Active Directory-herding: Beskytt grunnmuren i IT-miljøet
Nesten alle større sikkerhetsbrudd involverer Active Directory på et eller annet tidspunkt. Angriperen kompromitterer én maskin, henter legitimasjoner fra minnet, beveger seg lateralt gjennom nettverket, eskalerer privilegier — og plutselig er Domain Admin nådd. Hele prosessen kan ta under en time i et uherdet miljø.
Active Directory er grunnmuren i de fleste virksomheters IT-infrastruktur. Det kontrollerer autentisering, autorisasjon og tilgang til alle ressurser. Når AD faller, faller alt.
Hvorfor er AD angriperens favorittmål?
Active Directory ble designet for brukervennlighet og bakoverkompatibilitet — ikke for å motstå målrettede angrep. Standard-konfigurasjonen er full av svakheter:
- Alle autentiserte brukere kan lese store deler av AD-katalogen
- Legacy-protokoller som NTLM er ofte fortsatt aktive
- Tjenestekontoer har gjerne for høye privilegier og passord som aldri endres
- Group Policy-objekter kan eksponere sensitiv informasjon
- Delegerte rettigheter akkumuleres over år uten revisjon
Vanlige angrepsteknikker
Kerberoasting
Angriperen ber om en serviceticket (TGS) for en tjenestekonto med SPN (Service Principal Name). Tiketten er kryptert med tjenstekontoens passord-hash, og kan knekkes offline. Hvis passord er svakt, har angriperen legitimasjonene på minutter.
**Mottiltak:** Bruk lange, komplekse passord (30+ tegn) på tjenestekontoer med SPN. Bruk Group Managed Service Accounts (gMSA) der det er mulig — de roterer passord automatisk.
Pass-the-Hash
Angriperen henter NTLM-hash fra minnet på en kompromittert maskin og bruker den direkte til å autentisere mot andre systemer — uten å kjenne det faktiske passordet.
**Mottiltak:** Deaktiver NTLM der det er mulig. Bruk Protected Users-gruppen for privilegerte kontoer. Implementer Credential Guard på Windows 10/11.
DCSync
Med tilstrekkelige rettigheter i AD (ofte oppnådd gjennom dårlig delegering) kan angriperen etterligne en domenekontroller og replikere alle passord-hasher fra AD — inkludert KRBTGT-kontoen.
**Mottiltak:** Begrens hvem som har replikeringsrettigheter strengt. Overvåk Directory Services-replikeringsforespørsler fra ikke-DC-maskiner.
Golden Ticket
Etter å ha fått tak i KRBTGT-hash via DCSync, kan angriperen utstede vilkårlige Kerberos-tickets med valgfrie privilegier og lang levetid. Dette gir persistent tilgang selv etter at det opprinnelige kompromisset er oppdaget.
**Mottiltak:** Roter KRBTGT-passordet regelmessig (to ganger i rask rekkefølge for å invalidere gamle tickets). Overvåk for uvanlig Kerberos-aktivitet.
Tier-modellen for administrasjon
Microsofts anbefaling er å segmentere AD-administrasjon i tre nivåer:
Tier 0 — Domenekontrollere og AD-infrastruktur
- Kun dedikerte admin-kontoer med tilgang til DC-er
- Ingen internett-tilgang fra Tier 0-systemer
- Egne admin-arbeidsstasjoner (PAW — Privileged Access Workstations)
- Minimal programvare installert
Tier 1 — Servere og applikasjoner
- Separate admin-kontoer for serveradministrasjon
- Tier 1-kontoer skal aldri logge inn på arbeidsstasjoner
- Tier 1-kontoer har ingen rettigheter på DC-er
Tier 2 — Arbeidsstasjoner og brukere
- Helpdesk og desktop-administratorer
- Disse kontoene skal aldri logge inn på servere eller DC-er
- LAPS (Local Administrator Password Solution) for lokale admin-passord
Prinsippet er enkelt: legitimasjoner fra et høyere nivå skal aldri eksponeres på et lavere nivå. En Domain Admin skal aldri logge inn på en vanlig arbeidsstasjon.
Praktiske herdingstiltak
1. Deaktiver NTLM der det er mulig
NTLM er sårbart for relay-angrep og pass-the-hash. Aktiver NTLM-audit-logging først for å identifisere avhengigheter, og deaktiver deretter gradvis.
2. Implementer LAPS
LAPS gir hver maskin et unikt, automatisk rotert lokalt admin-passord. Dette eliminerer risikoen for at ett kompromittert lokalt admin-passord gir tilgang til alle maskiner.
3. Bruk Protected Users-gruppen
Kontoer i Protected Users-gruppen kan ikke autentisere via NTLM, kan ikke delegeres, og har kortere TGT-levetid. Legg til alle privilegerte kontoer.
4. Dedikerte admin-arbeidsstasjoner
Privilegerte operasjoner skal kun utføres fra dedikerte, herdede arbeidsstasjoner som ikke brukes til e-post, nettlesing eller andre daglige oppgaver.
5. Rydd opp i delegerte rettigheter
Gjennomgå alle delegerte rettigheter i AD. Fjern unødvendige delegeringer, spesielt GenericAll, WriteDACL og rettigheter på sensitive objekter som Domain Admins-gruppen.
Hva bør du overvåke?
Deteksjon er like viktig som herding. Konfigurer logging og varsling for:
- Event ID 4769 — med krypteringstype 0x17 — mulig Kerberoasting
- Event ID 4624 — med NTLM-autentisering fra uventede kilder
- Event ID 4662 — med replikeringsrettigheter fra ikke-DC — mulig DCSync
- Endringer i privilegerte grupper — (Domain Admins, Enterprise Admins, Schema Admins)
- Nye GPO-er og endringer i eksisterende GPO-er
- Opprettelse av nye tjenestekontoer — med SPN
Videresend disse hendelsene til et SIEM som Microsoft Sentinel for korrelering og automatisert respons.
ForSec gjennomfører AD-sikkerhetsgjennomganger og implementerer herding basert på beste praksis. Vi hjelper deg med å identifisere svakheter og lukke dem — før angriperen finner dem.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss