Maandelijkse vulnerability scanning: Eerste maand kosteloos! Meer informatie →
Hero

WIJ ZIJN

HACKIFY

Wat is een Active Directory pentest

Icon van een Active Directory pentest

Active Directory (AD) is de ruggengraat van de Windows-omgeving in vrijwel elke organisatie. Het beheert gebruikersaccounts, computers, groepsbeleid en toegangsrechten voor het hele bedrijfsnetwerk. Juist die centrale rol maakt Active Directory een belangrijk doelwit voor aanvallers. Wie controle heeft over AD, heeft controle over de hele Windows-infrastructuur.

Active Directory is een complex systeem, met gedelegeerde rechten, groepslidmaatschappen, trusts en service accounts. Daardoor ontstaan er veel paden die een aanvaller kan misbruiken. Met technieken als Kerberoasting, Golden Ticket-aanvallen, ADCS-exploitatie en NTLM relay weet een aanvaller vaak van een gewoon gebruikersaccount door te dringen tot Domain Admin.

Een Active Directory pentest (ook wel AD pentest, AD pen-test of AD penetratietest genoemd) test de beveiliging van uw Windows-domein vanuit het perspectief van een gewone werknemer. Onze ethische hackers starten met een standaard gebruikersaccount en proberen via misconfiguraties, zwakke wachtwoorden en privilege escalation Domain Admin-rechten te krijgen. Precies zoals een echte aanvaller dat zou doen.


Waarom en wanneer is een Active Directory pentest belangrijk?

Active Directory bevat de sleutels tot uw hele Windows-infrastructuur. Als een aanvaller het domein in handen krijgt, heeft hij toegang tot alle Windows-systemen en alle data. Vaak kan hij zich daarna lange tijd ongemerkt in uw netwerk verschuilen.

Een Active Directory pentest is verstandig in de volgende situaties:

  • Bij compliance-eisen, bijvoorbeeld om te voldoen aan ISO 27001, NIS2 of SOC 2
  • Als jaarlijkse controle van de weerbaarheid van uw AD en de aanwezige aanvalspaden
  • Bij een nieuwe AD-omgeving, om de beveiliging te controleren voordat u productiegebruikers toevoegt
  • Bij een koppeling met Azure AD/Entra, om de beveiliging van hybrid identity en sync-accounts te controleren
  • Na een beveiligingsincident, om te achterhalen hoe een aanvaller privilege escalation wist te bereiken

Het is verstandig om Active Directory regelmatig te laten testen. Er worden voortdurend nieuwe aanvalstechnieken ontdekt, zoals ADCS-exploits en aanvalspaden via Azure AD.


Welke onderdelen van Active Directory worden getest?

Onze Active Directory pentests voeren we uit vanuit een grey box-perspectief. We starten met een standaard werknemersaccount en proberen van daaruit zo ver mogelijk in het AD te komen. Zo brengen we alle aanvalspaden naar Domain Admin in kaart.

Account security en delegation

We testen delegation (unconstrained en constrained), het wachtwoordbeleid en gevaarlijke account-attributen zoals DONT_REQ_PREAUTH en PASSWD_NOREQD. Daarnaast kijken we naar admin- en service-accounts, SPN’s, protected users en de beveiliging van het krbtgt-account.

Database en service security

Hieronder vallen SQL Server en de databases die aan AD gekoppeld zijn. We kijken wie database- of sysadmin-rechten heeft, en naar database ownership, vertrouwde databases en database links. Ook controleren we of service accounts onnodig Domain Admin-rechten hebben.

ADCS (Active Directory Certificate Services)

We controleren de certificate templates op ESC1- tot ESC8- en ESC11-misconfiguraties, onveilige enrollment en kwetsbare certificate web enrollment endpoints. Die kunnen een aanvaller een pad naar privilege escalation geven.

Netwerk en protocol security

We testen of LDAP- of SMB-relay mogelijk is door ontbrekende LDAPS, LDAP signing of SMB signing. Ook kijken we of het wachtwoordbeleid (reversible encryption, zwakke eisen) en de DNS-configuratie (wildcards, hijacking) extra risico geven.

File shares en gevoelige data

We kijken naar de permissies op SYSVOL en file shares, naar wachtwoorden in shares en description-velden, en naar gevoelige configuratiebestanden zoals unattend.xml, sysprep, .SAM en .SYSTEM die credentials kunnen lekken.

Systeem- en service security

Hieronder vallen onder andere Print Spooler op domain controllers, ontbrekende LAPS, SCCM-misconfiguraties, Domain- of Enterprise Admins die op niet-DC-systemen ingelogd zijn, lang inactieve accounts en de ondersteuning van verouderde protocollen zoals LM hashes.


Waarom kiezen voor Hackify voor uw Active Directory pentest?

  • Bewezen expertise - Ethische hackers met minimaal 5 jaar ervaring, 3 certificaten en relevante expertise per testonderdeel (niet branche minimum van 1 jaar en 1 certificaat)
    • Track record - Responsible disclosures bij Philips, Zoom, Oracle, Politie en vele anderen
    • Hackcompetitie winnaars - Prijzen bij Hack010, PVIB CTF, Hackerhotel en HackTheHague
  • Active Directory expertise - Specialistische kennis van AD attack paths, BloodHound en MITRE ATT&CK framework
  • Direct contact - Geen accountmanagers, spreek direct met pentesters die uw test uitvoeren
  • Flexibiliteit - Active Directory pentests en penetratietests vaak binnen 2-3 weken te plannen

Meer over onze aanpak en expertise op onze over ons pagina.


Plan uw Active Directory pentest

Wilt u weten hoe weerbaar uw Active Directory is? Neem dan vrijblijvend contact met ons op voor een gesprek met een van onze hackers. We vertellen u graag meer over ons bedrijf en onze aanpak, en horen graag over uw organisatie en de scope van uw Active Directory-omgeving.

Elke Active Directory-omgeving is anders. Daarom stellen we elk voorstel op maat op. Een pentest kan binnen 3 weken starten. De uitvoering duurt, afhankelijk van de complexiteit, tussen de 3 dagen en 3 weken.

Klaar om uw Active Directory te laten testen?

Wij brengen het aanvalspad van werkstation naar Domain Admin in kaart en wijzen aan welke misconfiguraties dat mogelijk maken. Vraag een voorstel op maat aan.

Neem contact op

Of mail ons direct via [email protected]

Veelgestelde vragen over Active Directory penetratietests

Wat is het verschil tussen een Active Directory pentest en een netwerk pentest?

Een Active Directory pentest kijkt specifiek naar de beveiliging van uw Windows-domein. Wij onderzoeken onder andere:

  • Privilege escalation van een standaard gebruiker naar Domain Admin
  • Lateral movement tussen systemen via AD
  • Kerberos-aanvallen zoals Kerberoasting, AS-REP roasting en Golden/Silver Tickets
  • NTLM relay-aanvallen en credential harvesting
  • Misconfiguraties in AD en te ruime rechten
  • Kwetsbaarheden in ADCS (Active Directory Certificate Services)

Een netwerk pentest onderzoekt de volledige infrastructuur. Een AD pentest richt zich op de beveiliging van het Windows-domein en de paden naar Domain Admin-rechten.

Wat kost een Active Directory pentest?

De prijs van een Active Directory pentest is afhankelijk van de scope, de grootte van het AD-domein en andere aspecten zoals maatwerk en specifieke vereisten. Na een intakegesprek stellen wij een passend voorstel voor u op dat aansluit bij uw situatie.

Welke Active Directory pentest certificeringen zijn er?

Er zijn verschillende erkende certificeringen voor Active Directory penetratietesters:

  • OSCP - Offensive Security Certified Professional
  • OSEP - Offensive Security Experienced Penetration Tester
  • HTB CPTS - Hack The Box Certified Penetration Testing Specialist
  • HTB CAPE - Hack The Box Certified Active Directory Penetration Testing Expert
  • PNPT - Practical Network Penetration Tester (TCM Security)
  • CRTP - Certified Red Team Professional (Altered Security)
  • CRTE - Certified Red Team Expert (Altered Security)
  • eCPPT - eLearnSecurity Certified Professional Penetration Tester
  • eCPTX - eLearnSecurity Certified Penetration Testing eXtreme

Deze certificeringen tonen aan dat een pentester de kennis en ervaring heeft om Active Directory grondig te onderzoeken.

Welke methodieken worden er gebruikt bij een Active Directory pentest?

Wij werken bij een Active Directory pentest volgens internationaal erkende methodieken:

  • PTES - Penetration Testing Execution Standard
  • NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment
  • MITRE ATT&CK - Adversarial Tactics, Techniques, and Common Knowledge

Daarnaast houden we rekening met CWE (Common Weakness Enumeration) en scoren we kwetsbaarheden met CVSS (Common Vulnerability Scoring System).

Welke tools worden er gebruikt bij een Active Directory pentest?

Onze pentesters werken met onder andere de volgende tools:

  • NetExec - AD exploitation en lateral movement
  • BloodHound - AD attack path analyse en privilege escalation routes
  • Powerview - PowerShell AD enumeration en reconnaissance
  • Responder - LLMNR/NBT-NS poisoning voor credential harvesting
  • Impacket - Kerberoasting, AS-REP roasting, secretsdump
  • Krbrelayx - Kerberos relay attacks en S4U2Self
  • Certipy - ADCS (Active Directory Certificate Services) attacks
  • Mitm6 - IPv6 DNS hijacking voor credential harvesting
  • LSassy - Credential dumping via WMI en SMB
  • Mimikatz - Credential dumping en Golden/Silver Tickets
  • Rubeus - Kerberos attacks en ticket manipulation

We combineren deze tools altijd met handmatige analyse door ervaren ethische hackers.

Hoe lang duurt een Active Directory pentest?

Hoe lang een pentest duurt, hangt af van de complexiteit van uw AD-domein:

  • Single domain AD pentest: 3-5 dagen
  • Multi-forest AD omgeving: 1-2 weken
  • Enterprise AD met Azure AD/Entra: 2-3 weken

Dit is inclusief BloodHound-analyse, credential-aanvallen, lateral movement en het testen van privilege escalation.

Wat zijn de meest voorkomende Active Directory kwetsbaarheden?

Onze ethische hackers komen in AD-omgevingen regelmatig deze kwetsbaarheden tegen:

  • Zwakke wachtwoorden, waardoor password spraying op standaard accounts slaagt
  • Kerberoasting: service accounts met een zwak wachtwoord dat te kraken is
  • AS-REP roasting: accounts zonder Kerberos pre-authentication
  • LLMNR/NBT-NS poisoning, waarmee credentials worden onderschept via Responder
  • Unconstrained delegation: servers met gevaarlijke delegation-rechten
  • Te ruime ACL’s, waardoor gebruikers meer rechten op AD-objecten hebben dan nodig
  • Misconfiguraties in ADCS: certificate templates met ESC1- tot ESC8-kwetsbaarheden
  • Gedeelde lokale beheerderswachtwoorden doordat LAPS niet is ingericht
  • Uitgeschakelde SMB signing, waardoor NTLM relay-aanvallen mogelijk zijn
  • Gevoelige data in SYSVOL, zoals scripts met wachtwoorden in groepsbeleid

Deze kwetsbaarheden geven een aanvaller vrijwel altijd een pad naar volledige Domain Admin-rechten.