Active Directory Security: Golden-Ticket

Was ist ein Golden-Ticket-Angriff?

Golden-Ticket-Angriff: Funktionsweise, Risiken und Schutzmaßnahmen

Golden Ticket Angriff Active Directory Security 
AD Angriffsflächen FAQ IT-Sicherheit

Golden Ticket Angriff: Definition, Ablauf, Risiken und Schutzmaßnahmen

Ein Golden Ticket Angriff ist eine hochkritische Cyberattacke auf Active Directory, bei der Angreifer gefälschte Kerberos-Tickets erzeugen und dauerhaft Zugriff auf Unternehmensnetzwerke erhalten.

Was ist ein Golden Ticket Angriff?

Ein Golden Ticket Angriff ermöglicht es Angreifern, ein gefälschtes Kerberos Ticket Granting Ticket (TGT) zu erstellen. Grundlage ist der kompromittierte KRBTGT-Account-Hash, der im Kerberos-Protokoll zur Signierung aller Tickets verwendet wird. Dadurch können Angreifer sich als beliebige Benutzer ausgeben – einschließlich Domain Administratoren.

Technische Einordnung des Angriffs

Attribut Beschreibung
Angriffsart Kerberos Golden Ticket
Kritikalität Sehr hoch
Zielsysteme Active Directory, hybride Cloud-Umgebungen
Motivation Spionage, Datendiebstahl, Sabotage
Persistenz Langfristig (KRBTGT-basiert)


Wie funktioniert das Kerberos-Protokoll?

  1. Benutzer authentifiziert sich beim Key Distribution Center (KDC).
  2. Das KDC prüft die Zugangsdaten anhand von Passwort-Hashes.
  3. Ein Ticket Granting Ticket (TGT) wird erstellt.
  4. Das TGT ermöglicht Zugriff auf weitere Dienste.
  5. Service Tickets (TGS) werden für einzelne Systeme ausgestellt.

Das TGT wird mit dem geheimen KRBTGT-Schlüssel signiert – genau dieser Mechanismus wird beim Angriff missbraucht.

Wie entsteht ein Golden Ticket?

Angreifer benötigen den KRBTGT-Hash, die Domain SID sowie den Domain FQDN. Mit diesen Daten können sie gültige Kerberos-Tickets erzeugen, die vom System als legitim akzeptiert werden.

Ablauf eines Golden Ticket Angriffs

1. Erstkompromittierung

Der Angriff beginnt häufig mit Phishing oder gestohlenen Zugangsdaten.

2. Privilegienausweitung

Angreifer verschaffen sich Domain-Admin- oder Replikationsrechte.

3. KRBTGT-Extraktion

Der KRBTGT-Hash wird mit Tools wie Mimikatz oder DCSync ausgelesen.

4. Ticket-Fälschung

Es werden manipulierte TGTs mit beliebigen Rechten erstellt.

5. Laterale Bewegung

Angreifer bewegen sich unbemerkt durch das Netzwerk.

6. Persistenz

Der Zugriff bleibt bestehen, bis der KRBTGT-Schlüssel zweimal rotiert wird.

Warum sind Golden Tickets so gefährlich?

  • Schwer durch klassische Security Tools erkennbar
  • Keine Passwortänderung stoppt den Angriff
  • Sehr lange Persistenz möglich
  • Volle Kontrolle über die Domäne

Erkennung eines Golden Ticket Angriffs

  • Ungewöhnlich lange Ticket-Laufzeiten
  • Logins mit inaktiven Konten
  • Auffällige Kerberos Event IDs (4768, 4769, 4771)
  • Login aus ungewöhnlichen Ländern oder IPs
  • Abweichende KVNO-Werte

Schutzmaßnahmen

Technische Maßnahmen

  • KRBTGT Passwort zweimal rotieren
  • Least Privilege Prinzip
  • Tiered Administration Model
  • Credential Guard aktivieren
  • SIEM & EDR Monitoring

Organisatorische Maßnahmen

  • Security Awareness Training
  • Regelmäßige Active Directory Audits
  • Incident Response Prozesse

Reaktion auf einen Angriff

  • KRBTGT-Reset (zweifach)
  • Isolation kompromittierter Systeme
  • Beenden aktiver Kerberos-Sessions
  • Forensische Sicherung von Logs
  • Benachrichtigung des Security Teams

Auswirkungen eines erfolgreichen Angriffs

  • Finanzielle Schäden durch Datenverlust und Ausfallzeiten
  • Betriebliche Störungen kritischer Systeme
  • Reputationsverlust
  • Rechtliche Konsequenzen (DSGVO)

FAQ: Golden Ticket Angriff

Was ist ein Golden Ticket Angriff?

Ein Angriff, bei dem gefälschte Kerberos-Tickets erstellt werden, um vollständigen Zugriff auf eine Active Directory Domäne zu erhalten.

Wie wird ein Golden Ticket Angriff erkannt?

Durch Anomalien in Kerberos Logs, ungewöhnliche Ticket-Laufzeiten und verdächtige Login-Muster.

Wie kann man sich schützen?

Durch KRBTGT-Reset, MFA, SIEM Monitoring und konsequente Rechteverwaltung.

Quellen

  1. MITRE ATT&CK – T1558.001 Golden Ticket
  2. Microsoft – Kerberos Authentication Overview
  3. NIST SP 800-63 – Digital Identity Guidelines
  4. Google Cloud / Mandiant – APT Reports

← Zurück zur FAQ Übersicht


Starten Sie Ihre Digitale Souveränität

Schützen Sie sich vor digitalen Abhängigkeiten. Leiten Sie Ihre Digitale Souveränität mit Open Source Produkten ein. Sprechen Sie uns unverbindlich an!

Digitale Souveränität