Active Directory Pentest: Wie sicher ist Ihre zentrale Benutzerverwaltung?

Ein kompromittiertes Benutzerkonto sollte nicht zur Kontrolle über Ihre gesamte IT führen. Wir prüfen, ob Ihre Active-Directory-Umgebung dieser Herausforderung standhält.

Active Directory verwaltet in vielen Unternehmen Benutzerkonten, Computer und Zugriffsrechte. Fehler in dieser zentralen Infrastruktur können Angreifern ermöglichen, zusätzliche Berechtigungen zu erlangen, weitere Systeme zu übernehmen und geschäftskritische Daten zu erreichen.

Mit einem Active Directory Pentest untersucht yatesh, welche Angriffspfade in Ihrer Umgebung tatsächlich bestehen. Sie erhalten nachvollziehbare Nachweise, eine verständliche Risikobewertung und konkrete Maßnahmen zur Absicherung Ihrer Domäne.

Manuelle Prüfung · Nachvollziehbare Angriffspfade · Priorisierte Handlungsempfehlungen

Was ist ein Active Directory Pentest?

Ein Active Directory Pentest ist eine autorisierte Sicherheitsprüfung der zentralen Identitäts- und Berechtigungsverwaltung einer Windows-Domäne. Dabei wird untersucht, ob Angreifer durch Fehlkonfigurationen, unsichere Zugangsdaten oder übermäßige Berechtigungen auf weitere Konten und Systeme zugreifen können.

Im Mittelpunkt steht die Frage: Wie weit kommt ein Angreifer von einem vereinbarten Ausgangspunkt aus – beispielsweise mit einem gewöhnlichen Benutzerkonto im internen Netzwerk?

Der Test betrachtet sowohl einzelne Schwachstellen als auch deren Zusammenspiel. Eine unauffällige Berechtigung kann zusammen mit einem erreichbaren Dienst und einem unzureichend geschützten Dienstkonto einen kritischen Angriffspfad eröffnen.

Auf einen BlickActive Directory Pentest bei yatesh
PrüfzielAusnutzbare Schwachstellen und Angriffspfade innerhalb der AD-Umgebung erkennen
Typischer AusgangspunktInterner Netzwerkzugang und ein Benutzerkonto mit niedrigen Berechtigungen
PrüfumfangVereinbarte Domänen, Berechtigungen, Gruppenrichtlinien, Authentifizierung und angebundene Dienste
ErweiterungenBeispielsweise AD CS, Vertrauensstellungen oder hybride Identitätsinfrastruktur
ErgebnisManagement-Zusammenfassung, technische Befunde und priorisierte Maßnahmen
DurchführungJe nach Zugangsweg remote oder vor Ort
NachprüfungOptionaler Retest der behobenen Schwachstellen

Warum ist die Sicherheit von Active Directory so wichtig?

Ein einzelner kompromittierter Arbeitsplatz muss noch keinen umfassenden Sicherheitsvorfall bedeuten. Entscheidend ist, welche weiteren Zugriffe von dort möglich sind.

Über Jahre gewachsene Active-Directory-Umgebungen enthalten häufig komplexe Gruppenmitgliedschaften, Ausnahmen und Berechtigungen. Ehemalige Projektkonten bleiben bestehen, Dienstkonten erhalten weitreichende Rechte oder administrative Zugänge werden auf unzureichend geschützten Systemen genutzt.

Ein AD-Pentest hilft Ihnen, konkrete Fragen zu beantworten:

  • Kann ein normales Benutzerkonto administrative Rechte erlangen?

  • Welche Konten und Systeme eröffnen Zugriff auf besonders schützenswerte Bereiche?

  • Sind Dienstkonten, Gruppenrichtlinien und Zertifikatsdienste ausreichend abgesichert?

  • Können sich Angreifer zwischen Arbeitsplätzen und Servern weiterbewegen?

  • Welche Maßnahmen unterbrechen besonders gefährliche Angriffspfade?

So erhalten Sie eine belastbare Grundlage, um Sicherheitsmaßnahmen nach ihrem tatsächlichen Nutzen zu priorisieren.

Was prüft yatesh bei einem Active Directory Pentest?

Der konkrete Prüfumfang richtet sich nach Ihrer Architektur und dem vereinbarten Angriffsszenario. Typische Prüfbereiche sind:

Benutzerkonten, Gruppen und Berechtigungen

Wir untersuchen, wer auf welche AD-Objekte zugreifen und sie verändern darf. Dabei betrachten wir unter anderem privilegierte Gruppen, verschachtelte Mitgliedschaften und delegierte Verwaltungsrechte.

Besonders relevant sind Berechtigungen, mit denen sich Konten übernehmen, Gruppenmitgliedschaften verändern oder weitere Rechte erlangen lassen.

Kennwörter und Dienstkonten

Dienstkonten können ein attraktives Angriffsziel sein, wenn sie weitreichende Rechte besitzen und ihre Zugangsdaten unzureichend geschützt sind.

Wir prüfen beispielsweise Kennwortrichtlinien, den Umgang mit lokalen Administratorkonten sowie zugängliche Zugangsdaten in Freigaben oder Skripten. Vereinbarte Passwortprüfungen erfolgen mit festgelegten Grenzen, die Kontosperren und Betriebsrisiken berücksichtigen.

Kerberos, NTLM und Authentifizierung

Wir untersuchen, ob die Konfiguration Ihrer Authentifizierung ausnutzbare Angriffsmöglichkeiten eröffnet. Dazu gehören je nach Umgebung Kerberoasting, AS-REP-Roasting, unsichere Delegierungen und Voraussetzungen für NTLM-Relay-Angriffe.

Entscheidend ist dabei nicht allein, ob eine Technik grundsätzlich anwendbar ist. Wir bewerten, welche zusätzlichen Bedingungen erforderlich sind und welche Auswirkungen sich für Ihre Umgebung ergeben.

Gruppenrichtlinien und administrative Strukturen

Gruppenrichtlinien können Einstellungen auf vielen Computern gleichzeitig beeinflussen. Entsprechend kritisch sind unberechtigte Änderungsmöglichkeiten.

Wir prüfen relevante Zugriffsrechte auf Gruppenrichtlinien und verknüpfte Ressourcen sowie die Trennung zwischen normalen Benutzerkonten und administrativen Zugängen.

Active Directory Certificate Services – AD CS

Wenn Ihre Umgebung Microsoft-Zertifikatsdienste nutzt und diese zum vereinbarten Umfang gehören, untersuchen wir sicherheitsrelevante Zertifikatvorlagen, Registrierungsrechte und Konfigurationen.

Fehlkonfigurationen in AD CS können unter bestimmten Voraussetzungen ermöglichen, sich als andere Identität zu authentifizieren oder zusätzliche Berechtigungen zu erlangen.

Seitwärtsbewegung und Angriffspfade

Wir analysieren, wie sich einzelne Schwachstellen verbinden lassen. Dabei betrachten wir erreichbare Systeme, administrative Beziehungen und mögliche Übergänge zwischen unterschiedlichen Berechtigungsebenen.

Sie erfahren, welche Kombination von Befunden besonders kritisch ist und an welchen Stellen sich eine Angriffskette wirksam unterbrechen lässt.

Vertrauensstellungen und hybride Umgebungen

Bei mehreren Domänen oder Gesamtstrukturen berücksichtigen wir vereinbarte Vertrauensstellungen und domänenübergreifende Zugriffswege.

Nutzen Sie zusätzlich Microsoft Entra ID, definieren wir die Prüfung der hybriden Identitätsinfrastruktur gesondert. Ein klassischer AD-Pentest umfasst nicht automatisch Ihren gesamten Microsoft-365- oder Entra-ID-Mandanten.

Beispiel: Vom Benutzerkonto zu weitreichenden Rechten

Ein gewöhnliches Benutzerkonto kann auf eine interne Freigabe zugreifen. Dort liegt ein Skript mit Zugangsdaten eines Dienstkontos. Dieses Konto besitzt Änderungsrechte an einer Gruppe, die wiederum administrativen Zugriff auf einen Server ermöglicht.

Ob daraus ein Weg zu weiteren kritischen Systemen entsteht, hängt von den tatsächlichen Berechtigungen und Schutzmaßnahmen ab.

Genau diese Zusammenhänge untersucht ein Active Directory Pentest. Der Bericht zeigt, welche Schritte nachgewiesen wurden, welche Voraussetzungen bestehen und wie sich der Angriffspfad schließen lässt.

Dieses Beispiel dient der Veranschaulichung und beschreibt keinen konkreten Kundenfall.

So läuft Ihr Active Directory Pentest ab

1. Ziele und Prüfumfang festlegen

Gemeinsam definieren wir die relevanten Domänen, Systeme und Angriffsszenarien. Wir klären, welche geschäftskritischen Bereiche besonders geschützt werden müssen und welche Einschränkungen für den Test gelten.

Außerdem vereinbaren wir Zeitfenster, Ansprechpartner, Kommunikationswege und Abbruchkriterien.

2. Zugang und Ausgangssituation vorbereiten

Für einen typischen Grey-Box-Test stellen Sie einen abgestimmten Netzwerkzugang und ein Benutzerkonto mit niedrigen Berechtigungen bereit.

Alternativ können wir ein Szenario ohne bereitgestellte Zugangsdaten oder eine vertiefte Prüfung mit zusätzlichen Konfigurationsinformationen vereinbaren.

3. Umgebung analysieren und Schwachstellen validieren

Wir erfassen relevante Strukturen, Berechtigungen und Vertrauensbeziehungen. Auffälligkeiten werden manuell untersucht und im vereinbarten Rahmen auf ihre Ausnutzbarkeit geprüft.

Besonders kritische Erkenntnisse kommunizieren wir frühzeitig, damit Ihre IT unmittelbar reagieren kann.

4. Ergebnisse dokumentieren und besprechen

Sie erhalten einen Bericht für technische Verantwortliche und Management. Gemeinsam besprechen wir die wesentlichen Risiken, ihre Auswirkungen und sinnvolle nächste Schritte.

5. Verbesserungen durch einen Retest überprüfen

Nach der Behebung können wir betroffene Befunde erneut prüfen. Der Retest zeigt, ob die nachgewiesenen Angriffspfade geschlossen wurden oder weitere Maßnahmen erforderlich sind.

Was erhalten Sie als Ergebnis?

Ein guter Pentest-Bericht muss Ihrer IT helfen, konkrete Verbesserungen umzusetzen.

Der Ergebnisbericht enthält:

  • Management-Zusammenfassung: Wesentliche Risiken und ihre Bedeutung für Ihr Unternehmen.

  • Dokumentierten Prüfumfang: Ausgangssituation, betrachtete Bereiche und Einschränkungen.

  • Technische Befunde: Betroffene Objekte und Systeme, Voraussetzungen sowie nachvollziehbare Nachweise.

  • Angriffspfade: Zusammenhänge zwischen einzelnen Schwachstellen.

  • Priorisierte Maßnahmen: Konkrete Empfehlungen zur Behebung und Absicherung.

  • Ergebnisbesprechung: Raum für Rückfragen und die Planung der nächsten Schritte.

Dabei unterscheiden wir zwischen nachgewiesenen Zugriffsmöglichkeiten und Risiken, die aufgrund vereinbarter Testgrenzen nicht vollständig validiert wurden.

Active Directory Pentest oder Security Assessment?

Ein Active Directory Security Assessment bewertet typischerweise Konfigurationen und Sicherheitsstandards. Ein Pentest untersucht zusätzlich, wie sich festgestellte Schwächen aus einer definierten Angreiferperspektive ausnutzen lassen.

PrüfungSchwerpunkt
SchwachstellenscanAutomatisiertes Erkennen bekannter Schwachstellen und auffälliger Konfigurationen
AD Security AssessmentStrukturierte Bewertung von Konfigurationen, Berechtigungen und Sicherheitsmaßnahmen
Active Directory PentestManuelle Validierung ausnutzbarer Schwachstellen und zusammenhängender Angriffspfade

Die Begriffe werden am Markt unterschiedlich verwendet. Entscheidend sind deshalb der vereinbarte Prüfumfang, die Testtiefe und die Qualität der Ergebnisse.

Was kostet ein Active Directory Pentest?

Die Kosten hängen vor allem von der Komplexität Ihrer Umgebung und der gewünschten Prüftiefe ab. Die Anzahl der Benutzerkonten allein reicht für eine belastbare Aufwandsschätzung nicht aus.

Wichtige Einflussfaktoren sind:

  • Anzahl der Domänen und Gesamtstrukturen.

  • Vertrauensstellungen und administrative Strukturen.

  • Einsatz von AD CS und hybriden Identitätsdiensten.

  • Vereinbarte Ausgangssituation und verfügbare Zugänge.

  • Umfang der manuellen Validierung und Dokumentation.

  • Gewünschte Ergebnisworkshops und Retests.

Nach einem Erstgespräch erhalten Sie ein Angebot mit klar definiertem Leistungsumfang.

Warum yatesh?

Bei einem Active Directory Pentest zählen technische Tiefe und Ergebnisse, mit denen Ihr Unternehmen weiterarbeiten kann.

Hinter yatesh steht Yakup Ateş. Als OSCP+-zertifizierter Penetrationstester und ISO/IEC 27001 Lead Auditor verbindet er praktische Sicherheitsprüfungen mit Erfahrung aus der Informationssicherheit auf Unternehmensseite.

Das bedeutet für Sie: Technische Schwachstellen werden in Bezug zu ihren möglichen Auswirkungen auf Ihr Unternehmen gesetzt. Ihre IT erhält konkrete Ansatzpunkte zur Behebung, während das Management eine verständliche Grundlage für Entscheidungen bekommt.

yatesh sitzt in Schmitten im Taunus und begleitet Unternehmen im Raum Frankfurt und Rhein-Main sowie deutschlandweit – abhängig vom Projekt remote oder vor Ort.

Lassen Sie prüfen, wie weit ein Angreifer tatsächlich kommt

Sie möchten wissen, ob aus einem einzelnen kompromittierten Konto ein weitreichender Zugriff auf Ihre IT entstehen könnte?

Wir besprechen Ihre Active-Directory-Umgebung, definieren ein realistisches Angriffsszenario und erstellen ein passendes Angebot.

Jetzt Active Directory Pentest anfragen

We hack to protect.

Häufige Fragen zum Active Directory Pentest

1Wie lange dauert ein Active Directory Pentest?
Die Dauer hängt vom vereinbarten Umfang, der Anzahl und Komplexität der Domänen sowie zusätzlichen Diensten ab. Ein klar begrenzter Test kann wenige Projekttage umfassen. Größere Umgebungen mit mehreren Gesamtstrukturen, Zertifikatsdiensten oder hybriden Identitäten benötigen entsprechend mehr Zeit. Analyse, Dokumentation und Ergebnisbesprechung werden bei der Planung berücksichtigt.
2Benötigt der Pentester Domain-Admin-Rechte?
Für einen typischen Angriffstest aus Sicht eines normalen Benutzers sind Domain-Admin-Rechte zu Beginn nicht erforderlich. Ein Benutzerkonto mit niedrigen Berechtigungen ermöglicht die Prüfung, ob sich zusätzliche Rechte erlangen lassen. Für ergänzende Konfigurationsprüfungen können gesonderte Leserechte oder Informationen sinnvoll sein.
3Kann der Test im laufenden Betrieb stattfinden?
Ein Active Directory Pentest kann nach sorgfältiger Abstimmung im laufenden Betrieb durchgeführt werden. Testverfahren, Zeitfenster und Grenzen werden vorab festgelegt. Lastintensive, potenziell störende oder verändernde Prüfungen benötigen eine gesonderte Abstimmung. Ein vollständig risikofreier aktiver Test lässt sich nicht garantieren.
4Ist Active Directory dasselbe wie Microsoft Entra ID?
Nein. Active Directory Domain Services verwaltet typischerweise Domänen innerhalb einer Windows-Infrastruktur. Microsoft Entra ID ist ein cloudbasierter Identitätsdienst, beispielsweise für Microsoft 365. Beide können miteinander verbunden sein, unterscheiden sich aber in Architektur und Angriffsmöglichkeiten. Der Prüfumfang sollte deshalb ausdrücklich festlegen, welche Systeme betrachtet werden.
5Reichen EDR und ein Schwachstellenscanner aus?
EDR und Schwachstellenscanner erfüllen wichtige Aufgaben. Sie beantworten jedoch nicht automatisch, ob sich mehrere Berechtigungsfehler zu einem ausnutzbaren Angriffspfad verbinden lassen. Ein AD-Pentest ergänzt diese Schutzmaßnahmen durch eine gezielte Prüfung aus Angreifersicht. Soll auch die Erkennungsfähigkeit Ihrer Sicherheitsüberwachung bewertet werden, wird dies als eigenes Testziel vereinbart.
6Wie oft sollte Active Directory getestet werden?
Der geeignete Rhythmus richtet sich nach Ihrem Risiko und der Veränderung Ihrer Umgebung. Wiederkehrende Tests sowie zusätzliche Prüfungen nach größeren Migrationen, Änderungen an Berechtigungsstrukturen oder der Einführung neuer Identitätsdienste können sinnvoll sein. Ein Pentest bewertet immer den Zustand innerhalb des vereinbarten Testzeitraums.