18. März 2026 14:33
Active Directory (AD) ist das Herzstück von unternehmensweiten Windows-Netzwerken und gleichzeitig die am häufigsten von Angreifern ins Visier genommene Komponente. Ein Angreifer, der Domain-Admin-Rechte erlangen möchte, nutzt in der Regel AD-Schwachstellen aus: schwache Delegation-Einstellungen, Kerberoasting, AS-REP Roasting, veraltete Protokolle, überprivilegierte Konten...
Ping Castle ist ein kostenloses Active Directory-Sicherheitsbewertungstool ohne Agent-Anforderung, das all diese Schwachstellen innerhalb von Minuten erkennt. Output: ein Risiko-Score zwischen 0-100 und eine kategorisierte Liste der zu behebenden Findings.
Warum ist Ping Castle wichtig?
"Wie hoch ist der Sicherheitsscore Ihres Active Directory? Die meisten Organisationen wissen es nicht — Ping Castle misst es in 2 Minuten."
Ping Castle erkennt Folgendes:
- Unconstrained Delegation (volle Berechtigung für alle Services) — kritisches Risiko
- Kerberoasting-Schwachstelle — Passwörter von Konten mit SPN können offline geknackt werden
- AS-REP Roasting — Konten ohne Pre-Authentication-Anforderung
- Veraltete Protokolle: NTLMv1, SMBv1, RC4 Kerberos
- Anzahl der Domain-Admin-Konten und Gruppen — sollte gering sein
- Inactive Accounts — Konten ohne Login seit über 6 Monaten
- AdminSDHolder und ACL-Schwachstellen
- Domain-Trust-Beziehungen und unsichere Konfigurationen
Wie funktioniert Ping Castle?
Ping Castle befragt Active Directory über LDAP- und SAMRPC-Protokolle. Es erfordert keine Agent-Installation, stellt keine direkte Verbindung zum Domain Controller her — nur Standard-Domain-User-Berechtigungen sind ausreichend (für einfache Abfragen). Für eine vollständige Analyse reichen Domain-User-Rechte meistens aus.
Installation und Verwendung (Schritt für Schritt)
Schritt 1 — Ping Castle herunterladen
- Offizielle Website:
https://www.pingcastle.com/download/ - ZIP-Datei herunterladen und entpacken — keine Installation erforderlich
PingCastle.exeDatei ist bereit
Schritt 2 — In der Domain ausführen
Auf einem mit der Domain verbundenen Rechner CMD mit Domain-User-Berechtigung öffnen:
PingCastle.exe --healthcheck- Dieser Befehl erkennt automatisch die aktuelle Domain und führt eine vollständige Analyse durch
- Dauer: 1-2 Minuten in kleinen Domains, 5-10 Minuten in großen Umgebungen
Schritt 3 — Spezifische Domain analysieren
PingCastle.exe --healthcheck --server corp.acme.com- Forest-Analyse:
PingCastle.exe --healthcheck --level Full
Schritt 4 — Bericht überprüfen
Nach Abschluss der Ausführung wird ein HTML-Bericht im selben Ordner erstellt:
- Dateiname:
ad_hc_corp.acme.com.html - Im Browser öffnen — keine Internetverbindung erforderlich
- Am Anfang des Berichts erscheint ein Risiko-Score zwischen 0-100
- Hinweis: Je NIEDRIGER der Score, desto BESSER! 0 = perfekt, 100 = kritisches Risiko
Schritt 5 — Findings verstehen

Sekil 1: Ping Castle ornek raporu — domain risk skoru ve kategori bazli bulgular
Der Bericht ist in vier Hauptrisikokategorien unterteilt:
| Kategorie | Was ist enthalten? | Priorität |
|---|---|---|
| Privileged Accounts | Anzahl der Domain-Admins, AdminSDHolder, privilegierte Gruppenmitgliedschaften | 🔴 Kritisch |
| Stale Objects | Alte/inaktive Konten, Benutzer ohne Login seit 6+ Monaten | 🟠 Hoch |
| Trusts | Forest/Domain-Trust-Beziehungen, SID-History-Angriffe | 🟠 Hoch |
| Anomalies | Kerberoasting, AS-REP, Unconstrained Delegation, veraltete Protokolle | 🔴 Kritisch |
Schritt 6 — Behebungsplan erstellen
Neben jedem Finding befindet sich ein Link "How to fix" — beim Klicken öffnet sich ein Dokument, das erklärt, warum diese Schwachstelle wichtig ist und wie sie behoben werden kann. Sortieren Sie die Findings nach Risiko-Score und priorisieren Sie die Punkte mit den höchsten Werten.
Typische Findings und wie werden sie behoben?
🔴 Unconstrained Delegation
Wenn auf einem Computer- oder Service-Konto die Einstellung Unconstrained Delegation vorhanden ist, bleibt das Kerberos-Ticket jedes Domain-Admins, der auf diese Maschine zugreift, im Speicher und kann von Angreifern gestohlen werden (Pass-the-Ticket).
- Behebung: Ändern Sie die Delegation bei den betroffenen Konten auf "constrained" oder "resource-based constrained"
- Für Domain Controller obligatorisch — bei anderen Konten vollständig entfernen
🔴 Kerberoasting-Schwachstelle
Service-Konten mit zugewiesenem SPN (Service Principal Name) können durch Anforderung eines Kerberos-Tickets offline geknackt werden.
- Behebung: Weisen Sie Service-Konten starke Passwörter (25+ Zeichen, zufällig) zu
- Verwenden Sie wenn möglich Managed Service Accounts (gMSA) — Passwort rotiert automatisch
🟠 NTLMv1-Verwendung
NTLMv1 ist ein Authentifizierungsprotokoll aus den 1990er Jahren und kann leicht geknackt werden.
- Behebung: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only
🟠 Inaktive Benutzerkonten
- Behebung: Deaktivieren Sie Konten ohne Login seit mehr als 90 Tagen
- PowerShell:
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Ping Castle und ISO 27001 / NIS2-Compliance
| Standard & Artikel | Beitrag von Ping Castle |
|---|---|
| ISO 27001 A.9.2.3 — Privileged Access | Inventar und Risikoerkennung von Domain-Admin- und privilegierten Konten |
| ISO 27001 A.9.2.6 — Access Removal | Erkennung und Bereinigung inaktiver/alter Konten |
| ISO 27001 A.12.6.1 — Technical Vulnerability Management | AD-Schwachstellenerkennung und messbarer Risiko-Score |
| NIS2-Richtlinie — Art. 21 — Cyber-Hygiene | Nachweis für Identitäts- und Zugriffsverwaltungsprüfung |
| TISAX ISA 3.1 — Identity Management | Erkennung von Privileged-Identity-Schwachstellen |
Ping Castle-Berichte jährlich oder quartalsweise zu erstellen und mit Ihrem ISMS-Team zu teilen, liefert einen starken technischen Nachweis bei ISO 27001- und NIS2-Audits.
Häufigkeit der Ping Castle-Ausführung
- Erstmalig: Sofort heute — Baseline-Score ermitteln
- Regelmäßig: Jeden Monat oder jedes Quartal
Ähnliche Beiträge