In der heutigen digitalen Landschaft sind der Schutz sensibler Informationen und die Wahrung der Integrität von IT-Umgebungen für Unternehmen von größter Bedeutung. Microsoft Active Directory (AD) ist für viele Unternehmen eine wichtige Komponente und dient als zentrales System zur Verwaltung von Benutzeridentitäten und -berechtigungen. Wie jedes komplexe System weist auch AD jedoch Schwachstellen auf. In diesem Blogbeitrag befassen wir uns mit zwei kritischen Sicherheitsrisiken: ESC1 (Zertifikatbasierte Rechteerweiterung) und ESC8 (NTLM-Relay-Angriff über AD CS Web Enrollment). Wir untersuchen diese Schwachstellen, ihre Auswirkungen auf Ihr Unternehmen und vor allem, wie Sie sie wirksam beheben können.
ESC1 verstehen: Zertifikatbasierte Rechteerweiterung
Beschreibung der SicherheitslĂĽcke
ESC1 ist ein Angriff zur Rechteausweitung, der gezielt auf Microsoft Active Directory Certificate Services (AD CS) abzielt . Angreifer nutzen Schwachstellen in Zertifikatvorlagen aus, um sich unberechtigten Zugriff auf höhere Berechtigungen zu verschaffen und potenziell die gesamte AD-Umgebung zu gefährden. Im Wesentlichen handelt es sich um eine Technik, die es Angreifern ermöglicht, ihre Berechtigungen von einem Domänenkonto mit niedrigen Berechtigungen bis hin zu Domänenadministratorrechten auszuweiten – ein Albtraumszenario für jedes Unternehmen.
Minderungsschritte
Um Ihre AD-Umgebung vor ESC1 zu schĂĽtzen, befolgen Sie diese wichtigen Schritte zur Risikominderung:
-
ĂśberprĂĽfen und Sichern von Zertifikatvorlagen
FĂĽhren Sie ein umfassendes Audit durch
Führen Sie zunächst eine gründliche Prüfung aller Ihrer Zertifikatvorlagen durch. Identifizieren Sie Vorlagen mit anfälligen Attributen.
-
Ändern anfälliger Vorlagen
Nehmen Sie bei Vorlagen, die als anfällig eingestuft wurden, die erforderlichen Änderungen vor, um die Sicherheit zu erhöhen. Achten Sie dabei auf die folgenden Schlüsselattribute:
-
msPKI-Registrierungsflag
Stellen Sie sicher, dass dieses Attribut auf „Keine“ oder 0 gesetzt ist oder dass für kritische Vorlagen die Genehmigung durch den CA- Manager erforderlich ist.

Autorisierte Unterschriften erforderlich
Legen Sie die erforderliche Anzahl autorisierter Signaturen basierend auf den Richtlinien Ihrer Organisation fest.

PKI-erweiterte-SchlĂĽsselverwendung
Überprüfen Sie die Verwendung des Zertifikats und beschränken Sie sie auf die notwendigen Zwecke.

Registrierungsberechtigungen
Schränken Sie die Berechtigungen zum Anfordern von Zertifikaten ein und vermeiden Sie zu freizügige Einstellungen wie „Jeder“ oder „Authentifizierte Benutzer“.

Betreffinformationen in der Zertifikatsanforderung zulassen
Konfigurieren Sie Vorlagen so, dass Clients SAN-Attribute in CSR (Certificate Signing Request) angeben können.

-
Aktualisieren Sie AD CS, um KB5014754 zu berĂĽcksichtigen
Stellen Sie das Update KB5014754 in Ihrer AD CS-Umgebung bereit, um die erforderlichen Sicherheitsverbesserungen zu integrieren.
Auswirkungen auf die Umwelt bei der ESC1-Minderung
Die Implementierung dieser Maßnahmen erhöht die Sicherheit Ihrer AD CS- Umgebung, kann jedoch einen gewissen Verwaltungsaufwand erfordern. Dies kann zu einem restriktiveren Verfahren für die Anforderung und Ausstellung von Zertifikaten führen, was die Benutzerfreundlichkeit beeinträchtigen kann. Benutzer müssen sich möglicherweise an neue Arbeitsabläufe für Zertifikatsanforderungen anpassen. Im Gegenzug wird jedoch das Risiko von Angriffen zur Rechteausweitung deutlich reduziert.
ESC8 verstehen: NTLM-Relay-Angriff ĂĽber AD CS-Webregistrierung
Beschreibung der SicherheitslĂĽcke
ESC8 zielt auf die Web-Registrierungsschnittstelle von AD CS ab und nutzt NTLM-Relay-Angriffe. Angreifer können sich mit dieser Technik als Domänencontroller authentifizieren und so möglicherweise Zugriff auf sensible Ressourcen erhalten. Dies stellt ein ernstes Sicherheitsrisiko dar, da Angreifer AD CS-Webschnittstellen nutzen können, um AD-Umgebungen zu kompromittieren.
Minderungsschritte
Um Ihr Unternehmen vor ESC8 zu schĂĽtzen, befolgen Sie diese wichtigen Schritte zur Schadensbegrenzung:
-
Sichere Web-Registrierungsschnittstellen
- Stellen Sie sicher, dass alle AD CS-Webschnittstellen HTTPS aktiviert. Diese SicherheitsmaĂźnahme schĂĽtzt vor NTLM-Relay-Angriffen, indem sie die Kommunikation zwischen Clients und den Webschnittstellen verschlĂĽsselt.
-
Limit-Zertifikatvorlagen
- Schränken Sie Zertifikatvorlagen ein, die Clientauthentifizierung und Domänencomputerregistrierung zulassen. Durch die Einschränkung des Vorlagenumfangs verringern Sie die potenzielle Angriffsfläche.
Auswirkungen auf die Umwelt bei der ESC8-Minderung
Die Implementierung von HTTPS für die Webregistrierung ist eine notwendige Sicherheitsmaßnahme, die den Erwerb und die Bereitstellung von SSL-Zertifikaten erfordern kann . Obwohl die Einschränkung des Zugriffs auf Registrierungsendpunkte einige berechtigte Benutzer beeinträchtigen mag, ist es unerlässlich, angemessene Zugriffskontrollen sicherzustellen. Die Implementierung stärkerer Authentifizierungsmethoden kann eine Neukonfiguration oder erneute Authentifizierung der Benutzer erforderlich machen. Die daraus resultierenden Sicherheitsvorteile überwiegen jedoch die durch diese Änderungen entstehenden Unannehmlichkeiten bei Weitem.
Fazit
Angesichts der heutigen Bedrohungslage mĂĽssen Unternehmen SicherheitslĂĽcken in ihrer IT-Infrastruktur proaktiv identifizieren und beheben. ESC1- und ESC8-Schwachstellen in Active Directory sind kritische Probleme, die sofortige Aufmerksamkeit erfordern.
Indem sie diese Schwachstellen verstehen, die empfohlenen Schritte zur Risikominderung befolgen und proaktive Sicherheitsmaßnahmen ergreifen, können Unternehmen das Risiko von Angriffen mit Privilegienerweiterung und NTLM-Relay-Angriffen über die AD CS-Webregistrierung erheblich reduzieren.
Die Sicherung Ihrer AD-Umgebung ist ein fortlaufender Prozess, der Wachsamkeit und kontinuierliche Überwachung erfordert. Regelmäßige Audits, Updates und die Einhaltung bewährter Methoden sind entscheidend für eine robuste Sicherheitslage. Bedenken Sie: Die Sicherheit der digitalen Assets Ihres Unternehmens ist nur so stark wie ihr schwächstes Glied. Daher ist die Behebung von Schwachstellen wie ESC1 und ESC8 ein grundlegender Aspekt für den Schutz Ihres Unternehmens.
