Active Directory Security: Silver-Ticket-Angriffe

Was ist ein Silver-Ticket Angriff?

Silver-Ticket Cyberattacken: Funktionsweise und Risiken

Silver Ticket Abgriff IT-Sicherheit FAQ 

Silver Ticket Angriffe: Definition, Ablauf, Risiken und Schutzmaßnahmen?

Silver Tickets entstehen, wenn ein Angreifer den Passwort-Hash eines Dienstkontos kompromittiert. Mit diesem Hash kann ein gültig wirkendes TGS-Ticket erzeugt werden, das den Zugriff auf einen bestimmten Kerberos-Dienst erlaubt.

  • Angriffsart: Credential Access.
  • ATT&CK-Technik: T1558.002.
  • Zielumgebung: Active Directory.
  • Typische Tools: Mimikatz, Impacket, PowerSploit.

Wie der Angriff abläuft

Der Angriff beginnt mit der Kompromittierung eines Dienstkonto-Hashes, etwa über LSASS-Auslesen oder vorbereitende Angriffe wie Kerberoasting. Anschließend erstellt der Angreifer ein gefälschtes Ticket für einen konkreten Dienst, beispielsweise CIFS oder SMB.

  1. Dienstkonto-Hash kompromittieren.
  2. Gefälschtes Kerberos-TGS-Ticket erzeugen.
  3. Das Ticket in die laufende Sitzung einfügen.
  4. Den Zielservice mit dem manipulierten Ticket nutzen.
  5. Seitwärtsbewegung und Zugriff auf sensible Ressourcen durchführen.

Warum Silver Tickets gefährlich sind

Der Angriff ist schwer zu erkennen, weil kein legitimer Austausch mit dem Domain Controller erforderlich ist. Die Manipulation findet lokal am Endpunkt statt, wodurch klassische serverseitige Überwachung oft umgangen wird.

Besonders kritisch sind Fälle, in denen das Ticket für Dienste mit sensiblen Dateifreigaben, Anwendungen oder administrativen Funktionen erstellt wird. Dadurch kann ein Angreifer unbemerkt auf interne Ressourcen zugreifen und Daten exfiltrieren.

Typische Spuren und Anzeichen

  • Benutzerkonten, die in der Domäne gar nicht existieren.
  • Ungewöhnliche Gruppenmitgliedschaften oder SID-Abweichungen.
  • Ticketlaufzeiten, die deutlich länger als üblich sind.
  • Verdächtige Authentifizierungen direkt auf Mitgliedsservern.

Erkennung von Silver Tickets

Die Erkennung ist anspruchsvoll, weil Silver Tickets nicht über den Domain Controller ausgestellt werden. Deshalb liegt der Fokus auf Endpunkten, Anmeldeereignissen und der Analyse von Ticketmustern.

  • Überwachen Sie Ereignis-ID 4624 für Anmeldungen auf Mitgliedssystemen.
  • Überwachen Sie Ereignis-ID 4627 für Gruppenmitgliedschaften.
  • Prüfen Sie SID, Benutzername, Quell-IP und Ticketverhalten auf Unstimmigkeiten.

So reduzieren Sie das Risiko

Eine wirksame Verteidigung beginnt mit starker Passworthygiene bei Dienstkonten und klarer Trennung von Administrationsrechten. Je weniger privilegierte Konten auf Mitgliedssystemen vorhanden sind, desto geringer ist die Angriffsfläche.

  • Verwenden Sie zufällige, lange und regelmäßig rotierte Dienstkonto-Passwörter.
  • Setzen Sie auf gMSAs oder vergleichbare verwaltete Konten.
  • Entfernen Sie lokale Administratorrechte von normalen Arbeitsstationen.
  • Nutzen Sie Microsoft LAPS für eindeutige lokale Admin-Passwörter.
  • Verwenden Sie PAC-Validierung, wo technisch möglich.
  • Trennen Sie administrative Rechte strikt zwischen Workstations, Servern und Domänencontrollern.

Reaktion im Ernstfall

Wird ein Silver Ticket vermutet oder bestätigt, sollten betroffene Systeme sofort isoliert und das Incident-Response-Team informiert werden. Parallel dazu ist das Passwort des kompromittierten Dienstkontos zurückzusetzen.

Danach folgen forensische Untersuchungen, die Prüfung weiterer Kompromittierungen und der kontrollierte Wiederaufbau betroffener Systeme. Ziel ist es, Persistenz zu entfernen und den Vertrauensstatus der Umgebung wiederherzustellen.

Fazit

Silver Ticket Angriffe sind besonders gefährlich, weil sie unauffällig, gezielt und ohne direkte Kommunikation mit dem Domain Controller funktionieren. Wer Dienstkonten schützt, privilegierte Zugriffe begrenzt und Kerberos-Verhalten überwacht, senkt das Risiko deutlich.


← Zurück zur FAQ Übersicht


Starten Sie Ihre Digitale Souveränität

Schützen Sie sich vor digitalen Abhängigkeiten. Leiten Sie Ihre Digitale Souveränität mit Open Source Produkten ein. Sprechen Sie uns unverbindlich an!

Digitale Souveränität