Active Directory bleibt das Kronjuwel der meisten Unternehmensnetzwerke, und Angreifer wissen das. Diese technische Analyse behandelt zwei mächtige Angriffstechniken: NTLM-Relay und PetitPotam. NTLM-Relay täuscht einen Server, sich gegen einen vom Angreifer kontrollierten Endpunkt zu authentifizieren, während PetitPotam einen Windows-Host über MS-EFSRPC zur Authentifizierung zwingt. Zusammen können sie in Minuten zur vollständigen Domänenkompromittierung führen. Der Beitrag bietet einen praktischen Durchlauf der Angriffskette, vom ersten Fußabdruck bis zur Privilegienausweitung. Er hebt auch häufige Fehlkonfigurationen hervor, die diese Angriffe ermöglichen, wie ungepatchte AD-CS-Server und schwache SMB-Signaturrichtlinien. Für Verteidiger sind die wichtigsten Erkenntnisse: SMB-Signierung aktivieren, NTLM wo möglich deaktivieren und Microsofts Patches für PetitPotam anwenden. Pflichtlektüre für alle, die für die Sicherheit von Windows-Netzwerken verantwortlich sind.
Eine tiefgehende Analyse von NTLM-Relay- und PetitPotam-Angriffen auf Active Directory, die zeigt, wie Angreifer diese Techniken kombinieren, um Domain-Admin-Rechte zu erlangen. Pflichtlektüre für Sicherheitsteams zur Härtung ihrer AD-Umgebungen.