0Pricing
Cloud & IT Cert Prep · Lektion

Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket

Verstehen Sie, wie Angreifer NTLM-Hashes und Kerberos-Tickets wiederverwenden, um sich ohne Kenntnis von Klartextpasswörtern lateral zu bewegen, und welche Abwehrmaßnahmen dies verhindern.

Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Laterale Bewegung: Ausbreitung im Netzwerk

Laterale Bewegung bezeichnet Techniken, mit denen sich Angreifer nach dem Aufbau eines ersten Zugangs schrittweise durch ein Netzwerk bewegen, um höherwertige Ziele wie Domänencontroller, Datenbanken und administrative Workstations zu erreichen. Im Gegensatz zum initialen Zugriff (der normalerweise auf einen einzelnen Endpunkt abzielt) nutzt laterale Bewegung Vertrauensbeziehungen zwischen Systemen aus – Authentifizierungsmechanismen, gemeinsam verwendete Zugangsdaten, Netzwerkkonnektivität und administrative Tools –, auf die sich legitime Benutzer täglich verlassen. Durch effektive laterale Bewegung kann ein einziges kompromittiertes Konto mit niedrigen Berechtigungen letztlich jedes System in einer Umgebung erreichen.

Funktionsweise der Windows-Authentifizierung: NTLM

NTLM (NT LAN Manager) ist ein veraltetes Windows-Authentifizierungsprotokoll, das auf einem Challenge-Response-Mechanismus basiert. Wenn sich ein Client bei einem Server authentifiziert, sendet der Server eine zufällige Challenge. Der Client antwortet, indem er die Challenge zusammen mit dem NT-Hash des Benutzers hasht (einem festen Hash, der aus dem Passwort abgeleitet wird). Der entscheidende Designfehler: Der NT-Hash allein reicht zur Authentifizierung aus – das Passwort ist nicht erforderlich. Der NT-Hash wird auf Workstations in der Security Account Manager (SAM)-Datenbank und auf Domänencontrollern in NTDS.DIT gespeichert. Erlangt ein Angreifer den NT-Hash, kann er sich als dieser Benutzer authentifizieren, ohne das Passwort jemals zu kennen.

# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLM

Pass-the-Hash (PtH): Authentifizierung ohne Passwörter

Pass-the-Hash (PtH) ist eine Angriffstechnik, bei der ein Angreifer einen erbeuteten NTLM-Hash verwendet, um sich ohne Kenntnis des zugrunde liegenden Klartextpassworts bei anderen Systemen zu authentifizieren. Nachdem der Angreifer ein System kompromittiert und Hashes aus dem Arbeitsspeicher (LSASS) oder der SAM-Datenbank extrahiert hat, ersetzt er bei Authentifizierungsanfragen sein eigenes Anmeldeinformationsmaterial durch den gestohlenen Hash. Besonders verheerend ist dies, weil gemeinsam verwendete lokale Administratorkennwörter (in Umgebungen ohne LAPS häufig) dazu führen, dass ein einziger Hash Hunderte oder Tausende Rechner kompromittiert. Tools wie Mimikatz, Impacket's psexec.py und CrackMapExec automatisieren PtH-Angriffe.

# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100

# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised system

Schutz vor Pass-the-Hash

Mehrere Maßnahmen verringern die Wirksamkeit von PtH-Angriffen: Local Administrator Password Solution (LAPS) – das Tool von Microsoft weist jedem Rechner ein eigenes, regelmäßig wechselndes lokales Administratorkennwort zu, sodass ein von einem Rechner gestohlener Hash nur diesen Rechner entsperrt; Credential Guard (Windows 10/11) – verwendet virtualisierungsbasierte Sicherheit, um LSASS in einer sicheren Enklave zu isolieren, aus der Hashes nicht extrahiert werden können; Deaktivieren von NTLM zugunsten von Kerberos, sofern möglich; Beschränken administrativer Zugriffe durch Privileged Access Workstations (PAWs) und mehrstufige Administrationsmodelle; sowie die Sicherheitsgruppe Protected Users in Active Directory, die das Zwischenspeichern von Hashes für Konten in dieser Gruppe verhindert.

# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd | 
  Where {$_.'ms-Mcs-AdmPwd' -ne $null} | 
  Select-Object Name, 'ms-Mcs-AdmPwd'

Kerberos-Überblick: Funktionsweise von Tickets

Kerberos ist das standardmäßige Authentifizierungsprotokoll in Active-Directory-Umgebungen und vermeidet die Übertragung von Passwörtern oder Hashes über das Netzwerk, indem es verschlüsselte Tickets verwendet. Der Ablauf: (1) Der Client authentifiziert sich beim Key Distribution Center (KDC) – einer Rolle des Domänencontrollers – und erhält ein Ticket Granting Ticket (TGT), das mit dem Hash des KRBTGT-Kontos verschlüsselt ist; (2) wenn der Client auf einen Dienst zugreifen muss, legt er das TGT vor und erhält ein Service Ticket (TGS/ST), das mit dem Schlüssel des Zieldienstes verschlüsselt ist; (3) der Client legt das Service-Ticket dem Ziel vor, das es validiert, ohne den KDC zu kontaktieren. Tickets haben standardmäßig eine Gültigkeitsdauer von 10 Stunden.

# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>

Pass-the-Ticket (PtT): Kerberos-Tickets stehlen

Pass-the-Ticket (PtT) ist das Kerberos-Gegenstück zu Pass-the-Hash: Ein Angreifer extrahiert ein gültiges Kerberos-Ticket aus dem Arbeitsspeicher eines kompromittierten Systems und importiert es in seine eigene Sitzung, um sich als Besitzer des Tickets zu authentifizieren. Kerberos-Tickets werden unter Windows im Arbeitsspeicher gespeichert und können mit den Befehlen Mimikatz's kerberos::list und kerberos::ptt extrahiert werden. Gestohlene TGTs sind besonders wertvoll, weil sie verwendet werden können, um Service-Tickets für jeden Dienst anzufordern, auf den der Besitzer des Tickets zugreifen kann. Gestohlene Service-Tickets (TGS) sind stärker eingeschränkt – sie gewähren nur Zugriff auf den jeweiligen Dienst, für den sie ausgestellt wurden.

# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export   <- dumps all tickets to .kirbi files

# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi  <- injects stolen ticket
# Now authenticated as the ticket's owner for its service

Over-Pass-the-Hash: Hash in ein Ticket umwandeln

Over-Pass-the-Hash (oPtH), auch Pass-the-Key genannt, überbrückt die Lücke zwischen dem Diebstahl eines NTLM-Hashs und der Beschaffung eines Kerberos-Tickets. Ein Angreifer verwendet einen gestohlenen NT-Hash oder AES-Schlüssel, um beim Domänencontroller ein Kerberos-TGT anzufordern, ohne das Klartextpasswort zu kennen. Dadurch wird ein gestohlener Hash in ein vollständiges Kerberos-TGT umgewandelt, das die gesamte Flexibilität von PtT-Angriffen bietet. Diese Technik ist wertvoll, weil viele Organisationen NTLM zugunsten von Kerberos deaktiviert haben – mit oPtH können hashbasierte Angriffe auch in Umgebungen gelingen, die ausschließlich Kerberos verwenden. Mimikatz implementiert dies als sekurlsa::pth.

Protokolle für laterale Bewegung: SMB, WMI und RDP

Angreifer verwenden mehrere Protokolle, um sich mit gestohlenen Zugangsdaten oder Tickets lateral zu bewegen: SMB (Server Message Block) ermöglicht die Remote-Ausführung von Befehlen über PsExec sowie den Fernzugriff auf Dateien und die Erstellung von Diensten; WMI (Windows Management Instrumentation) ermöglicht die Remote-Ausführung von Befehlen und wird aufgrund seiner weiten Verbreitung und unzureichender Protokollierung sowohl von Administratoren als auch von Angreifern intensiv genutzt; RDP (Remote Desktop Protocol) stellt eine interaktive Desktopsitzung bereit; und WinRM/PowerShell Remoting ermöglicht die Ausführung von PowerShell-Befehlen auf Remotesystemen. Verteidiger sollten als Referenz festlegen, welche Systeme diese Protokolle legitimerweise verwenden, und bei ungewöhnlichen Nutzungsmustern Warnmeldungen auslösen.

# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
#   NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddress

BloodHound: Angriffspfade visualisieren

BloodHound ist ein Open-Source-Tool, das sowohl von Red-Teamern als auch von Verteidigern verwendet wird, um Pfade zur Rechteausweitung und lateralen Bewegung in Active Directory zu visualisieren. Es sammelt Beziehungsdaten (wer Mitglied welcher Gruppe ist, wer über Administratorrechte auf welchem Rechner verfügt und für welche Konten Delegierung aktiviert ist) und stellt sie als Graphen dar, in dem Knoten Benutzer, Rechner und Gruppen sowie Kanten Berechtigungen repräsentieren. Die BloodHound-Abfrage 'Find Shortest Paths to Domain Admins' kann Angreifern – und Verteidigern – genau zeigen, welche Abfolge von Kompromittierungen zur vollständigen Kontrolle der Domäne führen könnte. Verteidiger verwenden BloodHound, um unnötige Rechtepfade zu beseitigen, bevor Angreifer sie ausnutzen.

# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database

# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync Rights

Laterale Bewegung erkennen

Zur Erkennung lateraler Bewegung müssen Ereignisse über mehrere Systeme hinweg korreliert werden. Wichtige Erkennungssignale sind: Windows-Ereignis-ID 4648 (Anmeldung mit expliziten Anmeldeinformationen – häufig bei PtH/PtT); Ereignis-ID 4769 (Anforderung eines Kerberos-Service-Tickets – ungewöhnlich, wenn Tickets für selten aufgerufene Dienste angefordert werden); Ereignis-ID 7045/4697 (neu installierter Dienst – häufig bei lateraler Bewegung über PsExec); ungewöhnliche Nutzung administrativer Tools von Nicht-Admin-Workstations aus (wmic.exe, psexec.exe); sowie Anomalien bei der SMB-Authentifizierung, wenn sich Workstations bei anderen Workstations authentifizieren (normalerweise fließt der Datenverkehr von Workstations zu Servern, nicht zwischen gleichrangigen Workstations). EDR-Plattformen mit verhaltensbasierter Erkennung erkennen diese Muster im gesamten Netzwerk.

Modell der mehrstufigen Administration

Das Modell der mehrstufigen Administration (das von Microsoft empfohlene Active-Directory-Design) verhindert, dass der Diebstahl von Zugangsdaten aus einer Ebene zur Kompromittierung höherer Ebenen führt: Tier 0 (Steuerungsebene der Identitäten – Domänencontroller, Azure AD) – nur Administratorkonten der Ebene Tier 0 dürfen diese verwalten, und diese Konten melden sich niemals bei Systemen der Ebenen Tier 1 oder 2 an; Tier 1 (Server und Cloud-Dienste) – dedizierte Administratorkonten der Ebene Tier 1; Tier 2 (Workstations und Geräte) – Helpdesk- und Standardadministratorkonten. Durch die Isolation der Zugangsdaten in Ebenen kann ein kompromittiertes Administratorkonto einer Workstation nicht für Angriffe auf Domänencontroller verwendet werden. Dies wirkt der lateralen Bewegung mittels PtH und PtT unmittelbar entgegen.

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie Folgendes gelernt: Pass-the-Hash nutzt das Design von NTLM aus, bei dem der Hash als Anmeldedaten dient – allein der NT-Hash authentifiziert ohne das Passwort und wird primär durch LAPS und Credential Guard verhindert; Pass-the-Ticket stiehlt gültige Kerberos-Tickets aus dem Arbeitsspeicher, um sich als ein anderer Benutzer zu authentifizieren, wobei gestohlene TGTs besonders mächtig sind, da sie Diensttickets für jeden Dienst erzeugen können; außerdem verhindert das Modell der gestaffelten Administration, dass der Diebstahl von Anmeldedaten auf einer Ebene laterale Bewegungen zu Ebenen mit höheren Berechtigungen ermöglicht. Als Nächstes untersuchen wir Kerberoasting- und Golden-Ticket-Angriffe auf die Kerberos-Implementierung von Active Directory.

Häufig gestellte Fragen

Ist die Lektion „Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket“ kostenlos?

Ja — der vollständige Text von „Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket“?

Verstehen Sie, wie Angreifer NTLM-Hashes und Kerberos-Tickets wiederverwenden, um sich ohne Kenntnis von Klartextpasswörtern lateral zu bewegen, und welche Abwehrmaßnahmen dies verhindern. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. APT-Lebenszyklus: Vom Erstzugriff zur Persistenz
  2. Laterale Bewegung: Pass-the-Hash und Pass-the-Ticket
  3. Kerberoasting- und Golden-Ticket-Angriffe
  4. MITRE-ATT&CK-Framework für Erkennung und Reaktion
← Zurück zu Cloud & IT Cert Prep