Pass-the-Hash und Pass-the-Ticket
Gestohlene Zugangsdaten wiederverwenden
Pass-the-Hash und Pass-the-Ticket ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Zugangsdaten ohne Passwörter
Die Windows-Authentifizierung erfordert am Verwendungsort häufig nicht das Klartextpasswort. Sowohl NTLM-Hashes als auch Kerberos-Tickets können eigenständig zur Authentifizierung verwendet werden. Angreifer nutzen dies aus: Sie stehlen das Artefakt und verwenden es wieder.
- Pass-the-Hash (PtH) verwendet einen NTLM-Hash wieder.
- Pass-the-Ticket (PtT) verwendet ein Kerberos-Ticket wieder.
- Keines von beidem erfordert das Knacken des Passworts.
Wo Zugangsdaten gespeichert sind
Zugangsdaten werden während des normalen Betriebs im Arbeitsspeicher und auf der Festplatte zwischengespeichert. Häufige Quellen sind:
- Der LSASS-Prozessspeicher enthält Hashes und Tickets angemeldeter Benutzer.
- Die SAM-Datenbank speichert Hashes lokaler Konten.
- NTDS.dit auf DCs speichert alle Domänen-Hashes.
- Durch DPAPI geschützte Zugangsdaten-Tresore und Browser-Speicher.
Das Auslesen von LSASS ist der häufigste Schritt beim Sammeln von Zugangsdaten.
# Mimikatz: dump logon passwords and hashes
privilege::debug
sekurlsa::logonpasswords
# Comsvcs minidump of lsass (living-off-the-land)
rundll32 C:\windows\system32\comsvcs.dll, MiniDump <pid> lsass.dmp fullFunktionsweise von Pass-the-Hash
Die NTLM-Authentifizierung weist nach, dass Sie das Passwort kennen, indem sie dessen Hash als Geheimnis in einem Challenge-Response-Verfahren verwendet. Wenn Sie den Hash besitzen, können Sie den Handshake abschließen, ohne das Passwort jemals zu kennen.
Dadurch wird der NT-Hash zu einem Passwortäquivalent. Jeder Dienst, der NTLM akzeptiert, ist allein mit dem Hash erreichbar.
# Mimikatz pass-the-hash spawns a process with injected creds
sekurlsa::pth /user:Administrator /domain:corp.local /ntlm:<NThash> /run:cmd.exe
# Impacket psexec via hash
psexec.py -hashes :<NThash> corp.local/Administrator@10.0.0.20Funktionsweise von Pass-the-Ticket
Kerberos-Tickets sind Bearer-Token: Wer ein gültiges TGT oder TGS besitzt, kann es bis zu seinem Ablauf verwenden. Angreifer extrahieren Tickets aus LSASS und injizieren sie in ihre eigene Sitzung.
- Der Diebstahl eines TGT ermöglicht es Ihnen, als dieser Benutzer Diensttickets anzufordern.
- Der Diebstahl eines TGS gewährt Zugriff auf einen bestimmten Dienst.
# Export all tickets, then inject one
Rubeus.exe dump /nowrap
Rubeus.exe ptt /ticket:doIF... (base64 blob)
# Mimikatz
sekurlsa::tickets /export
kerberos::ptt ticket.kirbiOverpass-the-Hash
Overpass-the-Hash (auch pass-the-key genannt) verbindet NTLM und Kerberos. Sie verwenden einen gestohlenen NTLM- oder AES-Schlüssel, um ein legitimes Kerberos-TGT anzufordern, und arbeiten anschließend vollständig innerhalb von Kerberos.
Dies ist unauffälliger als reines PtH, da der resultierende Datenverkehr wie normale Kerberos-Authentifizierung aussieht.
# Rubeus: turn an NTLM hash into a TGT
Rubeus.exe asktgt /user:svc_sql /rc4:<NThash> /ptt
# AES key is even quieter than RC4
Rubeus.exe asktgt /user:svc_sql /aes256:<key> /pttGolden und Silver Tickets
Mit weiterreichendem Zugriff fälschen Angreifer Tickets direkt.
- Ein Golden Ticket ist ein mit dem krbtgt-Hash signiertes gefälschtes TGT. Es gewährt jede beliebige Identität und ist gültig, bis krbtgt zweimal rotiert wurde.
- Ein Silver Ticket ist ein gefälschtes TGS für einen einzelnen Dienst, das mit dem Hash des Dienstkontos signiert ist. Es kontaktiert den DC nie und bleibt daher unauffällig.
- Ein Diamond Ticket verändert ein legitim ausgestelltes TGT, um Erkennungsmechanismen gegen Ticketfälschungen zu umgehen.
Muster der lateralen Bewegung
Wiederverwendete Zugangsdaten ermöglichen laterale Bewegungen. Häufige Ausführungskanäle sind:
- SMB + Diensterstellung (psexec-artig).
- Remote-Prozesserstellung mit WMI.
- WinRM / PowerShell Remoting.
- Objektinstanziierung mit DCOM.
Mit demselben gestohlenen Hash oder Ticket lassen sich viele Hosts entsperren, auf denen das Konto lokale Administratorrechte besitzt.
Warum die Wiederverwendung lokaler Administratorkonten problematisch ist
Ein einziges, auf mehreren Computern gemeinsam verwendetes lokales Administratorkennwort ist katastrophal. Wenn Sie es einmal auslesen, können Sie per PtH in jeden Host eindringen, der es verwendet.
LAPS löst dieses Problem, indem für jeden Computer ein eindeutiges, regelmäßig geändertes lokales Administratorkennwort festgelegt und mit eingeschränktem Lesezugriff in AD gespeichert wird.
Erkennung
Diese Angriffe hinterlassen Telemetriedaten, wenn Sie gezielt danach suchen.
- Anmeldetyp
3/9mit NTLM, obwohl Kerberos zu erwarten wäre. - Ereignis
4624mit seclogon oder ungewöhnlichem NTLM von privilegierten Konten. - Ticket-Anomalien: ein TGS ohne vorausgehendes TGT (Silver Ticket) oder Tickets mit ungewöhnlichen Gültigkeitsdauern (Golden Ticket).
- Zugriff auf LSASS durch nicht standardmäßige Prozesse (Sysmon-Ereignis
10).
Schutzmaßnahmen
Sicherheitsmaßnahmen konzentrieren sich auf den Schutz und die Isolierung von Zugangsdaten.
- Aktivieren Sie Credential Guard, um LSASS-Geheimnisse in einer VBS-Enklave zu isolieren.
- Fügen Sie sensible Konten zu Protected Users hinzu (kein NTLM, keine Delegierung, kurze Ticketgültigkeit).
- Setzen Sie LAPS ein und erzwingen Sie eine gestaffelte Administration, damit Tier-0-Zugangsdaten niemals auf Arbeitsstationen gelangen.
- Rotieren Sie
krbtgtbei einem vermuteten Golden-Ticket-Angriff zweimal.
Verantwortungsbewusst testen
Das Auslesen von LSASS und das Fälschen von Tickets sind Aktionen mit großer Auswirkung. Führen Sie sie nur mit ausdrücklicher Genehmigung und auf vereinbarten Zielen durch. Vermeiden Sie das Auslesen produktiver DCs, sofern dies nicht im Umfang enthalten ist, und vernichten Sie ausgelesene Hashes und Tickets nach der Berichterstattung sicher.
Dokumentieren Sie jede Wiederverwendung von Zugangsdaten, damit Blue Teams überprüfen können, ob ihre Erkennungsmechanismen ausgelöst wurden.
Kurztest
Überprüfen Sie Ihr Verständnis von Angriffen zur Wiederverwendung von Zugangsdaten.
Zusammenfassung
Sie haben gesehen, wie gestohlene Hashes und Tickets Passwörter vollständig umgehen.
- PtH verwendet NTLM-Hashes wieder; PtT verwendet Kerberos-Tickets wieder.
- Overpass-the-Hash wandelt einen Hash in ein sauberes Kerberos-TGT um.
- Golden-, Silver- und Diamond-Tickets werden zur Persistenz gefälscht.
- Credential Guard, LAPS, Protected Users und die Rotation von krbtgt sind die wichtigsten Schutzmaßnahmen.
Als Nächstes: einen ersten Zugriff in die vollständige Kontrolle über die Domäne verwandeln.
Häufig gestellte Fragen
Ist die Lektion „Pass-the-Hash und Pass-the-Ticket“ kostenlos?
Ja — der vollständige Text von „Pass-the-Hash und Pass-the-Ticket“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Pass-the-Hash und Pass-the-Ticket“?
Gestohlene Zugangsdaten wiederverwenden Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Pass-the-Hash und Pass-the-Ticket“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Angriffsfläche von Active Directory
- Kerberos und Kerberoasting
- Pass-the-Hash und Pass-the-Ticket
- Rechteausweitung und Domänenkontrolle