    • Privilege Escalation mit DCShadow
    • DCShadow
    • DCShadow erklärt: Ein technischer Deep Dive in die neueste AD-Angriffstechnik
    • DCShadow - Heimliches Deaktivieren der Active Directory-Überwachung
    • DCShadow - Minimale Berechtigungen, Active Directory-Täuschung, Shadowception und mehr

    RID

    • RID Hijacking: Wenn Gäste zu Administratoren werden

    Microsoft SQL Server

    • So erhalten Sie SQL Server-Sysadmin-Berechtigungen als lokaler Admin mit PowerUpSQL
    • Kompromittierung mit Powerupsql – SQL-Angriffe

    Red Forest

    • Angriff und Verteidigung von Microsoft Enhanced Security Administrative

    Exchange

    • Exchange-AD-Privesc
    • Missbrauch von Exchange: Ein API-Aufruf entfernt vom Domain-Admin
    • NtlmRelayToEWS

    NTLM-Relay & LLMNR/NBNS

    • Pwning mit Responder – Ein Pentester-Leitfaden
    • Praktischer Leitfaden zum NTLM-Relaying im Jahr 2017 (auch bekannt als Fuß fassen in unter 5 Minuten)
    • Relaying von Anmeldeinformationen überall mit ntlmrelayx
    • Jenseits von LLMNR/NBNS-Spoofing – Ausnutzung von Active Directory-integriertem DNS
    • Kombinieren von NTLM-Relaying und Kerberos-Delegation
    • mitm6 – Kompromittierung von IPv4-Netzwerken über IPv6
    • Das Schlimmste aus beiden Welten: Kombinieren von NTLM-Relaying und Kerberos-Delegation

    Lateral Movement

    Microsoft SQL Server-Datenbanklinks

    • SQL Server – Link… Link… Link… und Shell: Wie man Datenbanklinks in SQL Server hackt!
    • SQL Server Link Crawling mit PowerUpSQL

    Pass The Hash

    • Durchführen von Pass-the-hash-Angriffen mit Mimikatz
    • So führen Sie Pass-the-Hash mit Mimikatz durch
    • Pass-the-Hash ist tot: Es lebe LocalAccountTokenFilterPolicy

    System Center Configuration Manager (SCCM)

    • Gezielte Arbeitsplatz-Kompromittierung mit SCCM
    • PowerSCCM - PowerShell-Modul zur Interaktion mit SCCM-Bereitstellungen

    WSUS

    • Remote-Weaponization von WSUS MITM
    • WSUSpendu
    • Nutzung von WSUS – Teil Eins

    Password Spraying

    • Password Spraying Windows Active Directory Accounts - Tradecraft Security Weekly #5
    • Angriff auf Exchange mit MailSniper
    • Ein Password-Spraying-Tool für Active Directory-Anmeldeinformationen von Jacob Wilkin
    • SprayingToolkit

    Automatisierte Lateralbewegung

    • GoFetch ist ein Tool zur automatischen Ausführung eines von der BloodHound-Anwendung generierten Angriffsplans
    • DeathStar - Automatisierung des Erhaltens von Domain Admin mit Empire
    • ANGRYPUPPY - Bloodhound-Angriffspfad-Automatisierung in CobaltStrike

    Defense Evasion

    In-Memory-Evasion

    • Umgehung von Speicherscannern mit Cobalt Strike und Gargoyle
    • In-Memory Evasions Kurs
    • Bring Your Own Land (BYOL) – Eine neuartige Red-Teaming-Technik

    Endpoint Detection and Response (EDR)-Evasion

    • Red Teaming im EDR-Zeitalter
    • Sharp-Suite - Process Argument Spoofing
    • Red Team Taktiken: Kombinieren direkter Systemaufrufe und sRDI zur Umgehung von AV/EDR
    • Entketten von Makros und Umgehen von EDR
    • Umgehung des EDR-Speicherschutzes, Einführung in Hooking
    • Umgehung von Cylance und anderen AVs/EDRs durch Unhooking von Windows-APIs
    • Stummschaltung von Cylance: Eine Fallstudie zu modernen EDRs

    OPSEC

    • Moderne Verteidigungen und DU!
    • OPSEC-Überlegungen für Beacon-Befehle
    • Red Team Tradecraft und TTP-Anleitung
    • Kampf gegen das Toolkit

    Microsoft ATA & ATP-Evasion

    • Red Team Techniken zur Umgehung, Bypass und Deaktivierung von MS Advanced Threat Protection und Advanced Threat Analytics
    • Red Team Revenge - Angriff auf Microsoft ATA
    • Umgehung von Microsoft ATA zur Active Directory-Dominanz

    PowerShell ScriptBlock Logging Bypass

    • PowerShell ScriptBlock Logging Bypass### PowerShell Anti-Malware Scan Interface (AMSI) Bypass
    • So umgehen Sie AMSI und führen JEDEN schädlichen PowerShell-Code aus
    • AMSI: Wie Windows 10 skriptbasierte Angriffe stoppen will
    • AMSI Bypass: Patchen als Technik
    • Invisi-Shell – Verstecken Sie Ihr PowerShell-Skript in aller Öffentlichkeit. Umgehen Sie alle PowerShell-Sicherheitsfunktionen
    • Dynamischer Microsoft Office 365 AMSI In-Memory-Bypass mit VBA
    • AmsiScanBuffer Bypass – Teil 1
    • AMSI-Bypass

    Laden von .NET-Assemblys Anti-Malware Scan Interface (AMSI) Bypass

    • Eine PoC-Funktion zum Korrumpieren der globalen Variablen g_amsiContext in clr.dll in .NET Framework Early Access Build 3694

    AppLocker & Device Guard Bypass

    • Living Off The Land Binaries And Scripts – (LOLBins und LOLScripts)

    Sysmon Evasion

    • Sysmon unterwandern: Anwendung einer formalisierten Methodik zur Umgehung von Sicherheitsprodukten
    • sysmon-config-bypass-finder
    • Shhmon — Sysmon zum Schweigen bringen durch Treiberentladen

    HoneyTokens-Umgehung

    • Vertrauen für Täuschung in Active Directory schmieden
    • Honeypot Buster: Ein einzigartiges Red-Team-Tool

    Deaktivieren von Sicherheitstools

    • Invoke-Phant0m – Windows-Ereignisprotokoll-Killer

    Credential Dumping

    NTDS.DIT-Passwort-Extraktion

    • Wie Angreifer die Active Directory-Datenbank (NTDS.dit) von einem Domänencontroller extrahieren
    • Passwort-Hashes aus der Ntds.dit-Datei extrahieren

    SAM (Security Accounts Manager)

    • Internal Monologue Attack: NTLM-Hashes abrufen ohne LSASS zu berühren

    Kerberoasting

    • Kerberoasting ohne Mimikatz
    • Kerberos TGS-Tickets mit Kerberoast knacken – Ausnutzen von Kerberos zur Kompromittierung der Active Directory-Domäne
    • Dienstkontopasswörter mit Kerberoasting extrahieren
    • Dienstkontopasswörter mit Kerberoasting knacken
    • Kerberoast-PW-Liste zum Knacken von Passwörtern mit Komplexitätsanforderungen
    • DerbyCon 2019 – Kerberoasting Revisited

    Kerberos AP-REP Roasting

    • AS-REPs rösten (Roasting)

    Windows-Anmeldeinformationsverwaltung/Tresor

    • Operative Anleitung für offensiven DPAPI-Missbrauch durch Benutzer
    • Netzwerksegmentierung mit RDP überspringen

    DCSync

    • Mimikatz und DCSync und ExtraSids, oh mein Gott
    • Mimikatz DCSync: Nutzung, Ausbeutung und Erkennung
    • Klartext-Passwörter für alle Admins in der Domäne mit Mimikatz DCSync auslesen

    LLMNR/NBT-NS Poisoning

    • LLMNR/NBT-NS Poisoning mit Responder

    Sonstiges

    • Klartext-Passwörter in Active Directory kompromittieren
    • Kerberos-Tickets auf Linux-Red-Teams

    Persistenz

    Diamond Ticket

    • Ein Diamond (Ticket) im Groben

    Golden Ticket

    • Golden Ticket
    • Kerberos Golden Tickets sind jetzt noch goldener

    SID History

    • Heimliche Active Directory-Persistenz #14: SID History

    Silver Ticket

    • Wie Angreifer Kerberos Silver Tickets nutzen, um Systeme auszubeuten
    • Heimliche Active Directory-Persistenz #16: Computerkonten & Domain Controller Silver Tickets

    DCShadow

    • Persistenz mit DCShadow erzeugen

    AdminSDHolder

    • Heimliche Active Directory-Persistenz #15: AdminSDHolder & SDProp nutzen, um (wieder) Domain-Admin-Rechte zu erlangen
    • Persistenz mit AdminSDHolder und SDProp

    Group Policy Object

    • Heimliche Active Directory-Persistenz #17: Gruppenrichtlinien

    Skeleton Keys

    • Alle Türen zu Active Directory mit dem Skeleton-Key-Angriff öffnen
    • Skeleton Key
    • Angreifer können jetzt Mimikatz nutzen, um einen Skeleton Key auf Domänencontrollern zu implantieren und Ihren Active Directory-Gesamtstruktur-Hintertür zu öffnen

    SeEnableDelegationPrivilege

    • Das gefährlichste Benutzerrecht, von dem Sie (wahrscheinlich) noch nie gehört haben
    • SeEnableDelegationPrivilege Active Directory-Hintertür

    Security Support Provider

    • Heimliche Active Directory-Persistenz #12: Bösartiger Security Support Provider (SSP)

    Directory Services Restore Mode

    • Heimliche Active Directory-Persistenz #11: Directory Service Restore Mode (DSRM)
    • Heimliche Active Directory-Persistenz #13: DSRM-Persistenz v2

    ACLs & Sicherheitsdeskriptoren

    • An ACE Up the Sleeve: Entwurf von Active Directory DACL-Hintertüren
    • Shadow Admins – Die heimlichen Konten, die Sie am meisten fürchten sollten
    • Die unbeabsichtigten Risiken des Vertrauens in Active Directory

    Tools & Skripte

    • BadSuccessor - Dieses Repository enthält Werkzeuge im Zusammenhang mit dem BadSuccessor-Angriff – einer neuartigen Active Directory-Privilege-Escalation-Technik, die eine Sicherheitslücke in einer mit Windows Server 2025 eingeführten Funktion ausnutzt.
    • AD_Miner - AD Miner ist ein Active Directory-Audit-Tool, das Cypher-Abfragen nutzt, um Daten aus der Bloodhound-Graphdatenbank zu verarbeiten und Sicherheitslücken aufzudecken.
    • Certify - Certify ist ein C#-Tool zur Aufzählung und Ausnutzung von Fehlkonfigurationen in Active Directory Certificate Services (AD CS).
    • PSPKIAudit - PowerShell-Toolkit zur Überwachung von Active Directory Certificate Services (AD CS).
    • PowerView - Situationsbewusstsein-PowerShell-Framework
    • BloodHound - Sechs Grade der Domain-Admin
    • Impacket - Impacket ist eine Sammlung von Python-Klassen für die Arbeit mit Netzwerkprotokollen
    • aclpwn.py - Active Directory ACL-Ausnutzung mit BloodHound
    • CrackMapExec - Ein Schweizer Taschenmesser für das Pentesting von Netzwerken
    • ADACLScanner - Ein Tool mit GUI oder Kommandozeile zur Erstellung von Berichten über Zugriffskontrolllisten (DACLs) und Systemzugriffskontrolllisten (SACLs) in Active Directory
    • zBang - zBang ist ein Risikobewertungstool, das potenzielle privilegierte Kontobedrohungen erkennt
    • SafetyKatz - SafetyKatz ist eine Kombination aus einer leicht modifizierten Version von @gentilkiwis Mimikatz-Projekt und @subTees .NET PE Loader.
    • SharpDump - SharpDump ist ein C#-Port der Out-Minidump.ps1-Funktionalität von PowerSploit.
    • PowerUpSQL - Ein PowerShell-Toolkit zum Angriff auf SQL Server
    • Rubeus - Rubeus ist ein C#-Werkzeugsatz für rohe Kerberos-Interaktion und -Missbrauch
    • ADRecon - Ein Tool, das Informationen über Active Directory sammelt und einen Bericht erstellt, der ein ganzheitliches Bild des aktuellen Zustands der Ziel-AD-Umgebung liefern kann
    • Mimikatz - Dienstprogramm zum Extrahieren von Klartext-Passwörtern, Hashes, PIN-Codes und Kerberos-Tickets aus dem Speicher, aber auch zur Durchführung von Pass-the-Hash, Pass-the-Ticket oder zum Erstellen von Golden Tickets
    • Grouper - Ein PowerShell-Skript zur Identifizierung anfälliger Einstellungen in AD-Gruppenrichtlinien.
    • Powermad - PowerShell-Tools für MachineAccountQuota und DNS-Ausnutzung
    • RACE - RACE ist ein PowerShell-Modul zur Durchführung von ACL-Angriffen auf Windows-Ziele.
    • DomainPasswordSpray - DomainPasswordSpray ist ein in PowerShell geschriebenes Tool zur Durchführung eines Password-Spray-Angriffs gegen Benutzer einer Domäne.
    • MailSniper - MailSniper ist ein Penetrationstest-Tool zum Durchsuchen von E-Mails in einer Microsoft Exchange-Umgebung nach bestimmten Begriffen (Passwörter, Insider-Informationen, Netzwerkarchitekturinformationen usw.)
    • LAPSToolkit - Tool zur Überwachung und zum Angriff auf LAPS-Umgebungen.
    • CredDefense - Credential- und Red-Teaming-Verteidigung für Windows-Umgebungen
    • ldapdomaindump - Active Directory-Informations-Dumper über LDAP
    • SpoolSample - PoC-Tool zum Zwingen von Windows-Hosts, sich über die MS-RPRN-RPC-Schnittstelle bei anderen Maschinen zu authentifizieren
    • adconnectdump - Azure AD Connect-Passwort-Extraktion
    • o365recon - Skript zum Abrufen von Informationen über O365 mit gültigen Anmeldeinformationen
    • ROADtools - ROADtools ist ein Framework zur Interaktion mit Azure AD.
    • Stormspotter - Stormspotter erstellt einen „Angriffsgraphen“ der Ressourcen in einem Azure-Abonnement.
    • AADInternals - AADInternals ist ein PowerShell-Modul zur Verwaltung von Azure AD und Office 365
    • MicroBurst: Ein PowerShell-Toolkit zum Angriff auf Azure - MicroBurst enthält Funktionen und Skripte, die die Erkennung von Azure-Diensten, die Überprüfung schwacher Konfigurationen und Post-Exploitation-Aktionen wie Credential Dumping unterstützen.
    • sam-the-admin - Ausnutzung von CVE-2021-42278 und CVE-2021-42287, um sich als DA von einem normalen Domänenbenutzer auszugeben
    • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. Noch ein weiterer Low-Effort-Exploit vom Domänenbenutzer zum Domänenadministrator.
    • ADModule - Von Microsoft signiertes ActiveDirectory PowerShell-Modul
    • ImproHound - Identifizieren Sie die Angriffspfade in BloodHound, die Ihr AD-Tiering brechen
    • ADExplorerSnapshot.py - ADExplorerSnapshot.py ist ein AD Explorer Snapshot-Importer für BloodHound.
    • orpheus - Umgehung von Kerberoast-Erkennungen mit modifizierten KDC-Optionen und Verschlüsselungstypen
    • BackupOperatorToolkit

    E-Books

    • Das Hundeflüsterer-Handbuch – Ein Hacker-Leitfaden für die BloodHound-Galaxie
    • Varonis eBook: Pen Testing Active Directory-Umgebungen

    Spickzettel

    • Tools-Spickzettel - Tools (PowerView, PowerUp, Empire und PowerSploit)
    • DogWhisperer - BloodHound Cypher Spickzettel (v2)
    • PowerView-3.0 Tipps und Tricks
    • PowerView-2.0 Tipps und Tricks
    • BloodhoundAD-Queries
    • Kerberos-Angriffe Spickzettel
    • Bloodhound Cypher Spickzettel
    • Kerberos-Spickzettel
    • Active Directory Exploitation Spickzettel
    • Pentesting Active Directory Mindmaps

    Weitere Ressourcen

    • Taktiken, Techniken und Verfahren zum Angriff auf Active Directory BlackHat Asia 2019
    • Bloodhound-Walkthrough. Ein Tool für viele Handwerke
    • Angriffsmethoden zum Erlangen von Domain-Admin-Rechten in Active Directory
    • PowerShell ist tot – Epische Erkenntnisse
    • Unseren Weg finden: Wie wir versuchen, die Active Directory-Sicherheit zu verbessern
    • SteelCon 2019: Getting Splunky With Kerberos - Ross Bingham und Tom MacDonald
    • AD-security-workshop

    Azure Active Directory

    • AZURE AD EINFÜHRUNG FÜR RED TEAMER
    • Ich bin in Ihrer Cloud... lese jedermanns E-Mails. Hacking Azure AD über Active Directory
    • Nutzung von Azure-Diensten für Red-Team-Einsätze
    • Blaue Wolke des Todes: Red Teaming Azure
    • Azure AD Connect für Red Teamer
    • Red Teaming Microsoft: Teil 1 – Active Directory-Lecks über Azure
    • Angriff und Verteidigung der Microsoft Cloud
    • So erstellen Sie eine Hintertür zu Azure AD
    • Azurehound Cypher Spickzettel
    • Schlüssel zum Königreich: Als Global Admin Gott spielen
    • AZURE AD KERBEROS-TICKETS: PIVOTIEREN IN DIE CLOUD

    Verteidigung & Erkennung### Tools & Skripte

    • Invoke-TrimarcADChecks - Das PowerShell-Skript Invoke-TrimarcADChecks.ps1 ist dafür ausgelegt, Daten aus einer einzelnen AD-Domänenstruktur zu sammeln, um eine Active Directory-Sicherheitsbewertung (ADSA) durchzuführen.
    • Create-Tiers in AD - Projekttitel: Automatische Bereitstellung von Active Directory-Tiers in jeder Umgebung
    • SAMRi10 – Härtung des Remote-Zugriffs auf SAM in Windows 10/Server 2016
    • Net Cease – Härtung der Net Session-Enumeration
    • PingCastle - Ein Tool zur schnellen Bewertung der Active Directory-Sicherheitsstufe mit einer auf Risikobewertung und einem Reifegradmodell basierenden Methodik
    • Aorato Skeleton Key Malware Remote DC Scanner – Fernscan auf das Vorhandensein der Skeleton-Key-Malware
    • Zurücksetzen des krbtgt-Kontokennworts/-schlüssels – Mit diesem Skript können Sie das Kennwort des krbtgt-Kontos und die zugehörigen Schlüssel zurücksetzen, während die Wahrscheinlichkeit von Kerberos-Authentifizierungsproblemen durch den Vorgang minimiert wird
    • Zurücksetzen des KrbTgt-Kontokennworts/-schlüssels für RWDCs/RODCs
    • RiskySPN – RiskySPNs ist eine Sammlung von PowerShell-Skripten, die sich auf die Erkennung und den Missbrauch von Konten mit SPNs (Service Principal Name) konzentrieren.
    • Deploy-Deception – Ein PowerShell-Modul zur Bereitstellung von Active Directory-Täuschungsobjekten
    • SpoolerScanner – Überprüft, ob MS-RPRN mit PowerShell/C# remote verfügbar ist
    • dcept – Ein Tool zur Bereitstellung und Erkennung der Nutzung von Active Directory-Honig-Tokens
    • LogonTracer – Untersucht bösartige Windows-Anmeldungen durch Visualisierung und Analyse des Windows-Ereignisprotokolls
    • DCSYNCMonitor – Überwacht auf DCSYNC- und DCSHADOW-Angriffe und erstellt benutzerdefinierte Windows-Ereignisse für diese Vorfälle
    • Sigma – Generisches Signaturformat für SIEM-Systeme
    • Sysmon – System Monitor (Sysmon) ist ein Windows-Systemdienst und Gerätetreiber, der nach der Installation auf einem System über Systemneustarts hinweg resident bleibt, um Systemaktivitäten zu überwachen und im Windows-Ereignisprotokoll zu protokollieren.
    • SysmonSearch – Untersucht verdächtige Aktivitäten durch Visualisierung des Sysmon-Ereignisprotokolls
    • ClrGuard – ClrGuard ist ein Proof-of-Concept-Projekt zur Erforschung der Instrumentierung der Common Language Runtime (CLR) zu Sicherheitszwecken.
    • Get-ClrReflection – Erkennt speicherresidente CLR (.NET)-Module.
    • Get-InjectedThread – Get-InjectedThread untersucht jeden laufenden Thread, um festzustellen, ob er aus einer Speicherinjektion resultiert.
    • SilkETW – SilkETW & SilkService sind flexible C#-Wrapper für ETW, die die Komplexität von ETW abstrahieren und eine einfache Schnittstelle für Forschung und Introspection bieten sollen.
    • WatchAD – AD-Sicherheits-Intrusion-Detection-System
    • Sparrow – Sparrow.ps1 wurde vom CISA Cloud Forensics Team erstellt, um bei der Erkennung möglicherweise kompromittierter Konten und Anwendungen in der Azure/m365-Umgebung zu helfen.
    • DFIR-O365RC – Das PowerShell-Modul DFIR-O365RC ist eine Sammlung von Funktionen, die es dem DFIR-Analysten ermöglichen, für Untersuchungen zu Business Email Compromise in Office 365 relevante Logs zu sammeln.
    • AzureADIncidentResponse – Tooling zur Unterstützung bei der Azure AD-Vorfallreaktion
    • ADTimeline – Das Skript ADTimeline generiert eine Zeitleiste basierend auf Active Directory-Replikationsmetadaten für Objekte, die als interessant gelten.
    • Locksmith – Ein kleines Tool zur Suche und Behebung häufiger Fehlkonfigurationen in Active Directory Certificate Services.
    • FalconHound – FalconHound ist ein Blue-Team-Multitool. Es ermöglicht die automatisierte Nutzung und Verstärkung der Möglichkeiten von BloodHound. Es ist für den Einsatz in Verbindung mit einem SIEM oder einem anderen Log-Aggregationstool konzipiert.
    • PlumHound – Bloodhound für Blue und Purple Teams.

    Sysmon-Konfiguration

    • sysmon-modular – Ein Sysmon-Konfigurationsrepository zur individuellen Anpassung
    • sysmon-dfir – Quellen, Konfiguration und Anleitung zur Erkennung bösartiger Aktivitäten unter Verwendung von Microsoft Sysmon.
    • sysmon-config – Sysmon-Konfigurationsdatei-Vorlage mit standardmäßig hochwertiger Ereignisverfolgung

    Active Directory-Sicherheitschecks (von Sean Metcalf - @Pyrotek3)

    Allgemeine Empfehlungen

    • Verwalten Sie lokale Administratorpasswörter (LAPS).
    • Implementieren Sie den RDP Restricted Admin-Modus (nach Bedarf).
    • Entfernen Sie nicht unterstützte Betriebssysteme aus dem Netzwerk.
    • Überwachen Sie geplante Aufgaben auf sensiblen Systemen (DCs usw.).
    • Stellen Sie sicher, dass OOB-Verwaltungskennwörter (DSRM) regelmäßig geändert und sicher gespeichert werden.
    • Verwenden Sie SMB v2/v3+
    • Das Standard-Domain-Administrator- und KRBTGT-Kennwort sollten jedes Jahr und beim Ausscheiden eines AD-Administrators geändert werden.
    • Entfernen Sie nicht mehr benötigte Vertrauensstellungen und aktivieren Sie nach Bedarf die SID-Filterung.
    • Alle Domain-Authentifizierungen sollten (wenn möglich) auf „Nur NTLMv2-Antwort senden, LM und NTLM ablehnen“ gesetzt werden.
    • Blockieren Sie den Internetzugriff für DCs, Server und alle Verwaltungssysteme.

    Schützen von Administrationsanmeldedaten

    • Keine „Benutzer“- oder Computerkonten in Admin-Gruppen.
    • Stellen Sie sicher, dass alle Admin-Konten „sensibel und nicht delegierbar“ sind.
    • Fügen Sie Admin-Konten zur Gruppe „Geschützte Benutzer“ hinzu (erfordert Windows Server 2012 R2-Domänencontroller, 2012R2 DFL für Domain-Schutz).
    • Deaktivieren Sie alle inaktiven Admin-Konten und entfernen Sie sie aus privilegierten Gruppen.

    Schützen von AD-Admin-Anmeldedaten

    • Beschränken Sie die AD-Admin-Mitgliedschaft (DA, EA, Schema-Admins usw.) und verwenden Sie nur benutzerdefinierte Delegationsgruppen.
    • Abgestufte („Tiered“) Administration zur Abschwächung der Auswirkungen von Anmeldedatendiebstahl.
    • Stellen Sie sicher, dass Administratoren sich nur an genehmigten Admin-Workstations und -Servern anmelden.
    • Nutzen Sie zeitlich begrenzte, temporäre Gruppenmitgliedschaften für alle Admin-Konten.

    Schützen von Dienstkonten-Anmeldedaten

    • Beschränken Sie die Konten auf Systeme derselben Sicherheitsstufe.
    • Nutzen Sie (Gruppen-)Verwaltete Dienstkonten (oder PW >20 Zeichen), um Anmeldedatendiebstahl (Kerberoast) zu erschweren.
    • Implementieren Sie FGPP (DFL =>2008), um die PW-Anforderungen für Dienstkonten und Administratoren zu erhöhen.
    • Anmeldebeschränkungen – verhindern Sie interaktive Anmeldungen und beschränken Sie die Anmeldefähigkeit auf bestimmte Computer.
    • Deaktivieren Sie inaktive Dienstkonten und entfernen Sie sie aus privilegierten Gruppen.

    Schützen von Ressourcen

    • Segmentieren Sie das Netzwerk, um Admin- und kritische Systeme zu schützen.
    • Setzen Sie ein IDS zur Überwachung des internen Unternehmensnetzwerks ein.
    • Netzwerkgeräte und OOB-Verwaltung in einem separaten Netzwerk.

    Schützen von Domänencontrollern

    • Führen Sie nur Software und Dienste aus, die AD unterstützen.
    • Minimale Gruppen (und Benutzer) mit DC-Admin-/Anmelderechten.
    • Stellen Sie sicher, dass Patches angewendet werden, bevor Sie DCPromo ausführen (insbesondere MS14-068 und andere kritische Patches).
    • Überprüfen Sie geplante Aufgaben und Skripte.

    Schützen von Workstations (und Servern)

    • Schnelles Patchen, insbesondere von Privilege-Escalation-Schwachstellen.
    • Bereitstellen des Sicherheits-Backport-Patches (KB2871997).
    • Wdigest-Registrierungsschlüssel auf 0 setzen (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
    • Bereitstellen von Workstation-Whitelisting (Microsoft AppLocker), um Codeausführung in Benutzerordnern zu blockieren – Home-Verzeichnis und Profilpfad.
    • Bereitstellen von Workstation-App-Sandboxing-Technologie (EMET) zur Abschwächung von Speicher-Exploits in Anwendungen (0-Days).

    Protokollierung

    • Erweiterte Überwachung aktivieren
    • „Überwachung: Erzwinge, dass Überwachungsrichtlinien-Unterkategorieeinstellungen (Windows Vista oder später) die Einstellungen der Überwachungsrichtlinienkategorie überschreiben“
    • PowerShell-Modulprotokollierung aktivieren („*“) und Logs an zentralen Protokollserver weiterleiten (WEF oder andere Methode).
    • CMD-Prozessprotokollierung und Erweiterung aktivieren (KB3004375) und Logs an zentralen Protokollserver weiterleiten.
    • SIEM oder Äquivalent zur Zentralisierung möglichst vieler Protokolldaten.
    • System zur Verhaltensanalyse von Benutzern für verbesserte Kenntnisse über Benutzeraktivitäten (wie Microsoft ATA).

    Sicherheitsprüfungen für Profis

    • Identifizieren Sie, wer AD-Adminrechte hat (Domain/Forest).
    • Identifizieren Sie, wer sich an Domänencontrollern anmelden kann (und Adminrechte für die virtuelle Umgebung, die virtuelle DCs hostet).
    • Scannen Sie Active Directory-Domänen, OUs, AdminSDHolder und GPOs auf unangemessene benutzerdefinierte Berechtigungen.
    • Stellen Sie sicher, dass AD-Administratoren (aka Domain-Admins) ihre Anmeldedaten schützen, indem sie sich nicht bei nicht vertrauenswürdigen Systemen (Workstations) anmelden.
    • Beschränken Sie die Rechte von Dienstkonten, die derzeit DA (oder gleichwertig) sind.

    Wichtige Sicherheitsupdates

    CVETitelBeschreibungLink
    CVE-2020-1472Netlogon-Schwachstelle bezüglich Erhöhung von BerechtigungenEine Sicherheitsanfälligkeit bezüglich der Erhöhung von Berechtigungen besteht, wenn ein Angreifer eine anfällige Netlogon-Sicherheitskanalverbindung zu einem Domänencontroller unter Verwendung des Netlogon Remote Protocol (MS-NRPC) herstellt. Ein Angreifer, der die Sicherheitsanfälligkeit erfolgreich ausnutzt, könnte eine speziell gestaltete Anwendung auf einem Gerät im Netzwerk ausführen.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Windows NTLM-ManipulationssicherheitslückeEine Sicherheitsanfälligkeit bezüglich Manipulation besteht in Microsoft Windows, wenn ein Man-in-the-Middle-Angreifer in der Lage ist, den NTLM-MIC-Schutz (Message Integrity Check) erfolgreich zu umgehen. Dies wird als „Windows NTLM Tampering Vulnerability“ bezeichnet.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Active Directory-Sicherheitsanfälligkeit bezüglich Erhöhung von BerechtigungenEine Sicherheitsanfälligkeit bezüglich Erhöhung von Berechtigungen besteht in Active Directory-Forest-Vertrauensstellungen aufgrund einer Standardeinstellung, die es einem Angreifer im vertrauenden Forest erlaubt, die Delegation eines TGT für eine Identität aus dem vertrauenswürdigen Forest anzufordern. Dies wird als „Active Directory Elevation of Privilege Vulnerability“ bezeichnet.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Remotedesktopdienste-Sicherheitsanfälligkeit bezüglich RemotecodeausführungEine Sicherheitsanfälligkeit bezüglich Remotecodeausführung besteht in den Remotedesktopdiensten (ehemals Terminaldienste), wenn ein nicht authentifizierter Angreifer unter Verwendung von RDP eine Verbindung zum Zielsystem herstellt und speziell gestaltete Anforderungen sendet. Dies wird als „Remote Desktop Services Remote Code Execution Vulnerability“ bezeichnet.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Microsoft Exchange Server-Sicherheitsanfälligkeit bezüglich Erhöhung von BerechtigungenEine Sicherheitsanfälligkeit bezüglich Erhöhung von Berechtigungen besteht in Microsoft Exchange Server. Dies betrifft Microsoft Exchange Server.

    Erkennung

    AngriffEreignis-ID
    Konto- und Gruppenaufzählung4798: Die lokale Gruppenmitgliedschaft eines Benutzers wurde aufgelistet.
    4799: Die lokale Gruppenmitgliedschaft einer sicherheitsaktivierten lokalen Gruppe wurde aufgelistet.
    AdminSDHolder4780: Die ACL wurde für Konten festgelegt, die Mitglieder von Administratorengruppen sind.
    Kekeo4624: Kontoanmeldung
    4672: Admin-Anmeldung
    4768: Kerberos-TGS-Anforderung
    Silver Ticket4624: Kontoanmeldung
    4634: Kontoabmeldung
    4672: Admin-Anmeldung
    Golden Ticket4624: Kontoanmeldung
    4672: Admin-Anmeldung
    PowerShell4103: Skriptblockprotokollierung
    400: Engine-Lebenszyklus
    403: Engine-Lebenszyklus
    4103: Modulprotokollierung
    600: Anbieter-Lebenszyklus
    DCShadow4742: Ein Computerkonto wurde geändert
    5137: Ein Verzeichnisdienstobjekt wurde erstellt
    5141: Ein Verzeichnisdienstobjekt wurde gelöscht
    4929: Ein Active Directory-Replikationsquell-Namenskontext wurde entfernt
    Skeleton Keys4673: Ein privilegierter Dienst wurde aufgerufen
    4611: Ein vertrauenswürdiger Anmeldevorgang wurde bei der lokalen Sicherheitsbehörde registriert
    4688: Ein neuer Prozess wurde erstellt
    4689: Ein neuer Prozess wurde beendet
    PYKEK MS14-0684672: Admin-Anmeldung
    4624: Kontoanmeldung
    4768: Kerberos-TGS-Anforderung
    Kerberoasting4769: Ein Kerberos-Ticket wurde angefordert
    S4U2Proxy4769: Ein Kerberos-Ticket wurde angefordert
    Seitwärtsbewegung4688: Ein neuer Prozess wurde erstellt
    4689: Ein Prozess wurde beendet
    4624: Ein Konto wurde erfolgreich angemeldet
    4625: Ein Konto konnte nicht angemeldet werden
    DNSAdmin770: DNS-Server-Plug-in-DLL wurde geladen
    541: Die Einstellung serverlevelplugindll für Bereich . wurde auf <dll-Pfad> gesetzt
    150: Der DNS-Server konnte die Plug-in-DLL nicht laden oder initialisieren
    DCSync4662: Ein Vorgang wurde an einem Objekt durchgeführt
    Passwort-Spraying4625: Ein Konto konnte nicht angemeldet werden
    4771: Kerberos-Vorauthentifizierung fehlgeschlagen
    4648: Es wurde versucht, eine Anmeldung mit expliziten Anmeldeinformationen durchzuführen
    • Erkennung und Abwehr von Active Directory-Kompromittierungen
    • Active Directory: Taktische Eindämmung zur Begrenzung der Domänendominanz
    • Totaler Identitätskompromiss: DART-Lektionen zur Sicherung von Active Directory
    • So verwalten Sie die Änderungen in den sicheren Netlogon-Kanalverbindungen im Zusammenhang mit CVE-2020-1472
    • Sicherung von Active Directory: Durchführung einer Active Directory-Sicherheitsüberprüfung
    • CHECKLISTE FÜR DIE SICHERHEITSBEWERTUNG VON ACTIVE DIRECTORY
    • ASD-Strategien zur Eindämmung von Cybersicherheitsvorfällen
    • Reduzierung der Active Directory-Angriffsfläche
    • Änderungen an der Ticket-Granting Ticket (TGT)-Delegierung über Vertrauensstellungen in Windows Server (AskPFEPlat-Edition)
    • ADV190006 | Leitfaden zur Eindämmung von Schwachstellen bei uneingeschränkter Delegierung
    • ADV190023 | Microsoft-Leitfaden zur Aktivierung von LDAP-Kanalbindung und LDAP-Signierung
    • Active Directory: Ultimative Lesesammlung
    • Tipps und Empfehlungen zur Sicherheitshärtung
    • Sicherung von Domänencontrollern zur Verbesserung der Active Directory-Sicherheit
    • Sicherung von Windows-Workstations: Entwicklung einer sicheren Baseline
    • Implementierung sicherer Administrationshosts
    • Privilegiertes Zugriffsmanagement für Active Directory Domain Services
    • Awesome Windows Domain Hardening
    • Bewährte Methoden zur Sicherung von Active Directory
    • Einführung in die Adversary Resilience Methodology — Teil 1
    • Einführung in die Adversary Resilience Methodology — Teil 2
    • Eindämmung von Pass-the-Hash und anderen Anmeldeinformationsdiebstählen, Version 2
    • Konfigurationsanleitung zur Implementierung der DoD Secure Host Baseline-Einstellungen für Windows 10 und Windows Server 2016
    • Überwachung von Active Directory auf Anzeichen einer Kompromittierung
    • Erkennung von Lateral Movement durch Verfolgung von Ereignisprotokollen
    • Kerberos-Golden-Ticket-Schutz: Eindämmung von Pass-the-Ticket in Active Directory
    • Überblick über Microsofts „Bewährte Methoden zur Sicherung von Active Directory"
    • Die Schlüssel zum Königreich: Einschränkung von Active Directory-Administratoren
    • Schützen Sie privilegierte AD-Konten mit fünf kostenlosen Kontrollen
    • Die häufigsten Active Directory-Sicherheitsprobleme und wie Sie sie beheben können
    • Leitfaden zur Ereignisweiterleitung
    • Pflanzung des Roten Waldes: Verbesserung von AD auf dem Weg zu ESAE
    • Erkennung von Kerberoasting-Aktivitäten
    • Sicherheitsaspekte für Vertrauensstellungen
    • Leitfaden für verdächtige Aktivitäten in Advanced Threat Analytics
    • Schutz vor Kerberos-Golden-Ticket
    • Leitfaden zur Eindämmung von Anmeldeinformationsdiebstahl unter Windows 10
    • Erkennung von Pass-the-Ticket- und Pass-the-Hash-Angriffen mit einfachen WMI-Befehlen
    • Schrittweise Bereitstellung der Microsoft Local Administrator Password Solution
    • Bewährte Methoden für die Active Directory-Sicherheit
    • Endlich LAPS mit Project VAST bereitstellen und überwachen, Teil 1 von 2
    • Windows-Sicherheitsprotokollereignisse
    • Gesprächsprotokoll BSidesCharm: Erkennung des Schwer fassbaren – Active Directory Threat Hunting
    • Verhinderung von Mimikatz-Angriffen
    • Verständnis des „Roten Waldes" - Das 3-stufige ESAE und alternative Wege zum Schutz privilegierter Anmeldeinformationen
    • Sicherung von Microsoft Active Directory Federation Server (ADFS)
    • Bewährte Methoden für Azure AD und ADFS: Abwehr von Password-Spray-Angriffen
    • AD-Lesung: Active Directory-Sicherung und Notfallwiederherstellung
    • Zehn Prozessinjektionstechniken: Eine technische Übersicht über gängige und aktuelle Prozessinjektionstechniken
    • Jagd auf In-Memory-.NET-Angriffe
    • Mimikatz-Überblick, Abwehr und Erkennung
    • Trimarc Research: Erkennung von Password Spraying mit Sicherheitsereignisüberwachung
    • Jagd auf Gargoyle-Umgehung der Speicherüberprüfung
    • Planung und Einstieg in den Bereitstellungsprozess der Windows Defender Application Control
    • Verhinderung von Lateral Movement mithilfe von Netzwerkzugriffsgruppen
    • Wie Sie vom Reagieren zum Jagen mit Sysinternals Sysmon übergehen
    • Leitfaden zur Ereignisweiterleitung unter Windows
    • Strategien zur Bedrohungsminderung: Teil 2 – Technische Empfehlungen und Informationen
    • Modernes Härten: Erkenntnisse aus der Härtung von Anwendungen und Diensten
    • ITSP.70.012 Leitfaden zur Härtung von Microsoft Windows 10 Enterprise
    • Blue Team Tipps
    • Technischer Implementierungsleitfaden für die Sicherheit von Active Directory-Domänen (STIG)
    • Leitfaden zum Active Directory-Sicherheitstest – v2.0
    • Bewährte Methoden zur Sicherung von Active Directory Federation Services
    • Die häufigsten lokalen Schwachstellen und Fehlkonfigurationen
    • Active Directory Certificate Services: Moderne Angriffspfade, Abwehrmaßnahmen und Härtung

    Lizenz

    CC0

    Soweit rechtlich möglich, hat Rahmat Nurfauzi "@infosecn1nja" auf alle Urheberrechte und verwandten Schutzrechte an diesem Werk verzichtet.

    Tool herunterladen
    https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Windows SMB-Sicherheitsanfälligkeit bezüglich RemotecodeausführungDer SMBv1-Server in Microsoft Windows Vista SP2; Windows Server 2008 SP2 und R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold und R2; Windows RT 8.1; und Windows 10 Gold, 1511 und 1607; und Windows Server 2016 ermöglicht es entfernten Angreifern, über speziell gestaltete Pakete beliebigen Code auszuführen. Diese Sicherheitsanfälligkeit unterscheidet sich von den in CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 und CVE-2017-0148 beschriebenen.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Windows SAM- und LSAD- HerabstufungssicherheitslückeDie SAM- und LSAD-Protokollimplementierungen in Microsoft Windows Vista SP2, Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold und R2, Windows RT 8.1 und Windows 10 Gold und 1511 stellen keinen ordnungsgemäßen RPC-Kanal her, was es Man-in-the-Middle-Angreifern ermöglicht, Protokollherabstufungsangriffe durchzuführen und Benutzer durch Ändern des Client-Server-Datenstroms zu impersonalisieren. Dies wird als „Windows SAM and LSAD Downgrade Vulnerability“ oder „BADLOCK“ bezeichnet.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Sicherheitsanfälligkeit in Kerberos könnte Erhöhung von Berechtigungen ermöglichen (3011780)Das Kerberos Key Distribution Center (KDC) in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 und Windows Server 2012 Gold und R2 ermöglicht es remote authentifizierten Domänenbenutzern, über eine gefälschte Signatur in einem Ticket Domain-Administratorrechte zu erlangen. Dies wurde im November 2014 in freier Wildbahn ausgenutzt. Die Sicherheitsanfälligkeit wird als „Kerberos Checksum Vulnerability“ bezeichnet.https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812Sicherheitsanfälligkeit in Gruppenrichtlinieneinstellungen könnte Erhöhung von Berechtigungen ermöglichenDie Gruppenrichtlinienimplementierung in Microsoft Windows Vista SP2, Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 und Windows Server 2012 Gold und R2 verarbeitet die Verteilung von Kennwörtern nicht ordnungsgemäß. Dies ermöglicht es remote authentifizierten Benutzern, vertrauliche Anmeldeinformationen zu erhalten und dadurch Berechtigungen zu erlangen, indem sie Zugriff auf die SYSVOL-Freigabe nutzen. Dies wurde im Mai 2014 in freier Wildbahn ausgenutzt. Die Sicherheitsanfälligkeit wird als „Group Policy Preferences Password Elevation of Privilege Vulnerability“ bezeichnet.https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati