Windows-domein
Interne AD-controle
Een controle van uw Windows-domeincontrollers en Active Directory op de misconfiguraties waarmee één gecompromitteerde pc een volledig netwerk wordt.
Deze dienst vereist toegang tot uw netwerk en valt onder een apart, breder mandaat dan een externe scan.
De drie andere diensten kijken van buitenaf. Deze niet. Een AD-controle vertrekt vanuit de situatie die u wilt vermijden: iemand heeft één werkstation of één gebruikersaccount in handen. De vraag is dan hoe ver die persoon geraakt.
In de praktijk is het antwoord bij de meeste Windows-domeinen: helemaal tot bovenaan, binnen enkele uren, zonder één kwetsbaarheid uit te buiten. Niet door een lek in Windows, maar door instellingen die jaren geleden zijn gemaakt en nooit herbekeken.
Waarom dit anders werkt
Voor deze controle hebben we toegang tot uw netwerk nodig — doorgaans een gewoon gebruikersaccount zonder speciale rechten en een verbinding naar binnen. Dat is een zwaarder mandaat dan een externe scan en daar hoort een apart akkoord bij waarin staat welke systemen in scope zitten, wanneer we werken en wie we bereiken als er iets misloopt.
Wat we niet doen
We veranderen niets, we schakelen geen accounts uit en we verwijderen geen gegevens. Waar een test verstorend zou kunnen zijn, vragen we vooraf toestemming of we tonen het aanvalspad zonder het volledig uit te voeren.
Waar we naar kijken
- Zwak wachtwoordbeleid
- Accounts met wachtwoorden die in bekende lekken voorkomen, wachtwoorden die nooit verlopen of een beleid dat "Winter2024!" toelaat.
- Kerberoasting
- Elke ingelogde gebruiker kan versleutelde gegevens van serviceaccounts opvragen en die offline kraken. Met een zwak servicewachtwoord is dat een kwestie van uren.
- Misconfiguratie van de certificaatdienst
- Een verkeerd ingesteld ADCS-sjabloon laat een gewone gebruiker een certificaat aanvragen waarmee hij zich als beheerder kan aanmelden.
- Onveilige delegatie
- Servers die namens andere gebruikers mogen handelen. Wie zo'n server overneemt, neemt hun accounts mee.
- Verouderde protocollen
- NTLMv1, SMBv1 of LDAP zonder ondertekening. Stuk voor stuk protocollen waarvoor kant-en-klare aanvalstools bestaan.
- Te ruime rechten en oude accounts
- De stagiair van drie jaar geleden die nog domeinbeheerder is of een dienstaccount dat overal bij kan omdat dat ooit sneller was.
Wat u terugkrijgt
- Een overzicht van de aanvalspaden van een gewone gebruiker naar domeinbeheerder
- Per pad de concrete instelling die het mogelijk maakt en hoe u die wijzigt
- Een inschatting van de impact per wijziging, zodat u weet wat u kunt aanpassen zonder de werking te verstoren
Veelgestelde vragen
- Waarom is Active Directory zo'n doelwit?
- Active Directory beheert in de meeste bedrijfsnetwerken wie waar bij mag. Wie daar beheerder wordt, heeft alles. In de praktijk lukt dat bij veel Windows-domeinen vanaf één gewoon account, zonder één kwetsbaarheid in Windows uit te buiten: door instellingen die jaren geleden zijn gemaakt en nooit herbekeken, zoals zwakke servicewachtwoorden, verkeerd ingestelde certificaatsjablonen of verouderde protocollen.
- Wat hebben jullie nodig voor een interne AD-controle?
- Een gewoon gebruikersaccount zonder speciale rechten en een verbinding naar uw netwerk, bijvoorbeeld via VPN of een werkplek ter plaatse. Daarnaast een apart mandaat waarin staat welke systemen in scope zitten, wanneer we werken en wie we bereiken als er iets misloopt. We veranderen niets, schakelen geen accounts uit en verwijderen geen gegevens.
Weten wat er van u zichtbaar is?
Vertel ons welk domein u wilt laten nakijken. We bepalen samen de scope, u tekent het mandaat en daarna beginnen we.