Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Kerberos-Delegationsangriffe: Von Unkontrolliert bis RBCD-Missbrauch
ADComputersKerberos

Kerberos-Delegationsangriffe: Von Unkontrolliert bis RBCD-Missbrauch

Kerberos-Delegationsangriffe missbrauchen legitime Delegationseinstellungen wie unkontrollierte Delegation, eingeschränkte Delegation und RBCD. Lernen Sie die Mechanik, Erkennungslogik und sichere Behebungsschritte für AD-Umgebungen.

AD Gruppenverschachtelung: Versteckte DA-Pfade
ADGroupsPermissions

AD Gruppenverschachtelung: Versteckte DA-Pfade

Gefährliche Gruppenverschachtelung schafft versteckte Pfade zu Domain Admin, die sich über Jahre ansammeln und ohne Graphanalyse unsichtbar sind.

Veraltete und Überprivilegierte Konten in AD
ADAccountsPrivileged Access

Veraltete und Überprivilegierte Konten in AD

Vergessene Konten, Ex-Mitarbeiter-Credentials und überprivilegierte Benutzer gehören zu den am häufigsten ausgenutzten Einstiegspunkten in Active Directory. Lernen Sie, diese zu finden und zu eliminieren.

Azure Gastkonten: Die Vergessene Angriffsfläche in Ihrem Tenant
AzureGuest ExternalIdentity

Azure Gastkonten: Die Vergessene Angriffsfläche in Ihrem Tenant

Uneingeschränkte Gasteinladungen, fehlende MFA für externe Benutzer und veraltete Gastkonten schaffen persistente Angriffsfläche in Azure Entra ID. Lernen Sie externen Zugriff zu verwalten.

Azure Privilegierter Zugriff: Zu Viele Globale Admins
AzurePrivileged AccessIdentity

Azure Privilegierter Zugriff: Zu Viele Globale Admins

Zu viele Globale Admins, permanente Rollenzuweisungen und Admins ohne MFA schaffen einen direkten Weg zur vollständigen Azure-Tenant-Kompromittierung. Härten Sie privilegierten Zugriff mit PIM.

Entra ID bedingter Zugriff Luecken: welche Fehlkonfigurationen reale Angriffsflaechen lassen
AzureConditional AccessIdentity

Entra ID bedingter Zugriff Luecken: welche Fehlkonfigurationen reale Angriffsflaechen lassen

Technischer Leitfaden fuer Luecken im Bedingten Zugriff von Entra ID: Scope, Ausnahmen, legacy authentication, workload identities, Sign-in-Belege und Validierung nach der Remediation.

GPO-Fehlkonfigurationen als Angriffsvektor
ADGPOAttack Paths

GPO-Fehlkonfigurationen als Angriffsvektor

Gefährliche GPO-Berechtigungen, schwache Passwortrichtlinien und fehlendes LAPS geben Angreifern domänenweite Reichweite. Prüfen und härten Sie Ihre Group Policy-Konfiguration.

ACL-Missbrauch und DCSync: Wie stille Rechte Domain Admin öffnen
ADPermissionsAttack Paths

ACL-Missbrauch und DCSync: Wie stille Rechte Domain Admin öffnen

ACL-Missbrauch und DCSync sind deshalb so gefährlich, weil wenige Directory-Rechte reichen, um Passwort-Resets, Gruppenübernahmen oder Replikation gegen den DC auszulösen.

ADCS Angriffspfade: wie Zertifikat-Fehlkonfigurationen zu Eskalationspfaden in Active Directory werden
ADADCSAttack Paths

ADCS Angriffspfade: wie Zertifikat-Fehlkonfigurationen zu Eskalationspfaden in Active Directory werden

Technischer Leitfaden zu ADCS-Angriffspfaden: verwundbare Templates, missbrauchbare Template-ACLs, gefährliche CA-Flags, relaybare Enrollment-Endpunkte und Validierung nach der Remediation.

AD-Passwortsicherheit: Fehlkonfigurationen die Angreifer Lieben
ADPasswordAccounts

AD-Passwortsicherheit: Fehlkonfigurationen die Angreifer Lieben

Schwache Passwortrichtlinien, nie ablaufende Passwörter und Klartext-Credential-Speicherung gehören zu den am häufigsten ausgenutzten Fehlkonfigurationen in Active Directory. Lernen Sie, wie Sie sie finden und beheben.

AS-REP Roasting: Hashes Ohne Anmeldedaten Sammeln
ADKerberosAttack Paths

AS-REP Roasting: Hashes Ohne Anmeldedaten Sammeln

AS-REP Roasting greift Konten mit deaktivierter Kerberos-Vorauthentifizierung an und ermöglicht das Sammeln crackbarer Hashes ohne Anmeldedaten. Erfahren Sie, wie Sie es erkennen und beheben.

Kerberoasting Erkennung Praevention: Wie sich knackbar erscheinende Dienstkonten finden und schützen lassen
ADKerberosAttack Paths

Kerberoasting Erkennung Praevention: Wie sich knackbar erscheinende Dienstkonten finden und schützen lassen

Technischer Leitfaden für Kerberoasting-Erkennung und -Prävention in Active Directory: SPN-Exponierung, TGS-Telemetrie, RC4-Reduktion, Härtung von Dienstkonten und Validierung.