Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
awesome-windows-domain-hardening — Eine kuratierte Liste großartiger Security-Hardening-Techniken für Windows. | Kitploit
Tools/GitHubGitHub/paulsec/awesome-windows-domain-hardening
KonfigurationsprüfungNetzwerksicherheitIdentitäts- & Zugriffsmanagement (IAM)Lernen & BildungKuratierte RessourcenLog-Analyse
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Eine kuratierte Liste großartiger Security-Hardening-Techniken für Windows.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
1.8k26917vor 6 JahrenVon Kitploit geprüft
Teilen

Awesome Windows-Domänenhärtung Awesome

Eine kuratierte Liste großartiger Sicherheits-Härtungstechniken für Windows.

Erstellt von gepeto42 und PaulWebSec, aber stark inspiriert von der Forschung von PyroTek3!

Zusammenfassung

Dieses Dokument fasst die Informationen zusammen, die zu Pyroteks und Harmj0ys DerbyCon-Vortrag mit dem Titel „111 Attacking EvilCorp Anatomy of a Corporate Hack“ gehören. Video und Folien sind unten verfügbar.

Es enthält auch Härtungstechniken, die zur Verhinderung anderer Angriffe erforderlich sind, einschließlich Techniken, die von gepeto42 und joeynoname während ihres THOTCON 0x7-Vortrags besprochen wurden.

Etwas fehlt? Erstelle einen Pull Request und füge es hinzu.

Erster Zugang

  • Keine Härtungsmaßnahme sollte auf Kosten von Betriebssystem-Upgrades gehen.
  • EMET auf Workstations bereitstellen (Ende des Supports im Juli 2018 – EMET kann für Windows 7 weiterverwendet werden, aber Upgrades auf Windows 10 und Edge haben Priorität).
  • Mit AppLocker verhindern, dass ausführbare Inhalte aus Benutzerverzeichnissen (Home-Verzeichnis, Profilpfad, Temp usw.) ausgeführt werden.
  • Härtung gegen DMA-Angriffe? Bitte schön und ein interessanter Artikel von Synacktiv über DMA-Angriffe
  • PowerShell-Ausführung über AppLocker oder den eingeschränkten Sprachmodus (Constrained Language Mode) verwalten.
  • PowerShell-Protokollierung (v3+) und Befehlsprozess-Protokollierung aktivieren.
  • Office-Makros blockieren (Windows und Mac) für Inhalte, die aus dem Internet heruntergeladen wurden.
  • Sicherheitstools bereitstellen, die verdächtiges Verhalten überwachen. Erwäge die Verwendung von WEF, um nur relevante Ereignisse an dein SIEM oder Protokollierungssystem weiterzuleiten.
  • Möglichkeiten einschränken, indem Anhänge per E-Mail/Download blockiert oder eingeschränkt werden:
    • Erweiterungen für ausführbare Dateien:
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, usw.)
    • Office-Dateien, die Makros unterstützen (docm, xlsm, pptm, usw.)
    • Stelle sicher, dass diese Dateitypen blockiert sind.
    • Vergessene/unbenutzte Excel-Dateierweiterungen blockieren: IQY, SLK
  • Das Standardprogramm für alles, das mit Windows Scripting geöffnet wird, auf Notepad ändern (vorher testen!)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, usw.
    • GPO: User Configuration -> Preferences -> Control Panel Settings -> Folder Options -> Open With
    • Aktion: Ersetzen
    • Dateierweiterung: (Erweiterung)
    • Zugeordnetes Programm: %windir%\system32\notepad.exe
    • Als Standard festlegen: Aktiviert.
  • Verhinderung der Aktivierung von OLE-Paketen in Office mit der Registrierungseinstellung PackagerPrompt

Aufklärung

  • Windows 10 bereitstellen und die Aufzählung lokaler Gruppen einschränken.
  • Workstation-zu-Workstation-Kommunikation einschränken.
  • Die Sicherheit sensibler GPOs erhöhen.
  • Den Einsatz von Verhaltensanalysen (Microsoft ATA) evaluieren.

BloodHound-„Vorbeugung“:

  • NetCease verwenden, um die Aufzählung von Sitzungen ohne Privilegien zu verhindern.
  • Samri10 verwenden, um die Erfassung lokaler Administratoren ohne Privilegien zu verhindern (dieser Fix ist bereits in Windows 10 1607 und höher vorhanden).

Lateral Movement

  • GPO konfigurieren, um lokalen Konten die Netzwerkauthentifizierung zu verwehren (KB2871997). Zusätzlich zu diesem KB empfiehlt der Countercept-Artikel zwei weitere Änderungen in der Registrierung:
  1. Setze HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Dadurch werden die Anmeldeinformationen abgemeldeter Benutzer nach 30 Sekunden gelöscht (in Anlehnung an das Verhalten von Windows 8.1+).
  2. Setze HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Dadurch wird verhindert, dass Wdigest-Anmeldeinformationen im Speicher abgelegt werden, ebenfalls wie standardmäßig unter Windows 8.1+.
  • Sicherstellen, dass Kennwörter lokaler Administratorkonten automatisch geändert werden (Microsoft LAPS) und zusätzliche lokale Administratorkonten entfernen.
  • Workstation-zu-Workstation-Kommunikation einschränken (Windows-Firewall).
    • Teste psexec mit gültigen Anmeldeinformationen zwischen zwei Workstations. Wenn es funktioniert, hast du ein Lateral-Movement-Problem.

Privilege Escalation

  • Dateien mit Kennwörtern in SYSVOL entfernen (einschließlich GPP).
  • Sicherstellen, dass sich Administratoren nicht an nicht vertrauenswürdigen Systemen (normalen Workstations) anmelden, indem VERWEIGERN-Zuweisungen von Benutzerrechten mit GPOs konfiguriert werden.
  • Privileged Access Workstations oder PAWs für alle Aufgaben mit hohen Privilegien bereitstellen. Diese sollten niemals Zugang zum Internet haben.
  • Wenn möglich Managed Service Accounts für Dienstkonten verwenden (FGPP)
  • Für Systeme, die keine Managed Service Accounts unterstützen, eine Fein abgestufte Kennwortrichtlinie bereitstellen, um sicherzustellen, dass die Kennwörter mehr als 32 Zeichen haben.
  • Sicherstellen, dass alle Computer NTLMv2 und Kerberos verwenden, LM/NTLMv1 verweigern.

Administrations-Anmeldeinformationen schützen

Tool herunterladen