Active Directory Security: Pass-the-Cookie
Was ist Pass-the-Cookie-Angriff?
Golden Ticket Angriff: Definition, Ablauf, Risiken und Schutzmaßnahmen
Ein Golden Ticket Angriff ist eine hochkritische Cyberattacke auf Active Directory, bei der Angreifer gefälschte Kerberos-Tickets erzeugen und dauerhaft Zugriff auf Unternehmensnetzwerke erhalten.
Was ist ein Golden Ticket Angriff?
Ein Golden Ticket Angriff ermöglicht es Angreifern, ein gefälschtes Kerberos Ticket Granting Ticket (TGT) zu erstellen. Grundlage ist der kompromittierte KRBTGT-Account-Hash, der im Kerberos-Protokoll zur Signierung aller Tickets verwendet wird. Dadurch können Angreifer sich als beliebige Benutzer ausgeben – einschließlich Domain Administratoren.
Technische Einordnung des Angriffs
| Attribut | Beschreibung |
|---|---|
| Angriffsart | Kerberos Golden Ticket |
| Kritikalität | Sehr hoch |
| Zielsysteme | Active Directory, hybride Cloud-Umgebungen |
| Motivation | Spionage, Datendiebstahl, Sabotage |
| Persistenz | Langfristig (KRBTGT-basiert) |
Wie funktioniert das Kerberos-Protokoll?
- Benutzer authentifiziert sich beim Key Distribution Center (KDC).
- Das KDC prüft die Zugangsdaten anhand von Passwort-Hashes.
- Ein Ticket Granting Ticket (TGT) wird erstellt.
- Das TGT ermöglicht Zugriff auf weitere Dienste.
- Service Tickets (TGS) werden für einzelne Systeme ausgestellt.
Das TGT wird mit dem geheimen KRBTGT-Schlüssel signiert – genau dieser Mechanismus wird beim Angriff missbraucht.
Wie entsteht ein Golden Ticket?
Angreifer benötigen den KRBTGT-Hash, die Domain SID sowie den Domain FQDN. Mit diesen Daten können sie gültige Kerberos-Tickets erzeugen, die vom System als legitim akzeptiert werden.
Ablauf eines Golden Ticket Angriffs
1. Erstkompromittierung
Der Angriff beginnt häufig mit Phishing oder gestohlenen Zugangsdaten.
2. Privilegienausweitung
Angreifer verschaffen sich Domain-Admin- oder Replikationsrechte.
3. KRBTGT-Extraktion
Der KRBTGT-Hash wird mit Tools wie Mimikatz oder DCSync ausgelesen.
4. Ticket-Fälschung
Es werden manipulierte TGTs mit beliebigen Rechten erstellt.
5. Laterale Bewegung
Angreifer bewegen sich unbemerkt durch das Netzwerk.
6. Persistenz
Der Zugriff bleibt bestehen, bis der KRBTGT-Schlüssel zweimal rotiert wird.
Warum sind Golden Tickets so gefährlich?
- Schwer durch klassische Security Tools erkennbar
- Keine Passwortänderung stoppt den Angriff
- Sehr lange Persistenz möglich
- Volle Kontrolle über die Domäne
Active Directory Security: Pass-the-Cookie
Was ist Pass-the-Cookie-Angriff?
Pass-the-Cookie-Angriff: Funktionsweise, Risiken und Schutzmaßnahmen
Golden Ticket Angriff: Definition, Ablauf, Risiken und Schutzmaßnahmen
Ein Golden Ticket Angriff ist eine hochkritische Cyberattacke auf Active Directory, bei der Angreifer gefälschte Kerberos-Tickets erzeugen und dauerhaft Zugriff auf Unternehmensnetzwerke erhalten.
Was ist ein Golden Ticket Angriff?
Ein Golden Ticket Angriff ermöglicht es Angreifern, ein gefälschtes Kerberos Ticket Granting Ticket (TGT) zu erstellen. Grundlage ist der kompromittierte KRBTGT-Account-Hash, der im Kerberos-Protokoll zur Signierung aller Tickets verwendet wird. Dadurch können Angreifer sich als beliebige Benutzer ausgeben – einschließlich Domain Administratoren.
Technische Einordnung des Angriffs
| Attribut | Beschreibung |
|---|---|
| Angriffsart | Kerberos Golden Ticket |
| Kritikalität | Sehr hoch |
| Zielsysteme | Active Directory, hybride Cloud-Umgebungen |
| Motivation | Spionage, Datendiebstahl, Sabotage |
| Persistenz | Langfristig (KRBTGT-basiert) |
Wie funktioniert das Kerberos-Protokoll?
- Benutzer authentifiziert sich beim Key Distribution Center (KDC).
- Das KDC prüft die Zugangsdaten anhand von Passwort-Hashes.
- Ein Ticket Granting Ticket (TGT) wird erstellt.
- Das TGT ermöglicht Zugriff auf weitere Dienste.
- Service Tickets (TGS) werden für einzelne Systeme ausgestellt.
Das TGT wird mit dem geheimen KRBTGT-Schlüssel signiert – genau dieser Mechanismus wird beim Angriff missbraucht.
Wie entsteht ein Golden Ticket?
Angreifer benötigen den KRBTGT-Hash, die Domain SID sowie den Domain FQDN. Mit diesen Daten können sie gültige Kerberos-Tickets erzeugen, die vom System als legitim akzeptiert werden.
Ablauf eines Golden Ticket Angriffs
1. Erstkompromittierung
Der Angriff beginnt häufig mit Phishing oder gestohlenen Zugangsdaten.
2. Privilegienausweitung
Angreifer verschaffen sich Domain-Admin- oder Replikationsrechte.
3. KRBTGT-Extraktion
Der KRBTGT-Hash wird mit Tools wie Mimikatz oder DCSync ausgelesen.
4. Ticket-Fälschung
Es werden manipulierte TGTs mit beliebigen Rechten erstellt.
5. Laterale Bewegung
Angreifer bewegen sich unbemerkt durch das Netzwerk.
6. Persistenz
Der Zugriff bleibt bestehen, bis der KRBTGT-Schlüssel zweimal rotiert wird.
Warum sind Golden Tickets so gefährlich?
- Schwer durch klassische Security Tools erkennbar
- Keine Passwortänderung stoppt den Angriff
- Sehr lange Persistenz möglich
- Volle Kontrolle über die Domäne
Erkennung eines Golden Ticket Angriffs
- Ungewöhnlich lange Ticket-Laufzeiten
- Logins mit inaktiven Konten
- Auffällige Kerberos Event IDs (4768, 4769, 4771)
- Login aus ungewöhnlichen Ländern oder IPs
- Abweichende KVNO-Werte
Schutzmaßnahmen
Technische Maßnahmen
- KRBTGT Passwort zweimal rotieren
- Least Privilege Prinzip
- Tiered Administration Model
- Credential Guard aktivieren
- SIEM & EDR Monitoring
Organisatorische Maßnahmen
- Security Awareness Training
- Regelmäßige Active Directory Audits
- Incident Response Prozesse
Reaktion auf einen Angriff
- KRBTGT-Reset (zweifach)
- Isolation kompromittierter Systeme
- Beenden aktiver Kerberos-Sessions
- Forensische Sicherung von Logs
- Benachrichtigung des Security Teams
Auswirkungen eines erfolgreichen Angriffs
- Finanzielle Schäden durch Datenverlust und Ausfallzeiten
- Betriebliche Störungen kritischer Systeme
- Reputationsverlust
- Rechtliche Konsequenzen (DSGVO)
FAQ: Golden Ticket Angriff
Was ist ein Golden Ticket Angriff?
Ein Angriff, bei dem gefälschte Kerberos-Tickets erstellt werden, um vollständigen Zugriff auf eine Active Directory Domäne zu erhalten.
Wie wird ein Golden Ticket Angriff erkannt?
Durch Anomalien in Kerberos Logs, ungewöhnliche Ticket-Laufzeiten und verdächtige Login-Muster.
Wie kann man sich schützen?
Durch KRBTGT-Reset, MFA, SIEM Monitoring und konsequente Rechteverwaltung.
Quellen
- MITRE ATT&CK – T1558.001 Golden Ticket
- Microsoft – Kerberos Authentication Overview
- NIST SP 800-63 – Digital Identity Guidelines
- Google Cloud / Mandiant – APT Reports











