Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra ID: Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste in Sicherheitsgruppen
AzureGroupsPrivileged Access

Entra ID: Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste in Sicherheitsgruppen

Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste, die unbemerkt in Sicherheitsgruppen gelangen, bilden in Entra ID einen stillen Eskalationspfad, den die meisten Mandanten nie prüfen.

Active Directory Klartextpasswort Umkehrbare Verschluesselung: Die userPassword-Falle erklärt
ADPasswordConfig

Active Directory Klartextpasswort Umkehrbare Verschluesselung: Die userPassword-Falle erklärt

Zwei Active-Directory-Einstellungen können Passwörter im Klartext wiederherstellbar machen: das Attribut userPassword und das UAC-Flag für umkehrbare Verschlüsselung. So erkennen und beheben Sie beide.

Entra ID Protokollierung: Aufbewahrung, Diagnoseeinstellungen, SIEM-Export-Lücken
AzureConfigMonitoring

Entra ID Protokollierung: Aufbewahrung, Diagnoseeinstellungen, SIEM-Export-Lücken

Protokolle für Anmeldungen und Überwachung in Entra ID laufen standardmäßig nach 7–30 Tagen ab, und ohne Konfiguration wird nichts exportiert. Erfahre, wie du die drei Lücken prüfst, erkennst und behebst: Aufbewahrung, Diagnoseeinstellungen und SIEM-Export.

Active Directory Tiered Admin Model: So halten Ihre Tiers wirklich stand (von ESAE zu RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model: So halten Ihre Tiers wirklich stand (von ESAE zu RAMP)

Die meisten „gestuften" Active-Directory-Umgebungen setzen die Tier-Grenze in der Praxis nicht wirklich durch. So funktioniert das Modell tatsächlich — OUs, PAWs, GPO-Scoping — plus Erkennung und Remediation.

ADCS ESC9, ESC10, ESC11: Zertifikatseskalationspfade jenseits von ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11: Zertifikatseskalationspfade jenseits von ESC1-ESC8

ADCS ESC9, ESC10, ESC11 Zertifikatseskalation erweitert die ursprünglichen ESC1-ESC8-Pfade um Template-Flags, domänenweite Mapping-Downgrades und RPC-Relay. Erkennung und Sanierung für jede Technik.

GPO SYSVOL cPassword Geheimnisse in Active Directory: Warum ein Patch von 2014 das Problem nicht behoben hat
ADGPOPassword

GPO SYSVOL cPassword Geheimnisse in Active Directory: Warum ein Patch von 2014 das Problem nicht behoben hat

GPO-Preferences-cPassword-Einträge in SYSVOL sind Jahre nach MS14-025 immer noch entschlüsselbar — der Patch hat die Editing-Tools korrigiert, nicht die bereits exponierten Daten. Erfahren Sie, wie Sie sie finden, verifizieren und dauerhaft entfernen.

Azure AD Premium P2 Funktionen: PIM, Identity Protection und Access Reviews, die niemand aktiviert hat
AzureCompliancePrivileged Access

Azure AD Premium P2 Funktionen: PIM, Identity Protection und Access Reviews, die niemand aktiviert hat

Azure AD Premium P2 kostet etwa 9 $/Nutzer/Monat und bündelt Privileged Identity Management, Identity Protection und Access Reviews — aber eine zugewiesene Lizenz bedeutet nicht, dass eines der drei Features tatsächlich konfiguriert ist. So prüfen Sie es und schließen die Lücke.

Zerologon CVE-2020-1472 Durchsetzung Active Directory: Warum sie auf so vielen DCs noch fehlt
ADGPOAttack Paths

Zerologon CVE-2020-1472 Durchsetzung Active Directory: Warum sie auf so vielen DCs noch fehlt

Die Zerologon-Durchsetzung (CVE-2020-1472) fehlt auf Domain Controllern noch Jahre nach dem Patch. Erfahren Sie, warum diese Lücke besteht, wie Sie sie erkennen und wie Sie sie schließen.

Active Directory: Gefährliche Benutzerrechte via GPO SeDebug SeTcb – SeLoadDriver-Rechteausweitung zu SYSTEM
ADGPOPrivileged Access

Active Directory: Gefährliche Benutzerrechte via GPO SeDebug SeTcb – SeLoadDriver-Rechteausweitung zu SYSTEM

GPOs, die SeDebug, SeLoadDriver oder SeTcb an Nicht-Admins vergeben, verschaffen jedem Domänenkonto einen direkten Weg zu SYSTEM. So finden und beheben Sie es.

Everyone, Authenticated Users, Privilegierte Gruppen, Active Directory: Wie eingebaute Konten unbemerkt übermitgliedert werden
ADGroupsPermissions

Everyone, Authenticated Users, Privilegierte Gruppen, Active Directory: Wie eingebaute Konten unbemerkt übermitgliedert werden

Wenn Everyone oder Authenticated Users direkt in einer privilegierten domänenlokalen Gruppe landen, oder Schema Admins/DnsAdmins zwischen Änderungen dauerhaft besetzt bleiben, wird Tier-0-Zugriff vergeben – ganz ohne ACL-Trick.

DCShadow Angriff Rogue Domain Controller Registrierung: Wie sie die AD-Änderungsprüfung umgeht
ADAdvancedPermissions

DCShadow Angriff Rogue Domain Controller Registrierung: Wie sie die AD-Änderungsprüfung umgeht

DCShadow fälscht einen Rogue-Domänencontroller, um Active-Directory-Änderungen per Replikation statt über eine Schreib-API zu pushen – und umgeht so die Prüfspur, die Domain-Admin-Missbrauch normalerweise hinterlässt.

Entra ID Passwordless MFA Registrierung: Was Microsoft vereinfacht hat und warum es für den Rollout wichtig ist
AzureIdentityConditional Access

Entra ID Passwordless MFA Registrierung: Was Microsoft vereinfacht hat und warum es für den Rollout wichtig ist

Microsoft erlaubt es Nutzern, in Entra ID einen Passkey als erste MFA-Methode zu registrieren, und streicht damit die SMS/Anruf-zuerst-Pflicht. Hier ist der Rollout-Zeitplan und wie Sie die Exposition Ihres Tenants prüfen.