Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket
Untersuchen Sie Kerberoasting-, Pass-the-Ticket- sowie Golden-Ticket- und Silver-Ticket-Angriffe und ihre kryptografischen Grundlagen.
Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Kerberoasting erklärt
Kerberoasting ist ein Angriff, bei dem ein Angreifer Kerberos-Diensttickets für Konten mit registrierten SPNs (Dienstkonten) anfordert, den verschlüsselten Teil dieser Tickets extrahiert und sie anschließend offline knackt. Jeder Domänenbenutzer kann Diensttickets für jeden SPN anfordern. Für die erste Extraktion sind keine besonderen Berechtigungen erforderlich.
Warum Dienstkonto-Passwörter schwach sind
Dienstkonto-Passwörter werden von Administratoren festgelegt und nur selten geändert; manchmal bleiben sie jahrelang oder sogar dauerhaft unverändert. Viele Organisationen verwenden für Dienstkonten schwache, für Menschen leicht merkbare Passwörter statt starker zufällig erzeugter Zeichenfolgen. Dadurch ist Kerberoasting sehr effektiv: Das Offline-Knacken eines Diensttickets gelingt häufig innerhalb von Stunden oder Tagen.
Pass-the-Ticket-Angriff
Bei Pass-the-Ticket-(PtT)-Angriffen werden Kerberos-Tickets aus dem Speicher eines kompromittierten Systems gestohlen und in eine andere Sitzung injiziert. Da Kerberos-Tickets Bearer-Tokens sind, die unabhängig vom Verwendungsort für ihre gesamte Gültigkeitsdauer gültig bleiben, ermöglichen gestohlene Tickets den Zugriff auf Dienste, ohne dass das Passwort des Kontos bekannt sein muss.
Mimikatz und LSASS-Extraktion
Mimikatz ist ein Open-Source-Tool, das Kerberos-Tickets, NTLM-Hashes und andere Anmeldedaten aus dem Prozessspeicher von Windows LSASS (Local Security Authority Subsystem Service) extrahieren kann. Der Befehl sekurlsa::tickets gibt alle zwischengespeicherten Kerberos-Tickets aus und ermöglicht Pass-the-Ticket-Angriffe von einer kompromittierten Arbeitsstation aus.
Golden-Ticket-Angriff
Ein Golden Ticket ist ein gefälschtes TGT, das mit dem Passwort-Hash des Kontos krbtgt erstellt wird. Mit dem krbtgt-Hash, der durch einen DCSync-Angriff oder die Kompromittierung eines Domänencontrollers erlangt wurde, kann ein Angreifer TGTs für beliebige Benutzer mit beliebigen Gruppenmitgliedschaften und einer beliebigen Gültigkeitsdauer fälschen. Dadurch wird dauerhafter domänenweiter Zugriff ermöglicht, selbst nach dem Zurücksetzen von Passwörtern.
Silver-Ticket-Angriff
Ein Silver Ticket ist ein gefälschtes Dienstticket, das mit dem Passwort-Hash des Dienstkontos erstellt wird. Anders als ein Golden Ticket erfordert ein Silver Ticket nicht den krbtgt-Hash und wird bei der Verwendung nicht vom KDC validiert. Silver Tickets sind stärker eingeschränkt (auf genau einen Dienst), aber schwerer zu erkennen, da sie keinen Datenverkehr zum KDC erzeugen.
AS-REP-Roasting
AS-REP-Roasting zielt auf Konten ab, für die die Option "Do not require Kerberos preauthentication" aktiviert ist. Ohne Pre-Authentication kann jeder Angreifer ein AS-REP für dieses Konto anfordern und den verschlüsselten TGT-Teil erhalten, der anschließend offline geknackt werden kann. Konten mit diesem gesetzten Flag sind typischerweise Dienstkonten oder Konfigurationen für die Kompatibilität mit älteren Systemen.
Skeleton-Key-Angriff
Die Skeleton-Key-Malware verändert den KDC-Prozess im Speicher eines Domänencontrollers und injiziert ein universelles "Skeleton"-Passwort, das für alle Konten funktioniert, während deren legitime Passwörter weiterhin normal funktionieren. Für die Bereitstellung dieses Angriffs sind Domänenadministratorrechte erforderlich, doch er erzeugt eine persistente Hintertür, die die meisten Erkennungsmethoden übersteht.
Erkennung von Kerberos-Angriffen
Die Windows-Ereignis-ID 4769 (Kerberos Service Ticket Request) mit dem Verschlüsselungstyp RC4 (0x17) weist auf Kerberoasting hin, da legitime moderne Clients AES verwenden. Die Ereignis-ID 4768 ohne Pre-Authentication weist auf Ziele von AS-REP-Roasting hin. Ungewöhnliche Ticketanforderungen für Konten, auf die normalerweise nicht regelmäßig zugegriffen wird, deuten ebenfalls auf eine mögliche Pass-the-Ticket-Aktivität hin.
Abwehr: verwaltete Dienstkonten
Group Managed Service Accounts (gMSAs) sind die wichtigste Abwehrmaßnahme gegen Kerberoasting. gMSAs verfügen über 240 Zeichen lange, zufällig generierte Passwörter, die von Active Directory automatisch alle 30 Tage gewechselt werden. Diese Passwörter können innerhalb des Wechselintervalls aus kryptografischer Sicht nicht geknackt werden, wodurch Kerberoasting-Angriffe auf gMSAs wirkungslos sind.
Abwehr: Protected-Users-Gruppe
Die Sicherheitsgruppe Protected Users wendet auf ihre Mitglieder strenge Kerberos-Richtlinien an: keine NTLM-Authentifizierung, keine RC4-Verschlüsselung, keine Anmeldedatendelegierung und eine minimale TGT-Gültigkeitsdauer von 4 Stunden. Werden sensible Konten (Führungskräfte, Administratoren) zur Gruppe Protected Users hinzugefügt, verringert sich die Angriffsfläche für den Diebstahl von Anmeldedaten und ticketbasierte Angriffe erheblich.
Kerberoasting-Check
Warum ist Kerberoasting gegen Dienstkonten mit von Menschen festgelegten Passwörtern besonders effektiv?
Lektionszusammenfassung: Kerberos-Angriffe
Beim Kerberoasting werden Diensttickets offline mithilfe schwacher Dienstkonto-Passwörter geknackt. Bei Pass-the-Ticket werden gestohlene Tickets aus dem Speicher wiederverwendet. Beim Golden Ticket werden TGTs mithilfe des krbtgt-Hashes gefälscht. Beim Silver Ticket werden Diensttickets ohne KDC-Validierung gefälscht. AS-REP-Roasting zielt auf Konten ohne Pre-Authentication ab. Abwehrmaßnahmen sind gMSAs (gegen Kerberoasting immun), die Gruppe Protected Users, die Erzwingung einer reinen AES-Verschlüsselung und die Überwachung der Ereignis-ID 4769.
Häufig gestellte Fragen
Ist die Lektion „Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket“ kostenlos?
Ja — der vollständige Text von „Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket“?
Untersuchen Sie Kerberoasting-, Pass-the-Ticket- sowie Golden-Ticket- und Silver-Ticket-Angriffe und ihre kryptografischen Grundlagen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Kerberos-Architektur und Ticket-Ablauf
- Integration von Active Directory und Kerberos
- Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket
- Moderne Identität: SAML, OIDC und hybride Ansätze