opsmith / Track
Active Directory
Vom ersten Domain-Lab bis zur Veteranenkampagne: Aufbau, DNS, GPO, Authentifizierung, Replikation, Security und Recovery als Praxisstrecke mit Einsatzrätseln, Befundketten und Expert-Capstone.
Veteranenmodus · Operation Black Forest
28 Einsatzrätsel statt Grundlagen-Wiederholung
Intros und Standardchecks werden übersprungen. Du arbeitest direkt mit Traces, fehlerhaften Konfigurationen, Einsatzfolgen und Sicherheitsgrenzen.
Track Boss · Abschlusslage
Expert-Capstone: AD-Betrieb unter Störung und Change-Druck
Eine verdichtete Lage mit interaktiver Mission. Spiele sie zum Abschluss oder früh als anspruchsvollen Realitätscheck.
Beginner
3 ModuleGrundlagen und Vokabular — der sichere Einstieg.
AD-Grundlagen: Directory, Forest und die drei Säulen
Das mentale Modell hinter Active Directory — was ein Verzeichnisdienst leistet, warum der Forest die Sicherheitsgrenze ist, wie Multi-Master-Replikation und DNS zusammenspielen und welche Objekte AD verwaltet.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Intermediate
7 ModuleBelastbare Entscheidungen im Normalbetrieb.
DNS & Namensauflösung
DNS als Fundament von Active Directory verstehen und sicher betreiben: AD-integrierte vs. datei-basierte Zonen und ihr Replikationsumfang, wie Clients über SRV-Records und `_msdcs` standortbewusst einen DC finden, Forwarder gegen Conditional Forwarder gegen Stub-Zone gegen Delegation, Split-Brain-DNS, sichere dynamische Updates und DNS als Angriffsfläche (ADIDNS, WPAD, Spoofing als Prinzip).
15 Lektionen · 2 Missionen
Einsatzrätsel starten →Group Policy: Verarbeitung, Scoping und Fit
Wie GPOs verarbeitet werden (LSDOU, Präzedenz, Vererbung), wie du sie sauber scopest (Security-Filtering, Loopback) und wann Group Policy das falsche Werkzeug ist.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Authentifizierung: Kerberos, NTLM und Delegation
Kerberos vs. NTLM, der Ticket-Lebenszyklus, SPNs und der Double-Hop, Delegationstypen (unconstrained/constrained/RBCD) und warum Zeitsynchronität kritisch ist.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Authentifizierungs- & Passwort-Richtlinien
Passwort- und Lockout-Entscheidungen, Fine-Grained Password Policies, Authentication Policies und Silos sowie gMSA als betriebliche Sicherheitsgrenzen statt pauschaler Härtung.
14 Lektionen · 1 Mission
Einsatzrätsel starten →Topologie & Replikation: Sites, FSMO und GC
FSMO-Rollen und wann man sie überträgt statt sie zu seizen, Sites und Subnets für lokale Authentifizierung, Global-Catalog-Platzierung und AD-integrierte DNS-Replikation.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Advanced
8 ModuleGrenzfälle, Trade-offs und Betrieb unter Druck.
Domain-Design & Migration
Die tragenden Design- und Migrationsentscheidungen: Single- vs. Multi-Domain vs. Multi-Forest und wann die Grenze wirklich zählt, was das Anheben von Funktionsleveln freischaltet und warum es eine Einbahnentscheidung ist, In-Place-Upgrade vs. Restructure in einen pristinen Forest, Nutzen und Risiko von SID-History samt SID-Filtering, Trust-Design mit Selective Authentication sowie Koexistenz und Source of Authority während der Migration.
15 Lektionen · 2 Missionen
Einsatzrätsel starten →Privilegierter Zugriff: Tiering und Credential-Hygiene
Das Tier-0/1/2-Modell, das Clean-Source-Prinzip und PAWs, Abwehr von Credential-Theft (Protected Users, LAPS) und warum Gruppen-Verschachtelung zur Eskalation wird.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Certificate Services & PKI (AD CS)
Die Active-Directory-PKI als Verteidiger verstehen und sicher betreiben: zweistufige Hierarchie mit Offline-Root, Certificate Templates und Enroll-Rechte, EKU-Wirkung, Herkunft von Subject/SAN, die Fehlkonfig-Klassen ESC1 und ESC8, Härtung, CRL-/Revocation-Abhängigkeit und der Blast-Radius eines kompromittierten CA-Schlüssels.
16 Lektionen · 1 Mission
Einsatzrätsel starten →Angriffspfade & Abwehr
Die verbreiteten AD-Angriffspfade als Verteidiger verstehen und priorisieren: Kerberoasting, AS-REP-Roasting, DCSync, Delegation-Abuse, Golden/Silver Tickets und ACL-basierte Eskalation.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Auditing & Detection
Das Gegenstück zu den Angriffspfaden: Advanced Audit Policy gezielt setzen, mit SACLs auf den richtigen Objekten auditieren, Signal von Rauschen trennen, eine tamper-resistente Log-Pipeline bauen, Honeytoken als Köder auslegen, DCSync/Kerberoasting/Golden-Ticket/DCShadow erkennen und Alarm-Müdigkeit durch Tuning bekämpfen.
15 Lektionen · 2 Missionen
Einsatzrätsel starten →Backup & Recovery
Authoritative vs. non-authoritative Restore, Objekt-Recovery über den AD-Papierkorb, der Forest-Recovery-Ablauf und die Fallen von USN-Rollback und Snapshot-Reverts.
8 Lektionen · 1 Mission
Einsatzrätsel starten →Hybrid Identity (Entra / Entra Connect)
Der Capstone des AD-Tracks: on-prem Active Directory und Microsoft Entra ID sicher verbinden. Sync-Topologie und Source of Authority, die Auth-Methoden PHS, PTA und Federation mit ihren Trade-offs und ihrem Ausfallverhalten, was Password Hash Sync wirklich synchronisiert, das Risiko des Seamless-SSO-Kontos, Sync-Scoping und warum Tier-0 nie in die Cloud gehört, der Entra-Connect-Server als Tier-0 samt Rechten des Sync-Accounts, Golden SAML als Trust-Anchor-Kompromittierung und die Bindung über Source Anchor / immutableID (Hard- vs. Soft-Match).
15 Lektionen · 1 Mission
Einsatzrätsel starten →