Bewerten Sie Ihre Active Directory-Sicherheit mit Ping Castle — Kostenloser AD-Gesundheitstest
18. März 2026 14:33

Active Directory (AD) ist das Herzstück von unternehmensweiten Windows-Netzwerken und gleichzeitig die am häufigsten von Angreifern ins Visier genommene Komponente. Ein Angreifer, der Domain-Admin-Rechte erlangen möchte, nutzt in der Regel AD-Schwachstellen aus: schwache Delegation-Einstellungen, Kerberoasting, AS-REP Roasting, veraltete Protokolle, überprivilegierte Konten...

Ping Castle ist ein kostenloses Active Directory-Sicherheitsbewertungstool ohne Agent-Anforderung, das all diese Schwachstellen innerhalb von Minuten erkennt. Output: ein Risiko-Score zwischen 0-100 und eine kategorisierte Liste der zu behebenden Findings.

Warum ist Ping Castle wichtig?

"Wie hoch ist der Sicherheitsscore Ihres Active Directory? Die meisten Organisationen wissen es nicht — Ping Castle misst es in 2 Minuten."

Ping Castle erkennt Folgendes:

  • Unconstrained Delegation (volle Berechtigung für alle Services) — kritisches Risiko
  • Kerberoasting-Schwachstelle — Passwörter von Konten mit SPN können offline geknackt werden
  • AS-REP Roasting — Konten ohne Pre-Authentication-Anforderung
  • Veraltete Protokolle: NTLMv1, SMBv1, RC4 Kerberos
  • Anzahl der Domain-Admin-Konten und Gruppen — sollte gering sein
  • Inactive Accounts — Konten ohne Login seit über 6 Monaten
  • AdminSDHolder und ACL-Schwachstellen
  • Domain-Trust-Beziehungen und unsichere Konfigurationen

Wie funktioniert Ping Castle?

Ping Castle befragt Active Directory über LDAP- und SAMRPC-Protokolle. Es erfordert keine Agent-Installation, stellt keine direkte Verbindung zum Domain Controller her — nur Standard-Domain-User-Berechtigungen sind ausreichend (für einfache Abfragen). Für eine vollständige Analyse reichen Domain-User-Rechte meistens aus.

Installation und Verwendung (Schritt für Schritt)

Schritt 1 — Ping Castle herunterladen

  • Offizielle Website: https://www.pingcastle.com/download/
  • ZIP-Datei herunterladen und entpacken — keine Installation erforderlich
  • PingCastle.exe Datei ist bereit

Schritt 2 — In der Domain ausführen

Auf einem mit der Domain verbundenen Rechner CMD mit Domain-User-Berechtigung öffnen:

  • PingCastle.exe --healthcheck
  • Dieser Befehl erkennt automatisch die aktuelle Domain und führt eine vollständige Analyse durch
  • Dauer: 1-2 Minuten in kleinen Domains, 5-10 Minuten in großen Umgebungen

Schritt 3 — Spezifische Domain analysieren

  • PingCastle.exe --healthcheck --server corp.acme.com
  • Forest-Analyse: PingCastle.exe --healthcheck --level Full

Schritt 4 — Bericht überprüfen

Nach Abschluss der Ausführung wird ein HTML-Bericht im selben Ordner erstellt:

  • Dateiname: ad_hc_corp.acme.com.html
  • Im Browser öffnen — keine Internetverbindung erforderlich
  • Am Anfang des Berichts erscheint ein Risiko-Score zwischen 0-100
  • Hinweis: Je NIEDRIGER der Score, desto BESSER! 0 = perfekt, 100 = kritisches Risiko

Schritt 5 — Findings verstehen

Ping Castle Active Directory Saglik Raporu - Risk Skoru ve Bulgular

Sekil 1: Ping Castle ornek raporu — domain risk skoru ve kategori bazli bulgular

Der Bericht ist in vier Hauptrisikokategorien unterteilt:

Kategorie Was ist enthalten? Priorität
Privileged Accounts Anzahl der Domain-Admins, AdminSDHolder, privilegierte Gruppenmitgliedschaften 🔴 Kritisch
Stale Objects Alte/inaktive Konten, Benutzer ohne Login seit 6+ Monaten 🟠 Hoch
Trusts Forest/Domain-Trust-Beziehungen, SID-History-Angriffe 🟠 Hoch
Anomalies Kerberoasting, AS-REP, Unconstrained Delegation, veraltete Protokolle 🔴 Kritisch

Schritt 6 — Behebungsplan erstellen

Neben jedem Finding befindet sich ein Link "How to fix" — beim Klicken öffnet sich ein Dokument, das erklärt, warum diese Schwachstelle wichtig ist und wie sie behoben werden kann. Sortieren Sie die Findings nach Risiko-Score und priorisieren Sie die Punkte mit den höchsten Werten.

Typische Findings und wie werden sie behoben?

🔴 Unconstrained Delegation

Wenn auf einem Computer- oder Service-Konto die Einstellung Unconstrained Delegation vorhanden ist, bleibt das Kerberos-Ticket jedes Domain-Admins, der auf diese Maschine zugreift, im Speicher und kann von Angreifern gestohlen werden (Pass-the-Ticket).

  • Behebung: Ändern Sie die Delegation bei den betroffenen Konten auf "constrained" oder "resource-based constrained"
  • Für Domain Controller obligatorisch — bei anderen Konten vollständig entfernen

🔴 Kerberoasting-Schwachstelle

Service-Konten mit zugewiesenem SPN (Service Principal Name) können durch Anforderung eines Kerberos-Tickets offline geknackt werden.

  • Behebung: Weisen Sie Service-Konten starke Passwörter (25+ Zeichen, zufällig) zu
  • Verwenden Sie wenn möglich Managed Service Accounts (gMSA) — Passwort rotiert automatisch

🟠 NTLMv1-Verwendung

NTLMv1 ist ein Authentifizierungsprotokoll aus den 1990er Jahren und kann leicht geknackt werden.

  • Behebung: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only

🟠 Inaktive Benutzerkonten

  • Behebung: Deaktivieren Sie Konten ohne Login seit mehr als 90 Tagen
  • PowerShell: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

Ping Castle und ISO 27001 / NIS2-Compliance

Standard & Artikel Beitrag von Ping Castle
ISO 27001 A.9.2.3 — Privileged Access Inventar und Risikoerkennung von Domain-Admin- und privilegierten Konten
ISO 27001 A.9.2.6 — Access Removal Erkennung und Bereinigung inaktiver/alter Konten
ISO 27001 A.12.6.1 — Technical Vulnerability Management AD-Schwachstellenerkennung und messbarer Risiko-Score
NIS2-Richtlinie — Art. 21 — Cyber-Hygiene Nachweis für Identitäts- und Zugriffsverwaltungsprüfung
TISAX ISA 3.1 — Identity Management Erkennung von Privileged-Identity-Schwachstellen

Ping Castle-Berichte jährlich oder quartalsweise zu erstellen und mit Ihrem ISMS-Team zu teilen, liefert einen starken technischen Nachweis bei ISO 27001- und NIS2-Audits.

Häufigkeit der Ping Castle-Ausführung

  • Erstmalig: Sofort heute — Baseline-Score ermitteln
  • Regelmäßig: Jeden Monat oder jedes Quartal

Ähnliche Beiträge