✓ OSCP · OSWE · OSEP gecertificeerd | Joost voert elke test zelf uit — geen juniors | Reactie binnen 1 werkdag | Gevestigd in Haarlem

Active Directory pentest: hoe kwetsbaar is je interne netwerk echt?

Veel organisaties besteden het grootste deel van hun securitybudget aan de buitenkant: de website, de firewall, het externe aanvalsoppervlak. Begrijpelijk, want dat is wat vanaf het internet zichtbaar is. Maar in verreweg de meeste praktijkincidenten is de eerste stap maar het begin: zodra een aanvaller één werkplek of account binnen heeft, draait het om wat er intern mogelijk is. Bij de meeste Nederlandse organisaties is dat Active Directory (AD), en de staat daarvan bepaalt vaak hoeveel schade één gecompromitteerde laptop uiteindelijk kan aanrichten.

Waarom Active Directory zo’n aantrekkelijk doelwit is

Active Directory beheert gebruikers, groepen, rechten en vertrouwen tussen systemen in bijna elke middelgrote tot grote Windows-omgeving. Dat maakt het tegelijk het meest waardevolle doelwit binnen een netwerk: wie controle krijgt over AD, controleert in de praktijk vrijwel het hele interne landschap. Jarenlange historische configuraties, legacy-protocollen die om compatibiliteitsredenen aanblijven, en rechten die nooit zijn opgeschoond, zorgen ervoor dat bijna elke AD-omgeving die we testen wel een route bevat van “gewone gebruiker” naar “domain admin”.

Wat een interne pentest op Active Directory onderzoekt

  • Kerberoasting en AS-REP roasting: het afvangen en offline kraken van service-accountwachtwoorden via zwakheden in het Kerberos-protocol.
  • Onnodige of verouderde vertrouwensrelaties: trusts en delegaties die veel meer toegang geven dan nodig.
  • Verkeerd geconfigureerde rechten (ACL’s): gebruikers of groepen die, vaak onbedoeld, wijzigingsrechten hebben op gevoelige objecten zoals domain admin-groepen.
  • Lateral movement-paden: hoe eenvoudig is het om van één gecompromitteerde werkplek naar andere systemen te bewegen, bijvoorbeeld via hergebruikte lokale beheerderswachtwoorden?
  • Legacy-protocollen: is NTLM nog overal toegestaan waar Kerberos zou kunnen, en staat LLMNR/NBT-NS nog aan, een klassieke ingang voor credential-onderschepping?

Het verschil met een externe pentest

Een externe pentest beantwoordt de vraag: kan iemand van buitenaf binnenkomen? Een interne Active Directory-pentest beantwoordt de vraag die daarna komt, en die minstens zo belangrijk is: als iemand binnen is, hoe ver kan diegene komen, en hoe snel? Beide testen samen geven pas een compleet beeld van het risico, want een perfect beveiligde buitenkant met een kwetsbaar binnenste netwerk is, zodra er één phishing-mail succes heeft, alsnog een open huis.

Hoe realistisch is dit scenario?

Niet hypothetisch. Eén geslaagde phishingmail, één meegenomen laptop, of één leverancier met te ruime toegang is vaak genoeg om een voet tussen de deur te krijgen. Wat er daarna gebeurt, hangt volledig af van hoe het interne netwerk is ingericht. Organisaties die dit laten testen, zijn regelmatig verrast hoe kort het pad van “gewone werkplek” naar volledige controle over het domein in de praktijk is.

Een voorbeeld uit de praktijk

Bij een interne test starten onze testers vaak met niets meer dan een doorsnee, laaggeprivilegieerd gebruikersaccount, precies zoals een gemiddelde medewerker dat zou hebben. In een recente opdracht bleek binnen een paar uur dat een serviceaccount, gebruikt door een al jaren geleden uitgefaseerde applicatie, nog altijd actief was met een zwak, nooit gewijzigd wachtwoord én onnodig ruime rechten binnen een beheergroep. Via Kerberoasting was dat wachtwoord offline te kraken, en vanaf daar lag de weg naar domain admin open. Niemand in de organisatie wist nog dat dit account bestond, laat staan dat het zoveel rechten had. Dat is het patroon dat we het vaakst zien: niet één grote fout, maar een opeenstapeling van kleine, vergeten beslissingen die samen een directe route naar volledige controle vormen.

Hoe MonkeysICT een Active Directory-pentest aanpakt

We simuleren het scenario van een aanvaller die al een eerste voet aan de grond heeft, bijvoorbeeld via een laaggeprivilegieerd testaccount, en brengen in kaart welke paden naar hogere rechten openstaan. Het rapport geeft niet alleen een lijst kwetsbaarheden, maar laat concreet zien welke combinatie van kleine misconfiguraties tot volledige domeinovername leidt, zodat je weet welke je als eerste moet aanpakken.

Scroll naar boven