Standort: remote / Deutschland
Mobil: Bei Projektanfragen erhältlich
E-Mail: benjamin.sigl.chehade@web.de
Fokus: Enterprise Defense, Protocol Reversing, EDR Evasion & R&D
Sprachen: Deutsch (Muttersprache), Englisch (Verhandlungssicher)
Research: Low-Level Tooling, Kernel Telemetry, Exploit Chains, CTFs
Offensive Security Architect und Researcher mit über 20 Jahren praktischer Erfahrung im Dekonstruieren komplexer Systeme, Netzwerkarchitekturen und hardwarenaher Software. Mein Fokus liegt auf dem Reverse Engineering proprietärer Protokolle, der Analyse von Telemetrie- und Log-Datenströmen sowie der Entwicklung eigener Exploits und Loader zur gezielten Umgehung moderner Schutzmechanismen.
Ich verbinde tiefes System- und Kernelwissen mit einem klaren Blick für geschäftliche Risiken: Meine technischen Befunde nutze ich gezielt, um Detection-Engineering-Lücken in SIEM/EDR aufzudecken, reale Angriffspfade zu neutralisieren und die Resilienz von Produkt- und Enterprise-Infrastrukturen messbar zu steigern.
Cloud-, API- und Hybrid Security aus Angriffs- und Verteidigungssicht
Enterprise / KRITIS / Finanzumfeld
Praxis aus Projekten, Assessments und operativen Rollen
Governance, Detection & technische Compliance
ISO 27001 / BSI / regulierte Umgebungen
Technisch geprägt, nicht nur organisatorisch
| Angriffsvektor & Szenario | OpSec & Evasion Reality | Detection & Hardening (Blue/Purple) |
|---|---|---|
|
RPC Coercion PetitPotam, SpoolSample, DFSCoerce, ShadowCoerce |
Bypass von RPC-Filtern via Custom Named Pipes; Verzicht auf Standard-Tools (Impacket-Signaturen) im Netzwerkverkehr. | RPC-Interface-Auditing; Deaktivierung des Spooler-Dienstes auf Tier-0; RPC-Filterregeln via Netsh/GPO für EFS (efsrpc) und DFS. |
|
NTLM Relaying & MITM SMB-to-LDAP, HTTP-to-LDAP, EPA-Bypass |
Dynamische EPA-Umgehung; minimale Relay-Bursts; selektive Zielauswahl ohne Verbindung zu Honeypot-Ports. | Erzwingen von LDAP Signing & Channel Binding (EPA); netzwerkweites Enforce von SMB Signing; NTLMv1 vollständig deaktivieren. |
|
Poisoning & Spoofing LLMNR, NBT-NS, mDNS (Responder T1557.001) |
Selektive Beantwortung (nur zielgerichtete Workstations); Analyse-Modus vor Injektion zur Vermeidung von DoS und Kollisionen. | LLMNR/NetBIOS netzwerkweit via GPO deaktivieren; UDP-Ports 5355/137/5353 auf Host-Firewalls blockieren; Honeytokens platzieren. |
|
Rogue DHCPv6 & DNS Takeover mitm6 Spoofing |
Gezielte Zuweisung von IPv6-DNS-Servern nur an Single Targets; Jittering der Antworten zur Unterdrückung von Netzwerk-Noise. | DHCPv6-Guard auf Switches aktivieren; IPv6 sauber konfigurieren oder hostseitig filtern; WPAD-Namensauflösung via GPO unterbinden. |
|
Targeted Password Spraying T1110.003 Lockout Threshold Evasion |
Jitter-Intervalle über mehrere Stunden; IP-Rotation; Abgleich des badPwdCount-Attributs via LDAP vor jedem Durchlauf. |
Korrelation von Event 4768 / 4625 über Subnetze hinweg; Microsoft Entra Password Protection & Smart Lockout für hybride Konten. |
|
Pre-Auth Username Enumeration Kerberos AS-REQ Discovery |
Verteilung von AS-REQ-Anfragen ohne Zeitstempel über Proxies; passive Netzwerkanalyse statt aktiver Port-88-Sweeps. | Event 4768 analysieren: Überwachung von Häufungen des Fehlercodes 0x6 (Client not found in Kerberos database). |
|
LDAP Recon & SAMR Harvesting AD Descriptions, SAMR Display Queries |
Kein Wildcard-Scanning (*password*); Nutzung lokaler Caches und nativer Samr-APIs mit Paging zur Reduktion von Event-Logs. |
LDAP Search Logging (Event 1644); SAMR-Zugriff für Non-Admins via GPO sperren (Network access: Restrict clients allowed to call SAM). |
|
SYSVOL & GPP Credential Hunting T1552.001 cPasswords |
Lokales Zwischenspeichern; Vermeidung paralleler SMB-Tree-Connects gegen sämtliche Domänencontroller gleichzeitig. | Patch KB2962486 prüfen; automatisierte Bereinigung historischer XML-Dateien (Groups.xml, Services.xml) im SYSVOL-Verzeichnis. |
| Angriffsvektor & Szenario | OpSec & Evasion Reality | Detection & Hardening (Blue/Purple) |
|---|---|---|
|
Kerberoasting & AS-REP Roasting T1558.003, T1558.004 |
Gezielter TGS-Abruf einzelner SPNs mit AES256 (kein RC4-Downgrade 0x17); passive AS-REP-Identifikation ohne Pre-Auth Sweeps. |
Event 4769 filtern nach Ticket Encryption 0x17 und Kontotypen; Migration sensitiver Dienstkonten auf gMSAs (128-Bit PWs). |
|
Delegation Exploitation Unconstrained & RBCD |
Manipulation von msDS-AllowedToActOnBehalfOfOtherIdentity; S4U-Tickets direkt im RAM patchen ohne Disk-Drops. |
Privilegierte Konten in Protected Users Gruppe isolieren; Flag Account is sensitive and cannot be delegated; MachineAccountQuota=0. |
|
Constrained Delegation (S4U2Proxy) Protocol Transition Exploitation |
Gezieltes Generieren von Service-Tickets im Namen beliebiger Identitäten unter Vermeidung von Ticket-Anfragen für geschützte Konten. | Überwachung von Event 4769 mit S4U-Flags; Migration auf Kerberos-Only (kein Protocol Transition); Protected Users Gruppe erzwingen. |
|
ADCS Misconfiguration Abuse ESC1 – ESC15, Web Enrollment (ESC8) |
Zertifikatsanfragen via legitime RPC/DCOM-APIs; SAN-Flags nur minimal setzen; PKINIT direkt über TLS im Arbeitsspeicher ausführen. | Templates härten (Flag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT eliminieren); HTTP-Enrollment von CAs entfernen; Event 4886/4887. |
|
Shadow Credentials Injection msDS-KeyCredentialLink Abuse |
Vermeidung bekannter Whisker/PyWhisker-Binärmuster; Injektion RFC-konformer Schlüssel direkt in LSA-Kontexte. | Überwachung von Event 5136 auf Modifikationen des Attributs msDS-KeyCredentialLink; Alerting in Defender for Identity. |
|
Pass-the-Hash (PtH) T1550.002 NTLM Replay |
Nutzung nativer SSPI/LSA-APIs; Vermeidung auffälliger In-Memory-Modifikationen oder LSASS-Speicherdumps. | Credential Guard aktivieren; Überwachung von Event 4624 (Logon Type 9 - NewCredentials); NTLM netzwerkweit beschränken. |
|
Pass-the-Ticket (PtT) Injection T1550.003 / Kirbi (.kirbi) Injection |
Ticket-Injektion via nativer LSA-APIs direkt in isolierte Logon-Sessions (LUIDs); Vermeidung systemweiter Session-Verunreinigung. | Überwachung von Event 4624 (Logon Type 9); Korrelation von Ticket-Client-IPs mit tatsächlichen Host-IPs im SIEM. |
|
Overpass-the-Hash (Pass-the-Key) Kerberos TGT Request via NTLM-Hash |
Anforderung regulärer TGTs mittels NTLM/AES-Key ohne interaktives Login; Umgehung von NTLM-Restriktionen über Tiering-Grenzen. | Event 4768 (Pre-Authentication Type 2 mit Downgrade-Ciphers); Enforce von AES-256 für Kerberos; Credential Guard. |
|
Kerberos Bronze Ticket Forgery Lokales Service-Ticket ohne KDC |
Komplette Umgehung des Domänencontrollers; Ticket-Generierung rein mit dem Hash des Ziel-Dienstkontos; kein KDC-Traffic (Port 88). | Erkennung via Host-Event 4624 / 4672; Härtung durch regelmäßige Rotation lokaler Dienstpasswörter; Deaktivierung von Shared Local Accounts. |
|
Pass-the-Certificate (PKINIT) Zertifikatsbasierte TGT-Generierung |
Diffie-Hellman Key Exchange über TLS direkt im Speicher; kein Schreiben von Zertifikatsdateien (.pfx/.cer) auf das Dateisystem. | Event 4768 mit Pre-Auth Type 16 oder 17; Korrelation mit CA-Ausstellungslogs (Event 4886/4887 auf ADCS-Servern). |
|
Graph-Based Path & ACL Hijacking GenericAll, WriteDacl, BloodHound Analysis |
Ratenbegrenzte LDAP-Queries; Verzicht auf NetWkstaUserEnum-Sweeps; minimal-invasive ACL-Rechtevergabe mit sofortigem Rollback. |
Event 4662 (Access Mask 0x40000 / Write DACL); SharpHound-Erkennung via Named Pipes (srvsvc); Tiered Administration. |
|
LAPS Attribute Read Abuse ms-Mcs-AdmPwd & Windows LAPS |
Gezieltes Auslesen nur des spezifischen Zielsystems; Vermeidung massenhafter LDAP-Attributabfragen auf OU-Ebene. | Audit-Logging (Event 4662) auf LAPS-Attributen aktivieren; Leserechte auf Organisationseinheiten (OUs) nach Least Privilege beschränken. |
|
Lateral Command Execution WMI & WinRM Session Hijacking |
Nutzung undokumentierter DCOM-Namespaces; Vermeidung von wmic.exe-Kindprozessen; Named-Pipe-Impersonation in wsmprovhost.exe. |
Sysmon Event 1 (Überwachung von WmiPrvSE.exe und wsmprovhost.exe Spawns); PowerShell Script Block Logging (Event 4104). |
| Angriffsvektor & Szenario | OpSec & Evasion Reality | Detection & Hardening (Blue/Purple) |
|---|---|---|
|
Directory Replication (DCSync) DRS Remote Protocol (T1003.006) |
Gezieltes Syncen einzelner GUIDs (z. B. nur KRBTGT oder Domain-Admin-Account) statt massenhafter Replikation der gesamten NTDS.dit. | Event 4662 mit Replikations-GUIDs (1131f6aa-9c07-11d1-f79f-00c04fc2dcd2) außerhalb legitimer DC-IPs; Defender for Identity Alert. |
|
Golden & Silver Tickets Kerberos Forgery (T1558.001) |
Authentische AES256-Schlüssel; realistische Gültigkeitsdauern (<10 Stunden); Einbettung valider PAC-Signaturen passend zur Domänendomäne. | Zweimaliger, automatisierter KRBTGT-Passwortwechsel; PAC-Validation erzwingen; Event 4769 auf unübliche Lebensdauern und Flags überwachen. |
|
Rogue Domain Controller (DCShadow) T1207 Replication Abuse |
Minimale Lebensdauer des registrierten Schemas; Bereinigung aller SPN- und Computer-Objekt-Attribute im Millisekundenbereich. | Überwachung von Event 4928/4929 (Active Directory Replication Topology Changes) sowie Neuregistrierungen von SPNs der Klasse GC/. |
|
AdminSDHolder & SDProp Abuse Object Hijacking & ACL Backdoors |
Injektion in bestehende Standardgruppen innerhalb des AdminSDHolder; Abgleich des Timings mit dem stündlichen SDProp-Ausführungsintervall. | Event 5136 auf dem Container CN=AdminSDHolder,CN=System,DC=...; regelmäßiges Auditing der Delegationsberechtigungen auf geschützte Gruppen. |
|
NTDS.dit Extraction VSS Parsing & Raw Disk Access |
Direkter Zugriff auf Volume Handles via Raw-Disk-Parser; strikte Vermeidung auffälliger Befehlsaufrufe von vssadmin.exe oder ntdsutil.exe. |
Sysmon Event 10/11; Auditing von Prozessen, die direkte Handles auf ntds.dit anfordern; Volume-Shadow-Copy-Erstellungslogs überwachen. |
|
Zerologon & Protocol Resets CVE-2020-1472 Machine Account Exploit |
Unmittelbare Wiederherstellung des ursprünglichen Maschinenpassworts des DCs im Speicher zur Verhinderung von Domain-Disruptions. | Vollständiges Patch-Management; Enforce von Secure RPC für Netlogon; Überwachung von Event 5829 (Netlogon-Verbindungen ohne Verschlüsselung). |
|
Cross-Forest SID Injection Trust Roasting & SID History (T1482) |
Injektion realistischer Enterprise-Admin-SIDs nur über Trusts, bei denen SID-Filtering fehlerhaft oder historisch deaktiviert konfiguriert ist. | SID-Filtering zwingend auf allen Forest Trusts erzwingen (Quarantine Flag); Überwachung von Event 4765 und 4766 (SID-History-Modifikationen). |
|
DSRM Persistence Backdoor Directory Services Restore Mode Abuse |
Modifikation des Keys DsrmAdminLogonBehavior nur temporär während der Operation; sofortiges Bereinigen nach Etablierung des Zugangs. |
Registry-Überwachung auf System\CurrentControlSet\Control\Lsa\DsrmAdminLogonBehavior; regelmäßige DSRM-Kennwortsynchronisation. |
| Angriffsvektor & Szenario | OpSec & Evasion Reality | Detection & Hardening (Blue/Purple) |
|---|---|---|
|
AD Sync Key & DB Extraction Azure AD Connect (ADSync) Cryptography |
Speicherextraktion der Schlüssel direkt aus dem laufenden miiserver.exe-Prozess ohne Serviceunterbrechung oder SQL-Dateidumps. |
Strikte Klassifizierung von AD-Connect-Servern als Tier-0-Systeme; Sperre interaktiver Logins für normale Domain-Admins; DB-Auditing. |
|
Seamless SSO Account Decryption AZUREADSSOACC Computer Kerberos Keys |
Passives Auslesen des Dienstkontos; Vermeidung auffälliger Neu-Authentifizierungs-Stürme gegen die Cloud-Endpunkte. | Regelmäßige, automatisierte Rotation des Kerberos-Entschlüsselungsschlüssels für das AZUREADSSOACC-Konto via PowerShell-Cmdlet. |
|
Primary Refresh Token (PRT) Abuse PRT Extraction & Cloud Impersonation |
Software-Fallback-Triggerung zur PRT-Gewinnung unter Umgehung TPM-geschützter Hardware-Enklaven und EDR-Memory-Scans. | Conditional Access Policies mit Device Compliance (Entra Join / Intune); Phishing-resistente MFA (FIDO2); Identity Protection Risikobewertung. |
|
Dynamic Group Rule Manipulation Cloud-to-Ground Lateral Movement |
Präzise Manipulation dynamischer Filterregeln zur temporären Rechteerlangung; Ausnutzung geplanter Synchronisationszyklen. | Audit-Logging im Microsoft Entra ID Portal auf Update group; rollenbasierte Autorisierung für administrative Gruppenzuweisungen. |
|
OAuth App Consent Grant Phishing Illicit Consent Grant Attacks |
Nutzung verifizierter Multi-Tenant-Applikationen mit legitimen Scopes (z. B. Mail.Read); Umgehung herkömmlicher Mailfilter. |
User Consent im Entra ID Portal vollständig sperren; Genehmigungsworkflow für Enterprise Apps; Defender for Cloud Apps Alerts. |
|
Administrative Units (AU) Isolation Break Entra ID Scoped-Role Invalidation |
Ausnutzung von Berechtigungslücken zwischen mandantenweiten Rollen und AU-begrenzten Delegationen für horizontale Privilege Escalation. | Strikte Auditierung von Rollenzuweisungen auf AU-Ebene; Überwachung des Microsoft Entra Audit-Logs auf Add member to role. |
| Disziplin & Methodik | Operativer Ansatz (Red Team) | Strategischer Mehrwert (CISO / Purple Team) |
|---|---|---|
|
Framework-Compliant Red Teaming TIBER-EU, DORA, CBEST, iCAST |
Realisierung Threat-Intelligence-gestützter Angriffsszenarien (TLPT); präzise Simulation relevanter Threat Actors (APTs). | Revisionssichere Nachweise für Regulatoren; objektive Bewertung der Reaktionszeit (MTTD / MTTR) über die gesamte Meldekette. |
|
Rules of Engagement & De-Confliction White Cell Coordination & Kill Switches |
Strikte Einhaltung definierter Scopes; Vorhalten kryptografisch gesicherter Kill-Switches in Payloads; lückenloses Operations-Logging. | Risikofreie Simulation im Live-Betrieb ohne Produktionsstillstand; verlässliche Zuordnung von SOC-Vorfällen zu Testaktivitäten. |
|
C2 Tradecraft & Telemetrie-Evasion Malleable Profiles, Direct Syscalls, Obfuscation |
Anpassung von C2-Traffic an legitimen Netzwerkverkehr; Umgehung von EDR-API-Hooks mittels dynamischer Syscalls und Sleep-Masking. | Aufdeckung blinder Flecken in Network Traffic Analysis (NDR) und Host-Sensoren; Härtung interner Proxy- und Firewall-Profile. |
|
Purple Teaming & Detection Engineering Sigma, YARA, KQL, MITRE ATT&CK Mapping |
Gemeinsame Rekapitulation der Angriffspfade mit Analysten; Bereitstellung reproduzierbarer Telemetrie-Trigger. | Direkte Bereitstellung praxiserprobter KQL-Queries und Sigma-Regeln; nachhaltige Beseitigung von Pfaden via Tiering und PAWs. |
Principal Offensive Security Lead & Security ResearcherEigenes Unternehmen
AlienTec Security & Research | Freelance / Specialist Consulting
04/2025 – Heute
Lead Security Researcher (R&D)
emposo GmbH (ehemals Hays Technology Solutions GmbH / HTSG) – München
10/2024 – 03/2025
Senior Penetration Tester & Security Consultant
Hays Technology Solutions GmbH (HTSG) – München
09/2022 – 10/2024
Senior Security Engineer & Infrastructure Defense (Purple Team Focus)
Itergo – München (Projekt via Hays)
02/2022 – 08/2022
Senior Security Systems Engineer & Security-Architekt
Freiberuflich / Consulting (Mandat: Audi AG)
2016 – 2022
Senior Security Systems Engineer
Lifecon GmbH (Projektmandat) – München
2013 – 2016
Security Systems Engineer & Infrastructure Specialist
U-S-C GmbH & Co. KG (Projektmandat) – München
2010 – 2013
Eigenentwickelte, verteilte Microservice-Architektur zur kontinuierlichen Überwachung externer Angriffsflächen (EASM) und automatisierter Korrelation von Erkennungsdaten.
| Low-Level, Reversing & Research | Ghidra, IDA Pro, WinDbg, Frida, Scapy, Raw Sockets, BinDiff, CodeQL, Semgrep, Wireshark, Sysinternals |
|---|---|
| Offensive Tooling & C2 | Cobalt Strike, Brute Ratel C4, Sliver, Mythic, Havoc, SysWhispers, Custom Loaders (C/C++, Rust, Go) |
| Identity & Protocol Exploitation | BloodHound (CE/Enterprise), Impacket Suite, Certipy, Rubeus, NetExec (NXC), Responder, mitm6, mimikatz, nanodump, ROADtools, AADInternals |
| Perimeter, Gateways & Defense | Checkpoint Gaia/Quantum, Securepoint UTM, Cisco ASA, Cisco Ironport (ESA), ModSecurity WAF, Sysmon, Splunk, Sentinel |
| Endpoint Protection & Defense | Microsoft Defender for Endpoint / M365 Defender, McAfee ePolicy Orchestrator (ePO), Trend Micro |
| Web, Cloud & Virtualisierung | Burp Suite Pro/Enterprise, Caido, Turbo Intruder, Docker, Kubernetes, AWS IAM, Microsoft Azure / Entra ID (M365 Security), Google Cloud Platform (GCP – IAM & Security Fundamentals), VMware vSphere / ESXi |
| Programmiersprachen | C, C++, C# (.NET Core), Go, Python (AsyncIO), Rust, PowerShell, Bash, SQL, Assembler (x86/x64 Grundlagen) |