Benjamin Chehade

Lead Offensive Security Architect | Product Security Researcher | Red Team Operator

Standort: remote / Deutschland

Mobil: Bei Projektanfragen erhältlich

Fokus: Enterprise Defense, Protocol Reversing, EDR Evasion & R&D

Sprachen: Deutsch (Muttersprache), Englisch (Verhandlungssicher)

Research: Low-Level Tooling, Kernel Telemetry, Exploit Chains, CTFs

Über mich & Professional Profile

Offensive Security Architect und Researcher mit über 20 Jahren praktischer Erfahrung im Dekonstruieren komplexer Systeme, Netzwerkarchitekturen und hardwarenaher Software. Mein Fokus liegt auf dem Reverse Engineering proprietärer Protokolle, der Analyse von Telemetrie- und Log-Datenströmen sowie der Entwicklung eigener Exploits und Loader zur gezielten Umgehung moderner Schutzmechanismen.

Ich verbinde tiefes System- und Kernelwissen mit einem klaren Blick für geschäftliche Risiken: Meine technischen Befunde nutze ich gezielt, um Detection-Engineering-Lücken in SIEM/EDR aufzudecken, reale Angriffspfade zu neutralisieren und die Resilienz von Produkt- und Enterprise-Infrastrukturen messbar zu steigern.

Mein Weg in die IT-Security begann autodidaktisch bereits Ende der 1990er Jahre – parallel zu einer handwerklichen Erstausbildung –, bevor ich 2010 den Schritt in die hauptberufliche IT-Sicherheit vollzog. Diese Quereinsteiger-Perspektive prägt bis heute meinen pragmatischen, lösungsorientierten Blick auf komplexe Systeme.
🛡️ Identity & Enterprise Infrastructure Active Directory, ADCS (ESC1–13), Kerberos, Entra ID, Tier-Modelle
⚔️ Adversary Simulation & Evasion C2-Tradecraft, EDR/XDR-Bypässe, In-Memory Execution, Syscalls
🔬 Product Security & Reversing Proprietäre Protokolle, Fuzzing, Binary Analysis, ASVS Level 3
⚙️ Offensive Engineering & Automation Custom Tooling, Frameworks (Python AsyncIO, Go, C/C++, C#), EASM

Cloud, API Security & Enterprise Defense

☁️ Cloud & Identity Azure / Entra ID, Hybrid AD, IAM, Conditional Access, PIM, AWS Security Assessments, GCP Security Fundamentals
🔗 API & Backend Security REST, GraphQL, Swagger/OpenAPI, AuthZ/AuthN, BOLA/IDOR
📊 SIEM & Detection Sentinel, Splunk, Log-Korrelation, Threat Hunting
🛡️ Infrastruktur & Endpoint Checkpoint, Ironport, Defender, EDR/XDR, Segmentierung

Cloud-, API- und Hybrid Security aus Angriffs- und Verteidigungssicht

Enterprise / KRITIS / Finanzumfeld

Praxis aus Projekten, Assessments und operativen Rollen

  • Analyse und Absicherung moderner API- und Backend-Architekturen (REST, GraphQL) inklusive Authentifizierungs- und Autorisierungslogiken – insbesondere typische Schwachstellen wie BOLA/IDOR, Broken Auth und fehlerhafte Trust-Boundaries.
  • Arbeit mit Swagger / OpenAPI-Spezifikationen zur systematischen Analyse von Angriffsflächen, Ableitung von Testfällen sowie Identifikation nicht dokumentierter oder inkonsistenter Endpunkte.
  • Überführung von API-Schwachstellen in konkrete Detection- und Monitoring-Ansätze, z. B. Erkennung auffälliger Zugriffsmuster, Token-Missbrauch oder untypischer Request-Sequenzen im SIEM.
  • Absicherung hybrider Umgebungen mit Fokus auf Azure / Entra ID: Bewertung von Identitäten, Rollenmodellen und Übergängen zwischen On-Prem und Cloud aus Sicht realer Angriffspfade.
  • Korrelation von API-, Cloud- und Endpoint-Telemetrie in SIEM-Systemen (Sentinel, Splunk), um komplexe Angriffsketten (z. B. initialer API-Zugriff → Credential Abuse → laterale Bewegung) sichtbar zu machen.
  • Entwicklung und Validierung von Detection Use Cases basierend auf echten Angriffsszenarien – nicht generisch, sondern aus konkreten Findings abgeleitet.
  • Härtung von Backend-Services und Container-Umgebungen (Docker/Kubernetes), insbesondere im Hinblick auf Netzwerkzugriffe, Secrets-Handling und Service-Kommunikation.
  • Analyse und Absicherung von Kommunikations- und Perimeter-Systemen (Ironport, Firewalls) im Zusammenspiel mit modernen Web- und API-Architekturen.
  • Enge Verzahnung mit SOC/Blue Team: Incident-Analysen, Nachschärfen von Detection-Regeln und kontinuierliche Verbesserung der Sichtbarkeit über API- und Cloud-Aktivitäten.
  • Zentraler Ansatz: Offensive Erkenntnisse werden konsequent in defensive Maßnahmen übersetzt – mit Fokus auf reale Wirksamkeit, nicht nur Dokumentation.

Governance, Detection & technische Compliance

ISO 27001 / BSI / regulierte Umgebungen

Technisch geprägt, nicht nur organisatorisch

  • Technische Umsetzung von Anforderungen aus ISO 27001 und BSI im Kontext moderner Cloud- und API-Architekturen (Logging, Zugriffskonzepte, Nachvollziehbarkeit).
  • Durchführung von risikobasierten Bewertungen unter Einbeziehung realer Angriffsvektoren auf APIs, Identitäten und Cloud-Ressourcen.
  • Unterstützung bei Audits durch belastbare Nachweise aus SIEM, Logging und Systemdesign, nicht nur durch Dokumentation.
  • Abgleich von Compliance-Vorgaben mit tatsächlicher Bedrohungslage, um Sicherheitsmaßnahmen praxisnah und wirksam umzusetzen.

Active Directory & Hybrid Identity Attack Matrix (Red & Purple Team)

🎯 Execution & Weaponization Evasive Tooling, Native Win32/NT APIs, C2-Chaining, Minimale Telemetrie-Spikes
🛡️ Detection Engineering & Telemetry Sysmon, Defender for Identity, Event-ID Korrelation, RPC/LDAP Search Filtering
🏗️ Enterprise Hardening & Tiering Tier-0 Isolation, PAWs, ESAE, Protected Users, Dynamic Group Safeguards
📜 Regulatory Frameworks TIBER-EU, DORA, CBEST, iCAST, Threat-Led Penetration Testing (TLPT)

Initial Access, Authentication Coercion & Credential Harvesting

Angriffsvektor & Szenario OpSec & Evasion Reality Detection & Hardening (Blue/Purple)
RPC Coercion
PetitPotam, SpoolSample, DFSCoerce, ShadowCoerce
Bypass von RPC-Filtern via Custom Named Pipes; Verzicht auf Standard-Tools (Impacket-Signaturen) im Netzwerkverkehr. RPC-Interface-Auditing; Deaktivierung des Spooler-Dienstes auf Tier-0; RPC-Filterregeln via Netsh/GPO für EFS (efsrpc) und DFS.
NTLM Relaying & MITM
SMB-to-LDAP, HTTP-to-LDAP, EPA-Bypass
Dynamische EPA-Umgehung; minimale Relay-Bursts; selektive Zielauswahl ohne Verbindung zu Honeypot-Ports. Erzwingen von LDAP Signing & Channel Binding (EPA); netzwerkweites Enforce von SMB Signing; NTLMv1 vollständig deaktivieren.
Poisoning & Spoofing
LLMNR, NBT-NS, mDNS (Responder T1557.001)
Selektive Beantwortung (nur zielgerichtete Workstations); Analyse-Modus vor Injektion zur Vermeidung von DoS und Kollisionen. LLMNR/NetBIOS netzwerkweit via GPO deaktivieren; UDP-Ports 5355/137/5353 auf Host-Firewalls blockieren; Honeytokens platzieren.
Rogue DHCPv6 & DNS Takeover
mitm6 Spoofing
Gezielte Zuweisung von IPv6-DNS-Servern nur an Single Targets; Jittering der Antworten zur Unterdrückung von Netzwerk-Noise. DHCPv6-Guard auf Switches aktivieren; IPv6 sauber konfigurieren oder hostseitig filtern; WPAD-Namensauflösung via GPO unterbinden.
Targeted Password Spraying
T1110.003 Lockout Threshold Evasion
Jitter-Intervalle über mehrere Stunden; IP-Rotation; Abgleich des badPwdCount-Attributs via LDAP vor jedem Durchlauf. Korrelation von Event 4768 / 4625 über Subnetze hinweg; Microsoft Entra Password Protection & Smart Lockout für hybride Konten.
Pre-Auth Username Enumeration
Kerberos AS-REQ Discovery
Verteilung von AS-REQ-Anfragen ohne Zeitstempel über Proxies; passive Netzwerkanalyse statt aktiver Port-88-Sweeps. Event 4768 analysieren: Überwachung von Häufungen des Fehlercodes 0x6 (Client not found in Kerberos database).
LDAP Recon & SAMR Harvesting
AD Descriptions, SAMR Display Queries
Kein Wildcard-Scanning (*password*); Nutzung lokaler Caches und nativer Samr-APIs mit Paging zur Reduktion von Event-Logs. LDAP Search Logging (Event 1644); SAMR-Zugriff für Non-Admins via GPO sperren (Network access: Restrict clients allowed to call SAM).
SYSVOL & GPP Credential Hunting
T1552.001 cPasswords
Lokales Zwischenspeichern; Vermeidung paralleler SMB-Tree-Connects gegen sämtliche Domänencontroller gleichzeitig. Patch KB2962486 prüfen; automatisierte Bereinigung historischer XML-Dateien (Groups.xml, Services.xml) im SYSVOL-Verzeichnis.

Privilege Escalation & Lateral Movement (Kerberos, ADCS & ACLs)

Angriffsvektor & Szenario OpSec & Evasion Reality Detection & Hardening (Blue/Purple)
Kerberoasting & AS-REP Roasting
T1558.003, T1558.004
Gezielter TGS-Abruf einzelner SPNs mit AES256 (kein RC4-Downgrade 0x17); passive AS-REP-Identifikation ohne Pre-Auth Sweeps. Event 4769 filtern nach Ticket Encryption 0x17 und Kontotypen; Migration sensitiver Dienstkonten auf gMSAs (128-Bit PWs).
Delegation Exploitation
Unconstrained & RBCD
Manipulation von msDS-AllowedToActOnBehalfOfOtherIdentity; S4U-Tickets direkt im RAM patchen ohne Disk-Drops. Privilegierte Konten in Protected Users Gruppe isolieren; Flag Account is sensitive and cannot be delegated; MachineAccountQuota=0.
Constrained Delegation (S4U2Proxy)
Protocol Transition Exploitation
Gezieltes Generieren von Service-Tickets im Namen beliebiger Identitäten unter Vermeidung von Ticket-Anfragen für geschützte Konten. Überwachung von Event 4769 mit S4U-Flags; Migration auf Kerberos-Only (kein Protocol Transition); Protected Users Gruppe erzwingen.
ADCS Misconfiguration Abuse
ESC1 – ESC15, Web Enrollment (ESC8)
Zertifikatsanfragen via legitime RPC/DCOM-APIs; SAN-Flags nur minimal setzen; PKINIT direkt über TLS im Arbeitsspeicher ausführen. Templates härten (Flag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT eliminieren); HTTP-Enrollment von CAs entfernen; Event 4886/4887.
Shadow Credentials Injection
msDS-KeyCredentialLink Abuse
Vermeidung bekannter Whisker/PyWhisker-Binärmuster; Injektion RFC-konformer Schlüssel direkt in LSA-Kontexte. Überwachung von Event 5136 auf Modifikationen des Attributs msDS-KeyCredentialLink; Alerting in Defender for Identity.
Pass-the-Hash (PtH)
T1550.002 NTLM Replay
Nutzung nativer SSPI/LSA-APIs; Vermeidung auffälliger In-Memory-Modifikationen oder LSASS-Speicherdumps. Credential Guard aktivieren; Überwachung von Event 4624 (Logon Type 9 - NewCredentials); NTLM netzwerkweit beschränken.
Pass-the-Ticket (PtT) Injection
T1550.003 / Kirbi (.kirbi) Injection
Ticket-Injektion via nativer LSA-APIs direkt in isolierte Logon-Sessions (LUIDs); Vermeidung systemweiter Session-Verunreinigung. Überwachung von Event 4624 (Logon Type 9); Korrelation von Ticket-Client-IPs mit tatsächlichen Host-IPs im SIEM.
Overpass-the-Hash (Pass-the-Key)
Kerberos TGT Request via NTLM-Hash
Anforderung regulärer TGTs mittels NTLM/AES-Key ohne interaktives Login; Umgehung von NTLM-Restriktionen über Tiering-Grenzen. Event 4768 (Pre-Authentication Type 2 mit Downgrade-Ciphers); Enforce von AES-256 für Kerberos; Credential Guard.
Kerberos Bronze Ticket Forgery
Lokales Service-Ticket ohne KDC
Komplette Umgehung des Domänencontrollers; Ticket-Generierung rein mit dem Hash des Ziel-Dienstkontos; kein KDC-Traffic (Port 88). Erkennung via Host-Event 4624 / 4672; Härtung durch regelmäßige Rotation lokaler Dienstpasswörter; Deaktivierung von Shared Local Accounts.
Pass-the-Certificate (PKINIT)
Zertifikatsbasierte TGT-Generierung
Diffie-Hellman Key Exchange über TLS direkt im Speicher; kein Schreiben von Zertifikatsdateien (.pfx/.cer) auf das Dateisystem. Event 4768 mit Pre-Auth Type 16 oder 17; Korrelation mit CA-Ausstellungslogs (Event 4886/4887 auf ADCS-Servern).
Graph-Based Path & ACL Hijacking
GenericAll, WriteDacl, BloodHound Analysis
Ratenbegrenzte LDAP-Queries; Verzicht auf NetWkstaUserEnum-Sweeps; minimal-invasive ACL-Rechtevergabe mit sofortigem Rollback. Event 4662 (Access Mask 0x40000 / Write DACL); SharpHound-Erkennung via Named Pipes (srvsvc); Tiered Administration.
LAPS Attribute Read Abuse
ms-Mcs-AdmPwd & Windows LAPS
Gezieltes Auslesen nur des spezifischen Zielsystems; Vermeidung massenhafter LDAP-Attributabfragen auf OU-Ebene. Audit-Logging (Event 4662) auf LAPS-Attributen aktivieren; Leserechte auf Organisationseinheiten (OUs) nach Least Privilege beschränken.
Lateral Command Execution
WMI & WinRM Session Hijacking
Nutzung undokumentierter DCOM-Namespaces; Vermeidung von wmic.exe-Kindprozessen; Named-Pipe-Impersonation in wsmprovhost.exe. Sysmon Event 1 (Überwachung von WmiPrvSE.exe und wsmprovhost.exe Spawns); PowerShell Script Block Logging (Event 4104).

Domänen-Dominanz, Persistenz & Forest-Strukturen

Angriffsvektor & Szenario OpSec & Evasion Reality Detection & Hardening (Blue/Purple)
Directory Replication (DCSync)
DRS Remote Protocol (T1003.006)
Gezieltes Syncen einzelner GUIDs (z. B. nur KRBTGT oder Domain-Admin-Account) statt massenhafter Replikation der gesamten NTDS.dit. Event 4662 mit Replikations-GUIDs (1131f6aa-9c07-11d1-f79f-00c04fc2dcd2) außerhalb legitimer DC-IPs; Defender for Identity Alert.
Golden & Silver Tickets
Kerberos Forgery (T1558.001)
Authentische AES256-Schlüssel; realistische Gültigkeitsdauern (<10 Stunden); Einbettung valider PAC-Signaturen passend zur Domänendomäne. Zweimaliger, automatisierter KRBTGT-Passwortwechsel; PAC-Validation erzwingen; Event 4769 auf unübliche Lebensdauern und Flags überwachen.
Rogue Domain Controller (DCShadow)
T1207 Replication Abuse
Minimale Lebensdauer des registrierten Schemas; Bereinigung aller SPN- und Computer-Objekt-Attribute im Millisekundenbereich. Überwachung von Event 4928/4929 (Active Directory Replication Topology Changes) sowie Neuregistrierungen von SPNs der Klasse GC/.
AdminSDHolder & SDProp Abuse
Object Hijacking & ACL Backdoors
Injektion in bestehende Standardgruppen innerhalb des AdminSDHolder; Abgleich des Timings mit dem stündlichen SDProp-Ausführungsintervall. Event 5136 auf dem Container CN=AdminSDHolder,CN=System,DC=...; regelmäßiges Auditing der Delegationsberechtigungen auf geschützte Gruppen.
NTDS.dit Extraction
VSS Parsing & Raw Disk Access
Direkter Zugriff auf Volume Handles via Raw-Disk-Parser; strikte Vermeidung auffälliger Befehlsaufrufe von vssadmin.exe oder ntdsutil.exe. Sysmon Event 10/11; Auditing von Prozessen, die direkte Handles auf ntds.dit anfordern; Volume-Shadow-Copy-Erstellungslogs überwachen.
Zerologon & Protocol Resets
CVE-2020-1472 Machine Account Exploit
Unmittelbare Wiederherstellung des ursprünglichen Maschinenpassworts des DCs im Speicher zur Verhinderung von Domain-Disruptions. Vollständiges Patch-Management; Enforce von Secure RPC für Netlogon; Überwachung von Event 5829 (Netlogon-Verbindungen ohne Verschlüsselung).
Cross-Forest SID Injection
Trust Roasting & SID History (T1482)
Injektion realistischer Enterprise-Admin-SIDs nur über Trusts, bei denen SID-Filtering fehlerhaft oder historisch deaktiviert konfiguriert ist. SID-Filtering zwingend auf allen Forest Trusts erzwingen (Quarantine Flag); Überwachung von Event 4765 und 4766 (SID-History-Modifikationen).
DSRM Persistence Backdoor
Directory Services Restore Mode Abuse
Modifikation des Keys DsrmAdminLogonBehavior nur temporär während der Operation; sofortiges Bereinigen nach Etablierung des Zugangs. Registry-Überwachung auf System\CurrentControlSet\Control\Lsa\DsrmAdminLogonBehavior; regelmäßige DSRM-Kennwortsynchronisation.

Hybride Identitäten & Microsoft Entra ID (Azure AD)

Angriffsvektor & Szenario OpSec & Evasion Reality Detection & Hardening (Blue/Purple)
AD Sync Key & DB Extraction
Azure AD Connect (ADSync) Cryptography
Speicherextraktion der Schlüssel direkt aus dem laufenden miiserver.exe-Prozess ohne Serviceunterbrechung oder SQL-Dateidumps. Strikte Klassifizierung von AD-Connect-Servern als Tier-0-Systeme; Sperre interaktiver Logins für normale Domain-Admins; DB-Auditing.
Seamless SSO Account Decryption
AZUREADSSOACC Computer Kerberos Keys
Passives Auslesen des Dienstkontos; Vermeidung auffälliger Neu-Authentifizierungs-Stürme gegen die Cloud-Endpunkte. Regelmäßige, automatisierte Rotation des Kerberos-Entschlüsselungsschlüssels für das AZUREADSSOACC-Konto via PowerShell-Cmdlet.
Primary Refresh Token (PRT) Abuse
PRT Extraction & Cloud Impersonation
Software-Fallback-Triggerung zur PRT-Gewinnung unter Umgehung TPM-geschützter Hardware-Enklaven und EDR-Memory-Scans. Conditional Access Policies mit Device Compliance (Entra Join / Intune); Phishing-resistente MFA (FIDO2); Identity Protection Risikobewertung.
Dynamic Group Rule Manipulation
Cloud-to-Ground Lateral Movement
Präzise Manipulation dynamischer Filterregeln zur temporären Rechteerlangung; Ausnutzung geplanter Synchronisationszyklen. Audit-Logging im Microsoft Entra ID Portal auf Update group; rollenbasierte Autorisierung für administrative Gruppenzuweisungen.
OAuth App Consent Grant Phishing
Illicit Consent Grant Attacks
Nutzung verifizierter Multi-Tenant-Applikationen mit legitimen Scopes (z. B. Mail.Read); Umgehung herkömmlicher Mailfilter. User Consent im Entra ID Portal vollständig sperren; Genehmigungsworkflow für Enterprise Apps; Defender for Cloud Apps Alerts.
Administrative Units (AU) Isolation Break
Entra ID Scoped-Role Invalidation
Ausnutzung von Berechtigungslücken zwischen mandantenweiten Rollen und AU-begrenzten Delegationen für horizontale Privilege Escalation. Strikte Auditierung von Rollenzuweisungen auf AU-Ebene; Überwachung des Microsoft Entra Audit-Logs auf Add member to role.

Operations-Governance, C2-Tradecraft & Purple Teaming

Disziplin & Methodik Operativer Ansatz (Red Team) Strategischer Mehrwert (CISO / Purple Team)
Framework-Compliant Red Teaming
TIBER-EU, DORA, CBEST, iCAST
Realisierung Threat-Intelligence-gestützter Angriffsszenarien (TLPT); präzise Simulation relevanter Threat Actors (APTs). Revisionssichere Nachweise für Regulatoren; objektive Bewertung der Reaktionszeit (MTTD / MTTR) über die gesamte Meldekette.
Rules of Engagement & De-Confliction
White Cell Coordination & Kill Switches
Strikte Einhaltung definierter Scopes; Vorhalten kryptografisch gesicherter Kill-Switches in Payloads; lückenloses Operations-Logging. Risikofreie Simulation im Live-Betrieb ohne Produktionsstillstand; verlässliche Zuordnung von SOC-Vorfällen zu Testaktivitäten.
C2 Tradecraft & Telemetrie-Evasion
Malleable Profiles, Direct Syscalls, Obfuscation
Anpassung von C2-Traffic an legitimen Netzwerkverkehr; Umgehung von EDR-API-Hooks mittels dynamischer Syscalls und Sleep-Masking. Aufdeckung blinder Flecken in Network Traffic Analysis (NDR) und Host-Sensoren; Härtung interner Proxy- und Firewall-Profile.
Purple Teaming & Detection Engineering
Sigma, YARA, KQL, MITRE ATT&CK Mapping
Gemeinsame Rekapitulation der Angriffspfade mit Analysten; Bereitstellung reproduzierbarer Telemetrie-Trigger. Direkte Bereitstellung praxiserprobter KQL-Queries und Sigma-Regeln; nachhaltige Beseitigung von Pfaden via Tiering und PAWs.

Beruflicher Werdegang & Engineering-Projekte

Principal Offensive Security Lead & Security ResearcherEigenes Unternehmen

AlienTec Security & Research | Freelance / Specialist Consulting

04/2025 – Heute

  • Gründung und operativer Aufbau der eigenen Security-Marke AlienTec nach mehrjähriger Erfahrung in Angestellten- und Freelance-Rollen, mit Fokus auf Red-Team-Operationen, Tool-Entwicklung und EASM-Forschung für ausgewählte Mandanten.
  • Konzeption und operative Leitung verdeckter Red-Team-Operationen zur Validierung von Detektions- und Reaktionsfähigkeiten (SOC/SIEM) in komplexen Produkt- und IT-Umgebungen.
  • Entwicklung nativer Loader in C/C++ und Go unter Nutzung von Direct/Indirect Syscalls und Sleep-Obfuscation; dadurch erfolgreiche Aufdeckung blinder Flecken in EDR/XDR-Verhaltensheuristiken.
  • Architektur eines verteilten EASM-Frameworks (Python AsyncIO, Go, FastAPI, Redis) zur automatisierten Reduktion der Time-to-Detect externer Expositionen.
  • Durchführung tiefgehender Code- und Protokoll-Audits nach OWASP ASVS Level 3 mit gezielter Härtung exponierter Backend- und API-Schnittstellen.
  • Technischer Transfer offensiver Befunde in konkrete Schutzmaßnahmen: Implementierung maßgeschneiderter WAF-Regeln (ModSecurity) und Etablierung revisionssicherer Endpoint-Hardening-Standards.

Lead Security Researcher (R&D)

emposo GmbH (ehemals Hays Technology Solutions GmbH / HTSG) – München

10/2024 – 03/2025

  • Beförderung in den R&D-Bereich im Zuge des Rebrandings zur Leitung offensiver Forschungsprojekte und Entwicklung standardisierter interner Testmethodiken.
  • Forschung an modernen EDR-Evasion-Verfahren (Memory-Scanning-Bypässe, Native API-Hooks); Ableitung neuer Telemetrie-Validierungsansätze für Enterprise-Kunden.
  • Protokoll-Reverse-Engineering und Erstellung interner Fuzzing-Tools in Python (AsyncIO) zur frühzeitigen Erkennung von Pufferüberläufen und Logikfehlern in Kundensoftware.
  • Strategische Beratung von Entwicklungs- und Architektur-Teams bei der Behebung von Zero-Day-Vektoren und gezielter Vorbereitung auf APT-Bedrohungslagen.

Senior Penetration Tester & Security Consultant

Hays Technology Solutions GmbH (HTSG) – München

09/2022 – 10/2024

  • Technische Leitung und Durchführung komplexer Penetrationstests in KRITIS-, Finanz- und Industrie-Umgebungen.
  • Aufdeckung kritischer Domänen-Angriffspfade mittels BloodHound sowie Ausnutzung komplexer ADCS-Fehlkonfigurationen (ESC1/ESC8) und Kerberos-Delegations-Schwachstellen zur Abwendung vollständiger Domänen-Kompromittierungen.
  • Manuelle Sicherheitsüberprüfung von REST- und GraphQL-APIs mit Burp Suite; Nachweis und Behebung schwerwiegender Autorisierungslücken (BOLA/IDOR, Mass Assignment).
  • Entwicklung wiederverwendbarer Automatisierungen in Python und C# zur Effizienzsteigerung und Skalierung von Assessment-Phasen.
  • Erstellung risikoorientierter Abschlussberichte inklusive Management-Summaries für C-Level und technischer Handlungsleitfäden für Entwicklerteams.

Senior Security Engineer & Infrastructure Defense (Purple Team Focus)

Itergo – München (Projekt via Hays)

02/2022 – 08/2022

  • Härtung und Betrieb zentraler Cisco Ironport Mail-Gateways; vollständige Implementierung und Durchsetzung von DMARC, DKIM und SPF zur nachhaltigen Eliminierung von Phishing- und Spoofing-Vektoren.
  • Forensische Dekonstruktion eingehender Malware-Kampagnen und Detonation verdächtiger Artefakte in isolierten Sandboxes zur dynamischen Ableitung netzwerkweiter Blocklisten.
  • Auditierung und Bereinigung komplexer Checkpoint-Firewall-Regelwerke zur Durchsetzung strikter Least-Privilege-Netzwerkkommunikation.
  • Tiefenanalyse verdächtiger Datenströme via Wireshark und Entwicklung von PowerShell-Automatisierungen für das Ad-hoc-Virtual-Patching akuter Zero-Day-Bedrohungen.

Senior Security Systems Engineer & Security-Architekt

Freiberuflich / Consulting (Mandat: Audi AG)

2016 – 2022

  • Konzeption, Absicherung und operative Härtung industrieller OT- und Produktionsnetze auf Basis von Cisco Catalyst- und Nexus-Infrastrukturen.
  • Aufbau hochverfügbarer Checkpoint-Firewall-Cluster zur strikten Isolation sensitiver Fertigungsumgebungen von der Office-IT via 802.1X NAC und ACLs.
  • Zentrales Policy-Design und Härtung von Endpoint-Protection-Suiten (McAfee ePO, Microsoft Defender) zum präventiven Schutz von Produktions-Endgeräten gegen unbefugte Softwareausführung und Malware.
  • Anbindung verteilter Netzwerkkomponenten an das SIEM zur verlässlichen Früherkennung von ARP-Spoofing, abnormalen Verbindungsversuchen und lateralen Bewegungen.
  • Strukturelle Absicherung des Konzern-Active-Directory durch administrative Tiering-Konzepte (Tier-0/1/2), PAWs (Privileged Access Workstations) und Fine-Grained Password Policies.

Senior Security Systems Engineer

Lifecon GmbH (Projektmandat) – München

2013 – 2016

  • Migration und Härtung unternehmensweiter Multi-Forest-Active-Directory-Strukturen; Durchsetzung robuster Kerberos-AES-256-Verschlüsselung und Deaktivierung veralteter Ciphers.
  • Realisierung hochsicherer IPsec-Site-to-Site- und SSL-VPN-Infrastrukturen auf Basis von Checkpoint- und Securepoint-UTM-Systemen für KRITIS-nahe Mandanten.
  • Unterbrechungsfreie Cross-Forest-Migration geschäftskritischer Exchange-Cluster inklusive Konzeption gehärteter Database Availability Groups (DAG) gegen Relay-Missbrauch.
  • OS-Hardening von Enterprise-Linux-Servern (RHEL, Debian) sowie Absicherung öffentlicher Webdienste via ModSecurity WAF und restriktiver SELinux-Policies.
  • Konzeption robuster Air-Gapped Backup- und Desaster-Recovery-Architekturen zur Minimierung von Ausfallzeiten und Absicherung gegen Ransomware-Angriffe.

Security Systems Engineer & Infrastructure Specialist

U-S-C GmbH & Co. KG (Projektmandat) – München

2010 – 2013

  • Konzeption, Aufbau und Härtung virtualisierter Serverlandschaften auf Basis von VMware vSphere und Bare-Metal-Hardware.
  • Etablierung zentraler UTM-Firewalls (Securepoint) zur Durchsetzung von Intrusion Detection (IDS), Content-Filtering und Netzwerk-Isolierung.
  • Bereitstellung resilienter SharePoint-Farmen und gehärteter Microsoft-SQL-Cluster unter Nutzung von transparenter Verschlüsselung und Least-Privilege-Dienstkonten.
  • Zentrale Härtung von Client- und Server-Flotten via GPOs, automatisiertes Patch-Management und Antiviren-Rollouts (McAfee, Microsoft Defender).
  • Schnelle Behebung kritischer Sicherheitsvorfälle und Systemstörungen durch fundierte Root-Cause-Analysen (Event-Logs, Wireshark, Speicherdumps).

Featured R&D Project: AlienTec Reconnaissance Ecosystem

👽 AlienTec – Distributed Attack Surface Reconnaissance FastAPI | Redis | Docker | AsyncIO

Eigenentwickelte, verteilte Microservice-Architektur zur kontinuierlichen Überwachung externer Angriffsflächen (EASM) und automatisierter Korrelation von Erkennungsdaten.

  • Distributed Agent System: Containerisierte Worker auf Basis von FastAPI und Redis-Queues für horizontal skalierbare Netzwerk- und Portanalysen.
  • Autonomous Pipeline: Automatisierte Korrelation von DNS-Enumeration (Amass, Subfinder) mit Multi-Port-Sweeps (Masscan, Nmap) und Schwachstellen-Scans (Nuclei).
  • Live Inspection Engine: Request- und Response-Dumping zur unmittelbaren forensischen Verifikation identifizierter Schwachstellenketten.
➜ Repositories auf GitHub

Technische Kernkompetenzen & Toolstack

Protocol Reverse Engineering Exploit Development Direct / Indirect Syscalls EDR / XDR Evasion Active Directory & ADCS Telemetrie & SIEM Defense Python (AsyncIO) & Go C / C++ / C# Tooling Raw Sockets & Scapy Checkpoint & Cisco Ironport Burp Suite Pro & Caido Kernel-Traces & Forensik
Low-Level, Reversing & Research Ghidra, IDA Pro, WinDbg, Frida, Scapy, Raw Sockets, BinDiff, CodeQL, Semgrep, Wireshark, Sysinternals
Offensive Tooling & C2 Cobalt Strike, Brute Ratel C4, Sliver, Mythic, Havoc, SysWhispers, Custom Loaders (C/C++, Rust, Go)
Identity & Protocol Exploitation BloodHound (CE/Enterprise), Impacket Suite, Certipy, Rubeus, NetExec (NXC), Responder, mitm6, mimikatz, nanodump, ROADtools, AADInternals
Perimeter, Gateways & Defense Checkpoint Gaia/Quantum, Securepoint UTM, Cisco ASA, Cisco Ironport (ESA), ModSecurity WAF, Sysmon, Splunk, Sentinel
Endpoint Protection & Defense Microsoft Defender for Endpoint / M365 Defender, McAfee ePolicy Orchestrator (ePO), Trend Micro
Web, Cloud & Virtualisierung Burp Suite Pro/Enterprise, Caido, Turbo Intruder, Docker, Kubernetes, AWS IAM, Microsoft Azure / Entra ID (M365 Security), Google Cloud Platform (GCP – IAM & Security Fundamentals), VMware vSphere / ESXi
Programmiersprachen C, C++, C# (.NET Core), Go, Python (AsyncIO), Rust, PowerShell, Bash, SQL, Assembler (x86/x64 Grundlagen)

Zertifikate, Ränge & Research-Nachweise

🏆 HackMyVM: Global Rank #1 [Elite Status]
Profil: Darkspirit | Über 320 kompromittierte Systeme auf Root-Ebene und mehr als 1.000 verfasste technische Berichte und Writeups mit Schwerpunkt auf Kernel Privilege Escalation, Binary Exploitation und Active Directory.
➜ Profil auf HackMyVM verifizieren

Ausbildung & Fundament