AppLocker reduziert die frei ausführbare Softwarefläche auf Windows-Systemen. Ein belastbarer Rollout beginnt im Audit-Modus, trennt Gerätegruppen und Regeltypen und erzwingt erst nach ausgewerteter Telemetrie eine wartbare Allowlist.
Active DirectoryHaertungAppLockerApplication ControlGroup Policy
Computerkennwörter sichern den Netlogon Secure Channel. Eine belastbare AD-Baseline hält die Rotation bei etwa 30 Tagen, erkennt echte Abweichungen und behandelt Offline-Geräte, Snapshots und VDI als eigene Betriebsfälle.
Active DirectoryHaertungMachine AccountsNetlogonSecure Channel
Microsoft Entra Connect verbindet lokales Active Directory und Entra ID mit weitreichenden Konten, Regeln und Schreibpfaden. Der Sync-Server gehört deshalb in die Control Plane – mit enger Administration, minimalen Rechten, kontrollierten Exporten und getestetem Wiederanlauf.
Active DirectoryHaertungMicrosoft Entra IDHybrid IdentityTier 0
LDAPS ist kein einzelner Port-Schalter. Eine belastbare Einführung braucht passende Domain-Controller-Zertifikate, saubere Vertrauensketten, getestete Clients und eine klare Entscheidung, welche LDAP-Fallbacks noch akzeptiert werden.
SYSVOL und NETLOGON sind unscheinbare, aber kritische AD-Pfade. Hardened UNC Paths erzwingen Kerberos-basierte Serverauthentifizierung und SMB-Integrität, statt Gruppenrichtlinien blind über unsichere Pfade zu laden.
WinRM ist fuer Windows-Administration sinnvoll, aber Basic Auth und unverschluesselte Fallbacks gehoeren nicht in eine AD-Baseline. Kerberos, enge Listener, keine gespeicherten Admin-Creds und klare Ausnahmen sind der bessere Betriebszustand.
Active DirectoryHaertungWinRMPowerShell RemotingKerberos
Domain Controller sind keine normalen Administrationsserver. RDP sollte dort nur fuer klar definierte Tier-0-Administratoren, aus kontrollierten Netzen und mit sichtbarer Protokollierung moeglich sein.
Active DirectoryHaertungDomain ControllerRDPTier 0
Anonyme Abfragen liefern in alten Windows-Umgebungen oft mehr Inventar als erwartet. Eine saubere Baseline begrenzt Null Sessions, SAMR, Named Pipes, Shares und Gastpfade ohne Legacy blind zu brechen.
Active DirectoryHaertungAnonymous EnumerationSAMRSMB
sIDHistory ist fuer Domain-Migrationen nuetzlich, bleibt danach aber oft als stiller Berechtigungsanker bestehen. Eine saubere Bereinigung braucht Inventar, Owner, Testzugriffe und einen kontrollierten Pilot.
Active DirectoryHaertungSID HistoryMigrationTier 0
Credential Guard schuetzt NTLM-Hashes und Kerberos-Material besser vor Zugriff aus kompromittierten Windows-Sessions. Der Rollout gehoert zuerst auf Admin- und Tier-0-Systeme, mit Hardware-, Treiber- und SSO-Tests.
Active DirectoryHaertungCredential GuardWindowsTier 0
AD-DNS entscheidet, welche Systeme Domain Controller, Dienste und Admin-Pfade finden. Secure Updates, saubere Rechte, Scavenging und kontrollierte Zone Transfers gehoeren deshalb in jede AD-Haertung.
Service-Accounts sollen Dienste betreiben, nicht als bequeme Ersatzbenutzer dienen. Interaktive Anmeldung, RDP und lokale Logons gehoeren deshalb kontrolliert blockiert, ohne produktive Batch- und Service-Workloads zu zerlegen.
Der Account Lockout Threshold ist keine alleinige Spray-Abwehr. Richtig gesetzt begrenzt er Online-Rate, liefert verwertbare Signale und zwingt alte Passwortfehler in die Bereinigung - falsch gesetzt sperrt er den Betrieb aus.
Active DirectoryHaertungAccount LockoutPassword SprayingGPO
AS-REP Roasting entsteht meist nicht durch einen exotischen Fehler, sondern durch Benutzerkonten ohne Kerberos-Pre-Authentication. Die Härtung ist technisch klein, braucht aber klare Verantwortlichkeiten und Tests.
Active DirectoryHaertungKerberosAS-REP RoastingPreauth
Coerce Attacks sind selten ein einzelner Schalter. Entscheidend ist, welche Systeme noch ungeplant NTLM, SMB, RPC oder HTTP-Authentifizierung ausloesen duerfen.
Unconstrained Delegation ist oft ein historischer Komfortschalter für alte Double-Hop-Szenarien. In heutigen AD-Umgebungen sollte sie außerhalb von Domain Controllern praktisch nicht mehr vorkommen.
AD CS entscheidet indirekt darüber, wer sich als wen authentifizieren kann. Wenn Templates, Enrollment-Rechte und CA-Betrieb ungepflegt sind, wird PKI schnell zum Domain-Takeover-Pfad.
Kerberos Armoring (FAST) schützt Kerberos-Preauth besser vor Offline-Angriffen und verringert die Angriffsfläche bei Anmelde- und Ticket-Workflows. Der Nutzen ist real — aber nur mit sauberem Inventar, Pilotierung und klaren Rückfallwegen.
Active DirectoryHaertungKerberosFASTAuthentifizierung
LSASS ist ein primäres Ziel für Credential-Theft. RunAsPPL macht direkte Zugriffe deutlich schwerer – wenn du Kompatibilität, Rollout und Betrieb sauber planst.
Active DirectoryHardeningWindowsLSASSCredential TheftTiering
Das krbtgt-Konto ist der Schlüssel zur Ticket-Integrität in AD. Eine Rotation ist kein „Passwort ändern“, sondern eine kontrollierte Operation mit Timing, Replikation und Abhängigkeiten. So planst und setzt du die Rotation sauber um – inklusive Grenzen, Stolperfallen und Projekt-Checkliste.
Gelöschte Benutzer, Gruppen oder OUs sind kein seltenes Problem – und klassische Backups sind dafür oft zu schwerfällig. Mit dem AD Recycle Bin bekommst du eine pragmatische, auditierbare Restore-Option, wenn du sie sauber einführst.
SMBv1 ist ein Altlast-Protokoll, das in modernen AD-Umgebungen keinen Platz hat – aber in der Praxis oft noch „irgendwo“ aktiv ist. So bekommst du SMBv1 kontrolliert aus Clients, Servern und Images heraus, ohne den Betrieb zu zerlegen.
Wenn DNS scheitert, fallen Windows-Clients oft auf LLMNR oder NetBIOS (NBT-NS) zurück – Broadcast statt Autorität. Das ist unnötige Angriffsfläche und führt zu „mysteriösem“ Auth-Traffic. So schaltest du beides kontrolliert ab.
WDigest ist ein Legacy-Mechanismus, der durch alte Images, GPOs oder Troubleshooting-Workarounds wieder aktiv sein kann. So prüfst du den Ist-Stand, setzt eine robuste Baseline und vermeidest Klartext-Passwörter in LSASS.
Domain Controller sind Tier 0. Druckdienste gehören dort nicht hin. So deaktivierst du den Print Spooler sauber, vermeidest Nebenwirkungen und baust eine prüfbare Ausnahme-Policy.
Unsigned LDAP Binds sind ein unnötiger Risikohebel. So inventarisierst du Abhängigkeiten, reduzierst Legacy-Fallen und rollst LDAP Signing (und optional Channel Binding) kontrolliert aus.
Wenn normale Benutzer Computerobjekte erstellen dürfen, entstehen unnötige Angriffspfade. MachineAccountQuota gehört bewusst entschieden, nicht geerbt.
Warum AD-Security nicht als Einmalprüfung behandelt werden sollte, sondern als priorisierter Projektbaustein für Risikoabbau, Auditfähigkeit und Incident Readiness.
Zero Trust funktioniert besser als Architekturprinzip denn als Produktkategorie: Identitäten, Geräte, Segmentierung und Sichtbarkeit müssen zusammenspielen.