SchweigersTechBlog

Kerberos-Delegierung im Active Directory: Angriffsvektoren und Schutzmaßnahmen

Dieser Artikel befasst sich ausgiebig mit den Gefahren von Kerberos-Delegierung und soll dir einen Überblick verschaffen, welche Sicherheitsvorkehrungen getroffen werden können, um deine Active Directory Domäne so sicher wie möglich zu gestalten. Dazu schauen wir uns die Funktionsweise von Unconstrained und Constrained Kerberos-Delegierung genauer an. Resource Based Constrained Delegation lasse ich für diesen Artikel bewusst...

Kerberoasting – Domäne proaktiv auf RC4 durchsuchen

Im dritten Teil dieser Reihe möchte ich die Vorkehrungen treffen, um in weiterer Folge RC4 weitestgehend einzuschränken und somit die Angriffsfläche für Kerberoasting einzugrenzen. Wie bereits im letzten Teil angesprochen, gibt es einige sinnvolle Sicherheitsvorkehrungen, die du als Administrator in deiner Active Directory Domäne treffen solltest: Überall dort, wo Service Accounts verwendet werden, sollte auf...

Kerberoasting – Angriff auf TGS-Tickets erklärt

Im ersten Teil haben wir uns angeschaut, wie Kerberos im Allgemeinen funktioniert. In diesem Artikel geht es nun um die Ausnutzung des bekannten Angriffsvektors „Kerberoasting“ und wie schwerwiegend dieser Angriff in einer Active Directory Umgebung tatsächlich sein kann. Außerdem schauen wir uns Vorkehrungen an, damit es gar nicht erst so weit kommt.   TGS-Ticket als...

RC4 vs AES: Kerberos-Falle bei Windows Server 2025 DCs

In diesem Blogpost möchte ich über ein interessantes Problem berichten, über das ich erst vor Kurzem gestolpert bin, als ich eine bestehende Active-Directory-Umgebung um einen Domain Controller mit Windows Server 2025 erweitern wollte. Dabei handelt es sich weniger um einen klassischen „How-To“-Artikel, wie man ihn von mir gewohnt ist, sondern eher um einen Erlebnisbericht. Ich...

Exchange On-Premises: Modern Hybrid Auth testen

Im Artikel Exchange On-Premises: Modern Hybrid Authentication haben wir bereits die Grundlagen und die Implementierung von MHA beleuchtet. In diesem Beitrag widme ich mich den vorbereitenden Tests sowie dem schrittweisen Aktivieren der Modern Hybrid Authentication in einer produktiven Exchange‑Umgebung.   Vorbereitungen Bevor wir uns den Authentifizierungsrichtlinien widmen können, sind einige vorbereitende Schritte erforderlich. Diese habe...

Exchange Online – Postfach kann nach Migration nicht geöffnet werden

Bei meiner jüngsten Migration einer On-Premises Exchange Infrastruktur zu Microsoft 365 bin ich erstmals auf einen neuen Fehler gestoßen, der den Zugriff auf das Postfach nach Abschluss der Migration vollständig verhinderte. Outlook lies sich nicht öffnen, OWA blieb in einem endlosen Ladebildschirm hängen und im M365 Admin Center war nur folgende Fehlermeldung ersichtlich: The execution...

KDC-Proxy Deployment – Kerberos

Im letzten Artikel zu diesem Thema haben wir bereits die Grundlagen zum KDC-Proxy geklärt. In diesem Post konzentrieren wir uns auf das Deployment der Rolle auf einem Windows Server und betrachten außerdem die Konfiguration der Clients. Abschließend werfen wir noch einen kleinen Blick auf mögliche Debugging-Schritte, falls der KDC-Proxy nicht so funktioniert, wie wir das...

Ist ein KDC-Proxy sinnvoll – Kerberos

Wie sinnvoll ist der Einsatz der KDC-Proxy-Rolle innerhalb einer Windows Active Directory Umgebung und welche Rahmenbedingungen gelten? In diesem Beitrag werfen wir einen Blick auf den KDC-Proxy aus theoretischer Sicht und zeigen auf, warum der Einsatz auch in deinem Netzwerk von Vorteil sein kann. Außerdem beleuchte ich die Funktionsweise, Anwendungsfälle und Voraussetzungen für den erfolgreichen...

Offline Cache Credentials mit Smartcard unter Windows 11 24H2

Mittlerweile häufen sich die Probleme bei der Anmeldung mittels Smartcard (bspw. eines Yubikeys) und einer fehlenden Line-of-Sight zu einem Domain Controller. So wird dem Benutzer die Fehlermeldung „Die angegebene Domäne steht nicht zur Verfügung“ präsentiert, sobald er sich mit einer Smartcard am Client authentifizieren möchte. Dieses Problem dürfte aber erst seit kurzem auftreten. Warum das...

Outlook – Geburtstage von Kontakten um einen Tag falsch

Nach dem Import einer PST-Datei in Outlook oder direkt am Exchange stimmen plötzlich die hinterlegten Geburtstage der Kontakte nicht mehr. Teilweise sind sie um einen Tag nach vorne gerückt, teilweise sind sie aber noch korrekt. Dieses Problem besteht seit einigen Jahren, Microsoft wurde darüber bereits mehrmals informiert und trotzdem gibt es seitens Microsoft noch keine...