Active Directory Security: Silver-Ticket-Angriffe
Was ist ein Silver-Ticket Angriff?
Silver Ticket Angriffe: Definition, Ablauf, Risiken und Schutzmaßnahmen?
Silver Tickets entstehen, wenn ein Angreifer den Passwort-Hash eines Dienstkontos kompromittiert. Mit diesem Hash kann ein gültig wirkendes TGS-Ticket erzeugt werden, das den Zugriff auf einen bestimmten Kerberos-Dienst erlaubt.
- Angriffsart: Credential Access.
- ATT&CK-Technik: T1558.002.
- Zielumgebung: Active Directory.
- Typische Tools: Mimikatz, Impacket, PowerSploit.
Wie der Angriff abläuft
Der Angriff beginnt mit der Kompromittierung eines Dienstkonto-Hashes, etwa über LSASS-Auslesen oder vorbereitende Angriffe wie Kerberoasting. Anschließend erstellt der Angreifer ein gefälschtes Ticket für einen konkreten Dienst, beispielsweise CIFS oder SMB.
- Dienstkonto-Hash kompromittieren.
- Gefälschtes Kerberos-TGS-Ticket erzeugen.
- Das Ticket in die laufende Sitzung einfügen.
- Den Zielservice mit dem manipulierten Ticket nutzen.
- Seitwärtsbewegung und Zugriff auf sensible Ressourcen durchführen.
Warum Silver Tickets gefährlich sind
Der Angriff ist schwer zu erkennen, weil kein legitimer Austausch mit dem Domain Controller erforderlich ist. Die Manipulation findet lokal am Endpunkt statt, wodurch klassische serverseitige Überwachung oft umgangen wird.
Besonders kritisch sind Fälle, in denen das Ticket für Dienste mit sensiblen Dateifreigaben, Anwendungen oder administrativen Funktionen erstellt wird. Dadurch kann ein Angreifer unbemerkt auf interne Ressourcen zugreifen und Daten exfiltrieren.
Typische Spuren und Anzeichen
- Benutzerkonten, die in der Domäne gar nicht existieren.
- Ungewöhnliche Gruppenmitgliedschaften oder SID-Abweichungen.
- Ticketlaufzeiten, die deutlich länger als üblich sind.
- Verdächtige Authentifizierungen direkt auf Mitgliedsservern.
Erkennung von Silver Tickets
Die Erkennung ist anspruchsvoll, weil Silver Tickets nicht über den Domain Controller ausgestellt werden. Deshalb liegt der Fokus auf Endpunkten, Anmeldeereignissen und der Analyse von Ticketmustern.
- Überwachen Sie Ereignis-ID 4624 für Anmeldungen auf Mitgliedssystemen.
- Überwachen Sie Ereignis-ID 4627 für Gruppenmitgliedschaften.
- Prüfen Sie SID, Benutzername, Quell-IP und Ticketverhalten auf Unstimmigkeiten.
So reduzieren Sie das Risiko
Eine wirksame Verteidigung beginnt mit starker Passworthygiene bei Dienstkonten und klarer Trennung von Administrationsrechten. Je weniger privilegierte Konten auf Mitgliedssystemen vorhanden sind, desto geringer ist die Angriffsfläche.
- Verwenden Sie zufällige, lange und regelmäßig rotierte Dienstkonto-Passwörter.
- Setzen Sie auf gMSAs oder vergleichbare verwaltete Konten.
- Entfernen Sie lokale Administratorrechte von normalen Arbeitsstationen.
- Nutzen Sie Microsoft LAPS für eindeutige lokale Admin-Passwörter.
- Verwenden Sie PAC-Validierung, wo technisch möglich.
- Trennen Sie administrative Rechte strikt zwischen Workstations, Servern und Domänencontrollern.
Reaktion im Ernstfall
Wird ein Silver Ticket vermutet oder bestätigt, sollten betroffene Systeme sofort isoliert und das Incident-Response-Team informiert werden. Parallel dazu ist das Passwort des kompromittierten Dienstkontos zurückzusetzen.
Danach folgen forensische Untersuchungen, die Prüfung weiterer Kompromittierungen und der kontrollierte Wiederaufbau betroffener Systeme. Ziel ist es, Persistenz zu entfernen und den Vertrauensstatus der Umgebung wiederherzustellen.
Fazit
Silver Ticket Angriffe sind besonders gefährlich, weil sie unauffällig, gezielt und ohne direkte Kommunikation mit dem Domain Controller funktionieren. Wer Dienstkonten schützt, privilegierte Zugriffe begrenzt und Kerberos-Verhalten überwacht, senkt das Risiko deutlich.











