Category: AD

RC4 vs AES: Kerberos-Falle bei Windows Server 2025 DCs

In diesem Blogpost möchte ich über ein interessantes Problem berichten, über das ich erst vor Kurzem gestolpert bin, als ich eine bestehende Active-Directory-Umgebung um einen Domain Controller mit Windows Server 2025 erweitern wollte. Dabei handelt es sich weniger um einen klassischen „How-To“-Artikel, wie man ihn von mir gewohnt ist, sondern eher um einen Erlebnisbericht. Ich...

KDC-Proxy Deployment – Kerberos

Im letzten Artikel zu diesem Thema haben wir bereits die Grundlagen zum KDC-Proxy geklärt. In diesem Post konzentrieren wir uns auf das Deployment der Rolle auf einem Windows Server und betrachten außerdem die Konfiguration der Clients. Abschließend werfen wir noch einen kleinen Blick auf mögliche Debugging-Schritte, falls der KDC-Proxy nicht so funktioniert, wie wir das...

Ist ein KDC-Proxy sinnvoll – Kerberos

Wie sinnvoll ist der Einsatz der KDC-Proxy-Rolle innerhalb einer Windows Active Directory Umgebung und welche Rahmenbedingungen gelten? In diesem Beitrag werfen wir einen Blick auf den KDC-Proxy aus theoretischer Sicht und zeigen auf, warum der Einsatz auch in deinem Netzwerk von Vorteil sein kann. Außerdem beleuchte ich die Funktionsweise, Anwendungsfälle und Voraussetzungen für den erfolgreichen...

Kerberoasting – Wie funktioniert Kerberos

In diesem Artikel beschäftigen wir uns mit dem Authentifizierungsdienst Kerberos und dem in aller Munde befindlichen Angriffsvektor Kerberoasting. Mittels Kerberoasting kann es einem Angreifer gelingen, das Passwort eines privilegierten Benutzers innerhalb einer Active Directory Domäne zu knacken. Die dafür zu überwindende Hürde ist relativ gering. Es reicht schon eine schlecht konfigurierte Active Directory Domäne, sowie...

Active Directory: Warum NTLMv1 unsicher ist

Das On-Premises Active Directory bietet zur Authentifizierung vereinfacht gesehen zwei unterschiedliche Standards an: Kerberos und NTLM. Wird aus Sicherheitsaspekten Kerberos grundsätzlich bevorzugt, ist eine Authentifizierung darüber aufgrund der komplexeren Voraussetzungen eben nicht immer möglich. In so einem Fall gibt es beim Authentifizierungsversuch einen Fallback auf das NTLM Protokoll. Wie es in der IT allerdings üblich...

Windows Hello for Business für Active Directory – Konfiguration

Mittlerweile lässt sich Windows Hello for Business innerhalb einer On-Premises Active Directory Umgebung ohne erhöhtem Aufwand aktivieren. Welche Vorteile dabei die Konfiguration und Integration von Windows Hello for Business im Active Directory hat, haben wir uns bereits im ersten Artikel zu diesem Thema näher angeschaut. In diesem Beitrag behandeln wir die Konfiguration und gehen Schritt...

Windows Hello for Business für Active Directory – Aufbau

Immer mehr Unternehmen möchten auf Windows Hello for Business im eigenen Corporate Netzwerk setzen. Dabei ist vielen allerdings gar nicht klar, was Windows Hello for Business überhaupt ist und wie es sich in eine bereits bestehende Active Directory Umgebung integrieren lässt. Worin besteht eigentlich der Unterschied zwischen Windows Hello und Windows Hello for Business? In...

On-Premises AD & Office365 Self Service Password Reset

Office365 Services sind mittlerweile weit verbreitet. Viele Unternehmen setzen bereits auf eine hybride Infrastruktur, bestehend aus einem On-Premises AD sowie Office365 Diensten. So werden mittlerweile Services wie Exchange Online, Microsoft Teams oder auch SharePoint vollends in die Cloud ausgelagert. Da der Trend auch immer weiter in Richtung mobiles Arbeiten und Home Office geht, muss für...

Azure AD Hybrid Domain Join – Deep Dive

Mittlerweile ist es weit verbreitet, seine Clients nicht nur einer On-Premises Active Directory Domäne beitreten zu lassen, sondern sie auch noch zusätzlich mit dem Azure AD zu verknüpfen. Dadurch erhält man neben der Option, Clients mittels Intune zu provisionieren und zu verwalten, auch allgemein einen besseren Überblick über die eigene Infrastruktur. Somit wird aus einem...

Azure AD Connect: Federated Domain auf Managed umstellen

In der Welt von Office365 gibt es mehrere Möglichkeiten, wie man ein lokales Active-Directory mit jenem in der Azure Cloud verbinden kann. Eine davon bildet der Active Directory Federation Services Trust (kurz ADFS), bei dem alle Office365 Anmeldeversuche an das On-Premise AD weitergeleitet und autorisiert werden. Somit hat man den großen Vorteil, dass keine lokalen...