Data/Locales/checks/nl/ADNetworkChecks.json

{
  "_family": "ADNetworkChecks.json",
  "ADNET-001": {
    "name": { "value": "LDAP-ondertekening vereist op domeincontrollers", "status": "machine-draft" },
    "description": { "value": "Wanneer domeincontrollers geen LDAP-ondertekening vereisen, kan een aanvaller die LDAP-verkeer kan onderscheppen of afdwingen (bijvoorbeeld via PetitPotam of een willekeurige trigger voor NTLM-authenticatie) NTLM-authenticatie doorsturen naar de LDAP-service van een DC en directorygegevens lezen of schrijven als de afgedwongen principal. Het afdwingen van LDAP-ondertekening sluit de meest voorkomende relaydoelsink op een domeincontroller.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Controllers Policy stelt 'Domeincontroller: vereisten voor ondertekening door LDAP-server' in op 'Ondertekening vereisen' (LDAPServerIntegrity = 2)", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Controllers Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Beveiligingsopties > 'Domeincontroller: vereisten voor ondertekening door LDAP-server' = 'Ondertekening vereisen'. Verifieer met: reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (moet 2 zijn). Microsoft hardt deze standaardwaarde sinds 2020 (ADV190023) en zal deze in toekomstige Windows Server-releases standaard afdwingen.", "status": "machine-draft" }
  },
  "ADNET-002": {
    "name": { "value": "LDAP-kanaalbinding afgedwongen op domeincontrollers", "status": "machine-draft" },
    "description": { "value": "LDAP-kanaalbinding koppelt een LDAPS-authenticatie aan het onderliggende TLS-kanaal. Zonder deze binding kan een aanvaller die een TLS-beveiligde LDAP-sessie heeft onderschept alsnog NTLM-authenticatie doorsturen naar LDAPS. Samen met LDAP-ondertekening elimineert kanaalbinding LDAP als relaydoel.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Controllers Policy stelt 'Domeincontroller: vereisten voor kanaalbindingstoken van LDAP-server' in op 'Altijd' (LdapEnforceChannelBinding = 2)", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Controllers Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Beveiligingsopties > 'Domeincontroller: vereisten voor kanaalbindingstoken van LDAP-server' = 'Altijd'. Register: HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2. Oorspronkelijk geïntroduceerd voor CVE-2017-8563.", "status": "machine-draft" }
  },
  "ADNET-003": {
    "name": { "value": "SMB-serverondertekening vereist (domeinbeleid)", "status": "machine-draft" },
    "description": { "value": "Zonder vereiste SMB-ondertekening aan de serverzijde kan een aanvaller die zich in het netwerkpad kan plaatsen of SMB-authenticatie kan afdwingen NTLM doorsturen naar SMB en bestandsacties uitvoeren als de afgedwongen principal. Dit is de klassieke relaydoelsink voor tools zoals ntlmrelayx; het afdwingen van serverzijdige ondertekening sluit deze.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Policy schakelt 'Microsoft-netwerkserver: communicatie digitaal ondertekenen (altijd)' in (RequireSecuritySignature op LanManServer = 1)", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Beveiligingsopties > 'Microsoft-netwerkserver: communicatie digitaal ondertekenen (altijd)' = Ingeschakeld. Register: HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1. Windows 11 24H2 / Server 2025 schakelen dit standaard in; oudere OS-versies vereisen expliciet beleid.", "status": "machine-draft" }
  },
  "ADNET-004": {
    "name": { "value": "SMB-clientondertekening vereist (domeinbeleid)", "status": "machine-draft" },
    "description": { "value": "SMB-ondertekening aan de clientzijde is de helft van het contract die voorkomt dat een werkstation wordt verleid zich te authenticeren bij een kwaadaardige SMB-server (responder-achtig). Zonder deze ondertekening geeft elke gebruiker op het netwerk die wordt misleid tot het oplossen van een vijandige naam (LLMNR-vergiftiging, WPAD, enzovoort) een NTLM-hash prijs die een aanvaller kan kraken of doorsturen.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Policy schakelt 'Microsoft-netwerkclient: communicatie digitaal ondertekenen (altijd)' in (RequireSecuritySignature op LanmanWorkstation = 1)", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Beveiligingsopties > 'Microsoft-netwerkclient: communicatie digitaal ondertekenen (altijd)' = Ingeschakeld. Register: HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1.", "status": "machine-draft" }
  },
  "ADNET-005": {
    "name": { "value": "LLMNR uitgeschakeld via domeinbeleid", "status": "machine-draft" },
    "description": { "value": "Link-Local Multicast Name Resolution is een op broadcast gebaseerde terugval die elke host op het lokale segment kan beantwoorden. Responder.py en soortgelijke tools bootsen het antwoord na, verzamelen NTLMv2-challenge-responses en kraken deze offline of sturen ze door. Het domeinbreed uitschakelen van LLMNR is de meest impactvolle werkstationharding die u kunt uitvoeren voor een interne pentesthouding.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Policy schakelt 'Multicast-naamomzetting uitschakelen' in (DnsClient-beleid EnableMulticast = 0)", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Policy: Computerconfiguratie > Beleid > Beheersjablonen > Netwerk > DNS-client > 'Multicast-naamomzetting uitschakelen' = Ingeschakeld. Register: HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0.", "status": "machine-draft" }
  },
  "ADNET-006": {
    "name": { "value": "Configuratie van NetBIOS over TCP/IP beoordeeld", "status": "machine-draft" },
    "description": { "value": "NetBIOS-NS is na LLMNR de tweede pijler van aanvallen met naamomzettingsvergiftiging. Het uitschakelen ervan op DHCP-/interfaceniveau vereist een reset van de netwerkconfiguratie die een GPO niet volledig kan uitdrukken; de waarde Tcpip\\Parameters\\Interfaces NetbiosOptions kan echter worden ingesteld via DHCP-bereikoptie 1 of rechtstreeks via het register. Deze controle rapporteert of ENIG domeinbreed beleidsartefact dit aanpakt, zodat de auditor weet of onderzoek op de DHCP- of imaginglaag nodig is.", "status": "machine-draft" },
    "recommendedValue": { "value": "Er bestaat een domeinbrede methode om NetBIOS over TCP/IP op werkstations uit te schakelen (DHCP-optie 1 = 0x2, groepsbeleidsvoorkeur of imaging-baseline)", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel NetBIOS over TCP/IP wagenparkbreed uit. Opties: (1) Stel de DHCP-bereikoptie Microsoft Disable Netbios Option (optie 1) in op 0x2; (2) Groepsbeleidsvoorkeuren > Windows-instellingen > Register om NetbiosOptions = 2 te pushen naar elke Tcpip_<Interface>-sleutel; (3) Neem het op in de imaging-baseline van het werkstation. Deze instelling is interfacespecifiek en niet rechtstreeks adresseerbaar via de standaard GPO-beveiligingsinstellingen.", "status": "machine-draft" }
  },
  "ADNET-007": {
    "name": { "value": "Mitigatiehouding voor IPv6 mitm6", "status": "machine-draft" },
    "description": { "value": "mitm6 is het IPv6-equivalent van Responder: een kwaadaardige DHCPv6-server deelt een link-local DNS-server uit en vergiftigt vervolgens WPAD-opzoekingen om referenties te verzamelen. Bedrijven die IPv6 niet hebben uitgerold, hebben het doorgaans ook niet uitgeschakeld, waardoor link-local IPv6 ingeschakeld blijft zonder enige defensieve houding. Mitigatie bestaat uit ofwel het correct uitrollen van IPv6 met RA Guard / DHCPv6 Guard op de switch, ofwel het uitschakelen van IPv6-onderdelen via DisabledComponents = 0xFF.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ofwel IPv6 is domeinbreed uitgeschakeld via DisabledComponents = 0xFF, OFWEL het netwerk heeft RA Guard + DHCPv6 Guard uitgerold op de accesslaag (buiten dit kanaal om, niet detecteerbaar vanuit AD)", "status": "machine-draft" },
    "remediationSteps": { "value": "Als u geen IPv6 gebruikt: push HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) via GPO-register naar alle werkstations en servers. Als u wel IPv6 gebruikt: zorg dat uw access-switches DHCPv6 Guard / RA Guard afdwingen zodat frauduleuze DHCPv6-advertenties op de poort worden verworpen. Microsoft heeft expliciet gesteld dat het volledig uitschakelen van IPv6 niet wordt aanbevolen voor Windows, maar acceptabel is voor omgevingen waar IPv6 niet wordt gebruikt.", "status": "machine-draft" }
  },
  "ADNET-008": {
    "name": { "value": "WPAD-autodetectie uitgeschakeld", "status": "machine-draft" },
    "description": { "value": "Web Proxy Auto-Discovery lost de naam 'wpad' op via DNS, NetBIOS of LLMNR en vertrouwt elke proxyconfiguratie die terugkomt. Een aanvaller kan elk van die omzettingen vergiftigen en het webverkeer van het slachtoffer via een proxy leiden. Zelfs met LLMNR en NetBIOS uitgeschakeld kan de WinHttpAutoProxySvc nog steeds WPAD proberen, dus een defense-in-depth-GPO die WPAD volledig uitschakelt wordt aanbevolen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een GPO schakelt WPAD uit via 'Caching van automatische proxyresultaten uitschakelen' of door het opstarttype van WinHttpAutoProxySvc op 4 (uitgeschakeld) te zetten, of de DNS-server heeft een wpad-vermelding in de GlobalQueryBlockList", "status": "machine-draft" },
    "remediationSteps": { "value": "Drie complementaire maatregelen: (1) Voeg 'wpad' toe aan de GlobalQueryBlockList van de DNS-server: dnscmd /Config /GlobalQueryBlockList wpad isatap; (2) Schakel de WinHttpAutoProxySvc uit via GPO-servicebeleid; (3) GPO Internet Explorer / Edge: 'Wijzigen van instellingen voor automatische configuratie uitschakelen' en zorg dat er geen PAC-URL automatisch wordt geconfigureerd. (1) is de meest impactvolle oplossing.", "status": "machine-draft" }
  },
  "ADNET-009": {
    "name": { "value": "Print Spooler-service op domeincontrollers", "status": "machine-draft" },
    "description": { "value": "De Print Spooler-service op een domeincontroller is het RPC-eindpunt dat wordt misbruikt door de coërcietechniek PrinterBug (en een lange lijst opvolgers, waaronder de oorspronkelijke CVE-2021-1675 PrintNightmare). In combinatie met een willekeurige NTLM-relaydoelsink (ADCS Web, LDAP zonder ondertekening, SMB zonder ondertekening) geeft dit een niet-geauthenticeerde aanvaller een primitief om het machineaccount van de DC te dwingen zich te authenticeren bij een doel naar keuze. Spooler is zelden nodig op een DC.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Print Spooler-service is uitgeschakeld (opstarttype 4) in de Default Domain Controllers Policy", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Controllers Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Systeemservices > Print Spooler > 'Deze beleidsinstelling definiëren' = Uitgeschakeld. Dit wordt bij de volgende gpupdate naar elke DC gepropageerd. Verifieer op elke DC: Get-Service Spooler moet Status=Stopped, StartType=Disabled tonen. Als een DC ook printservices draait (wat niet zou moeten), zoek dan eerst een andere host voor die rol.", "status": "machine-draft" }
  },
  "ADNET-010": {
    "name": { "value": "Standaardstatus van de WebClient-service op werkstations", "status": "machine-draft" },
    "description": { "value": "De WebClient-service (WebDAV-redirector) stelt een aanvaller in staat HTTP-authenticatie van een werkstation af te dwingen door te verwijzen naar een UNC-pad dat begint met een hostnaam die een '@' bevat (bijvoorbeeld \\\\attacker@80\\share). Dit is de werkstationvariant van PetitPotam en is de relaybron die het vaakst wordt gebruikt om ADCS Web Enrollment (ESC8) aan te vallen. WebClient wordt op aanvraag gestart, maar zou domeinbreed op Uitgeschakeld moeten worden gezet voor niet-mobiele werkstations.", "status": "machine-draft" },
    "recommendedValue": { "value": "De Default Domain Policy schakelt de WebClient-service uit (opstarttype 4) voor alle lidwerkstations en servers die geen WebDAV vereisen", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Systeemservices > WebClient > 'Deze beleidsinstelling definiëren' = Uitgeschakeld. Als een subset van hosts (bijvoorbeeld SharePoint-clients) daadwerkelijk WebDAV nodig heeft, richt dan een tegengestelde GPO op uitsluitend die OU's. Bewaak op plotselinge heractivering.", "status": "machine-draft" }
  }
}