ADVital 3.0 – Infrastructure Health & Compliance Scanner

ADVital 3.0 – Infrastructure Health & Compliance Scanner

ADVital 3.0 ein Tool aus dem Ökosystem der ISW-ADTools

ADVital – Infrastructure Health & Compliance Scanner

Wissen Sie wirklich, wie es um Ihr Active Directory steht?

Active Directory ist das Herzstück jeder Windows-Infrastruktur – und gleichzeitig ein beliebtes Angriffsziel. Veraltete Konten, schwache Passwortrichtlinien, unsichere Kerberos-Delegierungen oder fehlende LAPS-Deployments bleiben oft unentdeckt, bis es zu spät ist. Compliance-Anforderungen wie BSI IT-Grundschutz oder NIST Cybersecurity Framework manuell zu prüfen, kostet Tage – wenn nicht Wochen.

Lizenzierung

Gute Software muss nicht teuer sein.

Einmalig 599,00 € (inkl. 19% MwSt.) sonst 699,00 €

  • Standortlizenz ohne Benutzerbegrenzung
  • Keine Folgekosten, keine Abonnements
  • Kostenlose Updates innerhalb der Hauptversion

ADVital ändert das

Mit einem Klick erhalten Sie einen vollständigen Überblick über Ihre AD-Infrastruktur, Sicherheitslücken und Compliance-Status. Entwickelt von Administratoren für Administratoren, aus der Praxis für die Praxis.

Über 950 Einzelprüfungen in einem read-only-Scan – inkl. 365 BSI-IT-Grundschutz- und 374 NIST-Kontrollen.

26 Prüf-Module von AD-Health über Angriffspfade (ESC1–8, Shadow Admins, Coercion-CVEs) bis Compliance.

ADVital 3.0
NEU 04.08.2026
 – Neuerungen gegenüber Version 2.2

🧨 BEYOND SECURITY  (NEUER HAUPT-TAB)
ZeroLogon
NEU

CVE-2020-1472
Prüft je Domain Controller das Netlogon-Secure-Channel-Enforcement (FullSecureChannelProtection). Read-only per Remote-Registry.
noPac / sAMAccountName-Spoofing
NEU

CVE-2021-42278/42287
Erkennt die Exposition über ms-DS-MachineAccountQuota (jeder Benutzer kann Computerkonten anlegen) samt Patch-Hinweis für die DCs.
PetitPotam / WebClient (WebDAV)
NEU
Findet den WebClient-Dienst als HTTP-Coercion-/NTLM-Relay-Vektor je DC. Nicht erreichbare DCs werden ehrlich als „Nicht verifizierbar“ statt als Fehlalarm ausgewiesen. Eigener Report + Per-Mail-Versand.
🔐 SECURITY
AD CS / ESC (ESC1–ESC8)
NEU
Analyse der Active-Directory-Zertifikatdienste auf verwundbare Templates und CA-Fehlkonfigurationen – die bekannten Angriffspfade ESC1 bis ESC8 (u. a. frei wählbarer SubjectAltName, gefährliche EKUs/Enrollment-Rechte, ESC8-NTLM-Relay auf die Web-Enrollment-Schnittstelle). Read-only, mit eigenem Report + Per-Mail-Versand.
Shadow Admins (Tier-0 ACL)
NEU
BloodHound-Light: findet Prinzipale mit GenericAll, WriteDacl, WriteOwner, ForceChangePassword u. a. auf Domänen-Root, AdminSDHolder, privilegierten Gruppen, DCs und GPOs – faktische Domänen-Admins ohne Gruppenmitgliedschaft.
Hardening
NEU
Bündelt MachineAccountQuota, RBCD (Resource-Based Constrained Delegation) und riskante privilegierte Gruppen inkl. DnsAdmins, Operator-Gruppen, Schema-/Enterprise Admins.
Admin Accounts
VERBESSERT
Spalte „Last Logon“ aus dem Grid entfernt – übersichtlichere Darstellung; Detail steht weiterhin im Inspektor.
📊 REPORTS & MAIL
„Per Mail“ überall
NEU
Jeder Report-/Export-Button hat app-weit einen Per-Mail-Button. Versand als PDF-Anhang mit einheitlichem ISW-Mail-Body an einen individuellen Empfänger.
Security Full Report
VERBESSERT
Enthält jetzt zusätzlich ADCS/ESC, Shadow Admins (ACL) und Hardening – wirklich alle Sub-Tabs des Security-Bereichs.
Advanced Security – Full Report
VERBESSERT
Alle Module als Detailabschnitte, inkl. bisher fehlender DCSync und GPP cpassword; korrigierte „Total Findings“-Kennzahl.
AD DC Health Report
VERBESSERT
Um den LDAP Diagnostic Logging-Status (Event 2889) je DC ergänzt – damit sind alle Sub-Tabs vollständig im Bericht.
Einheitliches Report-Blau
VERBESSERT
Alle Bericht-Header nutzen jetzt das ISW-Default-Blau (#2196F3) – identisch zum E-Mail-Kopf.
🎨 LAYOUT & SYSTEM
Kompaktere linke Navigation
VERBESSERT
Reduzierte Abstände im linken Panel – kein Scrollen mehr nötig.
Version 3.0
NEU
Versionsstand, Report-Fußzeilen und Info-Dialog auf 3.0 aktualisiert. Hilfe in Deutsch und Englisch um alle neuen Features ergänzt.

ADVital 3.0 · IT-Service Walter · isw-adtools.de 

Die neue Funktionen machen ADVital noch attraktiver und notwendiger im produtiven Einsatz.

BloodHound-Light: findet Prinzipale mit GenericAll, WriteDacl, WriteOwner, ForceChangePassword u. a. auf Domänen-Root, AdminSDHolder, privilegierten Gruppen, DCs und GPOs – faktische Domänen-Admins ohne Gruppenmitgliedschaft.

Shadow admin ACL

Analyse der Active-Directory-Zertifikatdienste auf verwundbare Templates und CA-Fehlkonfigurationen – die bekannten Angriffspfade ESC1 bis ESC8 (u. a. frei wählbarer SubjectAltName, gefährliche EKUs/Enrollment-Rechte, ESC8-NTLM-Relay auf die Web-Enrollment-Schnittstelle). Read-only, mit eigenem Report + Per-Mail-Versand.

ADCS ESC

BEYOND SECURITY

BEYOND SECURITY

Warum Sie ADVital brauchen

Das Problem: Die meisten AD-Umgebungen wachsen über Jahre organisch. Niemand hat den vollständigen Überblick. Service Accounts mit Passwörtern, die seit 5 Jahren nicht geändert wurden. Computer-Objekte von längst ausgemusterten Servern. Kerberos-Delegierungen, die ein Einfallstor für Angreifer darstellen. Und wenn der Auditor vor der Tür steht, beginnt das hektische Zusammensuchen von Informationen.

ADVital Check Kerberos Problems

„Überlassen Sie nichts dem Zufall – oder dem Mangel an Zeit. Seien Sie bewusst besorgt und prüfen Sie Ihre Umgebung auf Herz und Nieren.”

ADVital Server Compliance

„Was unsere Kunden sagen – und warum das zählt: Positives Feedback ist für uns mehr als ein Kompliment. Es zeigt, dass unsere Lösungen dort ankommen, wo sie gebraucht werden – im täglichen IT-Betrieb.”

ADVital know your infrastructure

Die Lösung: ADVital scannt Ihre gesamte AD-Umgebung in Minuten und liefert:

  • Klare Fakten statt Vermutungen
  • Priorisierte Risiken statt endloser Listen
  • Audit-fertige Reports statt manueller Dokumentation
  • Konkrete Empfehlungen statt vager Hinweise

Hier mal ein kleiner Auzug eines möglichen Reports.

AD DC Health Report


Was ADVital prüft. Hier ein Auszug.

✅ Compliance auf Knopfdruck

BSI IT-Grundschutz (365 Checks) Automatisierte Prüfung gegen die Bausteine SYS.1.2.2 (Windows Server), NET.1.1 (Netzwerk), OPS.1.1.5 (Logging) und APP.3.2 (Webanwendungen). Kategorien:

  • Firewall & Network Security
  • SMB-Sicherheit & Credential Guard
  • BitLocker & Windows Defender
  • PowerShell Security & UAC
  • TLS/SSL & Remote Desktop
  • Attack Surface Reduction

BSI IT-Grundschutz Compliance Report

NIST Cybersecurity Framework (372 Checks) Umfassende Prüfung gegen internationale Standards:

  • Boundary Protection & Authentication
  • Malicious Code Protection
  • Cryptographic Protection
  • Memory Protection (DEP/ASLR)
  • Audit and Accountability
  • Multi-Factor Authentication

NIST Cybersecurity Framework Complinance Report

Audit Policy Compliance Prüft die Überwachungsrichtlinien aller Domain Controller gegen BSI-Empfehlungen für Anmeldeereignisse, Kontoänderungen und Privilegiennutzung.

🏥 Domain Controller Health

Bereich Prüfungen
Replikation Status pro Partition, Fehler, letzte erfolgreiche Sync
SYSVOL DFS-R Status, Freigabe-Verfügbarkeit
Topologie Sites, Site Links, Subnets, Connections, Bridgeheads
LDAP/Kerberos Signing, Channel Binding, Armoring, RC4-Nutzung
Zertifikate Ablaufüberwachung mit konfigurierbarem Schwellwert
Trusts Forest/Domain Trusts, SID Filtering, Selective Auth
GPOs Verlinkungen, Versionierung, WMI-Filter
Ports LDAP, LDAPS, Kerberos, DNS, SMB, RPC, Global Catalog
KRBTGT-Analyse Passwort-Alter, Key Version, Golden-Ticket-Risikobewertung, RODC-Konten
Forest/Schema Functional Levels, Upgrade-Möglichkeiten, Schema-Erweiterungen (Exchange, LAPS, SCCM)
Print Spooler PrintNightmare-Check, Dienststatus, Unconstrained Delegation, Risikobewertung
Zeitsynchronisation W32Time-Status, NTP-Quellen, Offset-Messung, PDC-Emulator-Konfiguration
NTLM-Audit LmCompatibilityLevel, Restriktionen, Audit-Richtlinien, Event-Auswertung (24h/7d)
Insecure Binds Events 2887/2889, Simple Bind & Unsigned SASL, Diagnostic Logging, Client-Analyse
Credential Guard VBS, Secure Boot, HVCI, Guard-Status pro DC
Recycle Bin Aktivierungsstatus, Tombstone Lifetime, gelöschte Objekte mit Wiederherstellungsinfo

✅ Ihre Vorteile auf einen Blick

Bereich Prüfungen
⚡ Schnell Vollständiger Scan in Minuten statt Tagen manueller Arbeit
🎯 Priorisiert Kritische Risiken sofort erkennen – sortiert nach Schweregrad
📋 Audit-ready HTML, CSV und JSON Reports für Dokumentation und Auditoren
🔒 Sicher Keine Cloud, keine Datenübertragung – alles bleibt in Ihrem Netzwerk
✔ Compliant Über 720 automatisierte Checks gegen BSI und NIST
🔧 Flexibel Blacklist-Funktion für bekannte Ausnahmen
📖 Dokumentiert Integrierte Hilfe in Deutsch und Englisch

Typische Einsatzszenarien

Regelmäßige Gesundheitsprüfung Monatlicher Scan zur Früherkennung von Problemen, bevor sie kritisch werden.

Audit-Vorbereitung BSI- oder NIST-Compliance nachweisen mit detaillierten Reports und konkreten Maßnahmenempfehlungen.

Übernahme einer Umgebung Neuer Job, neues AD? ADVital zeigt in Minuten den Ist-Zustand und die dringendsten Baustellen.

Security Assessment Schwachstellen identifizieren bevor Angreifer es tun: Kerberoasting-Kandidaten, unsichere Delegierungen, verwaiste Konten.

Troubleshooting Replikationsprobleme, DNS-Inkonsistenzen oder Zertifikatsablauf – alles auf einen Blick.


Systemanforderungen

Anforderung Details
Betriebssystem Windows 10/11 oder Windows Server 2016+
Runtime .NET 10 Desktop Runtime oder höher
AD-Mitgliedschaft Computer muss Domänenmitglied sein
Basis-Scan Domänenbenutzer (Leserechte auf AD)
Remote Query Lokale Adminrechte auf Zielcomputern
Compliance Scans Leserechte auf Registry der Zielserver

ADVital – Weil ein gesundes Active Directory kein Zufall ist.

Teil der ISW-Tools Suite von IT-Service Walter

© 2026 IT-Service Walter | Alle Rechte vorbehalten