Tagged: Domain Controller
Im dritten Teil dieser Reihe möchte ich die Vorkehrungen treffen, um in weiterer Folge RC4 weitestgehend einzuschränken und somit die Angriffsfläche für Kerberoasting einzugrenzen. Wie bereits im letzten Teil angesprochen, gibt es einige sinnvolle Sicherheitsvorkehrungen, die du als Administrator in deiner Active Directory Domäne treffen solltest: Überall dort, wo Service Accounts verwendet werden, sollte auf...
Im ersten Teil haben wir uns angeschaut, wie Kerberos im Allgemeinen funktioniert. In diesem Artikel geht es nun um die Ausnutzung des bekannten Angriffsvektors „Kerberoasting“ und wie schwerwiegend dieser Angriff in einer Active Directory Umgebung tatsächlich sein kann. Außerdem schauen wir uns Vorkehrungen an, damit es gar nicht erst so weit kommt. TGS-Ticket als...
In diesem Blogpost möchte ich über ein interessantes Problem berichten, über das ich erst vor Kurzem gestolpert bin, als ich eine bestehende Active-Directory-Umgebung um einen Domain Controller mit Windows Server 2025 erweitern wollte. Dabei handelt es sich weniger um einen klassischen „How-To“-Artikel, wie man ihn von mir gewohnt ist, sondern eher um einen Erlebnisbericht. Ich...
Im letzten Artikel zu diesem Thema haben wir bereits die Grundlagen zum KDC-Proxy geklärt. In diesem Post konzentrieren wir uns auf das Deployment der Rolle auf einem Windows Server und betrachten außerdem die Konfiguration der Clients. Abschließend werfen wir noch einen kleinen Blick auf mögliche Debugging-Schritte, falls der KDC-Proxy nicht so funktioniert, wie wir das...
Wie sinnvoll ist der Einsatz der KDC-Proxy-Rolle innerhalb einer Windows Active Directory Umgebung und welche Rahmenbedingungen gelten? In diesem Beitrag werfen wir einen Blick auf den KDC-Proxy aus theoretischer Sicht und zeigen auf, warum der Einsatz auch in deinem Netzwerk von Vorteil sein kann. Außerdem beleuchte ich die Funktionsweise, Anwendungsfälle und Voraussetzungen für den erfolgreichen...
Mittlerweile häufen sich die Probleme bei der Anmeldung mittels Smartcard (bspw. eines Yubikeys) und einer fehlenden Line-of-Sight zu einem Domain Controller. So wird dem Benutzer die Fehlermeldung „Die angegebene Domäne steht nicht zur Verfügung“ präsentiert, sobald er sich mit einer Smartcard am Client authentifizieren möchte. Dieses Problem dürfte aber erst seit kurzem auftreten. Warum das...
In diesem Artikel beschäftigen wir uns mit dem Authentifizierungsdienst Kerberos und dem in aller Munde befindlichen Angriffsvektor Kerberoasting. Mittels Kerberoasting kann es einem Angreifer gelingen, das Passwort eines privilegierten Benutzers innerhalb einer Active Directory Domäne zu knacken. Die dafür zu überwindende Hürde ist relativ gering. Es reicht schon eine schlecht konfigurierte Active Directory Domäne, sowie...
Das On-Premises Active Directory bietet zur Authentifizierung vereinfacht gesehen zwei unterschiedliche Standards an: Kerberos und NTLM. Wird aus Sicherheitsaspekten Kerberos grundsätzlich bevorzugt, ist eine Authentifizierung darüber aufgrund der komplexeren Voraussetzungen eben nicht immer möglich. In so einem Fall gibt es beim Authentifizierungsversuch einen Fallback auf das NTLM Protokoll. Wie es in der IT allerdings üblich...
Gerade größere Unternehmen setzen im Zuge einer einheitlichen Authentifizierung des Öfteren auf Microsofts ADFS (Active Directory Federation Services) Rolle, welche auf jedem Windows Server kostenlos installiert werden kann. Zwar ist eine klare Bewegung zu Office365 und Azure AD zu erkennen, jedoch gibt es trotzdem gute Gründe, weiterhin auf ADFS als On-Premises Lösung zu setzen. Dabei...
Mittlerweile lässt sich Windows Hello for Business innerhalb einer On-Premises Active Directory Umgebung ohne erhöhtem Aufwand aktivieren. Welche Vorteile dabei die Konfiguration und Integration von Windows Hello for Business im Active Directory hat, haben wir uns bereits im ersten Artikel zu diesem Thema näher angeschaut. In diesem Beitrag behandeln wir die Konfiguration und gehen Schritt...