Credential Access
Was ist Credential Access?
Credential AccessMITRE-ATT&CK-Taktik (TA0006), die Techniken zum Diebstahl von Kontonamen, Passwörtern, Token und anderen Geheimnissen bündelt.
Credential Access (MITRE-ATT&CK-Taktik TA0006) bündelt Techniken, mit denen Angreifer Zugangsdaten erbeuten, die sie wiederverwenden können, um sich als legitime Nutzer zu authentifizieren. Ihre Ankertechnik ist T1003 OS Credential Dumping, deren Sub-Techniken sich sauber den Orten zuordnen, an denen Geheimnisse liegen: T1003.001 (LSASS-Speicher), T1003.002 (SAM-Registry-Hive), T1003.003 (NTDS.dit auf einem Domänencontroller), T1003.004 (LSA-Secrets), T1003.006 (DCSync über das Verzeichnisreplikationsprotokoll) und T1003.008 (/etc/shadow unter Linux). Benachbarte Techniken umfassen Kerberoasting und AS-REP-Roasting, NTLM-Capture mit Responder, den Diebstahl von Browser-Credentials und Cloud-Token sowie MFA-Phishing oder OAuth-Consent-Missbrauch.
Wo Zugangsdaten gestohlen werden
flowchart TD A[Angreifer mit lokalem Admin/SYSTEM] --> B[LSASS-Speicher<br/>T1003.001] A --> C[SAM-Hive<br/>T1003.002] A --> D[NTDS.dit auf DC<br/>T1003.003] A --> E[DCSync-Replikation<br/>T1003.006] B --> F[Klartext / NT-Hashes / Tickets] C --> F D --> F E --> F F --> G[Lateral Movement] F --> H[Privilege Escalation] F --> I[Persistence]
Da diese Techniken legitime Betriebssystemfunktionen missbrauchen, statt Malware abzulegen, umgehen sie häufig signaturbasierte Werkzeuge – 2017 breiteten sich NotPetya und unzählige Ransomware-Angriffe aus, indem sie sich auf aus LSASS gedumpte Zugangsdaten stützten. Verteidiger setzen Windows Credential Guard und LSA-Schutz (RunAsPPL) ein, erzwingen phishing-resistente MFA, führen ein Tiered-Admin-Modell ein, um Domänen-Admin-Anmeldungen auf Workstations zu verhindern, verwahren und rotieren privilegierte Secrets in Tresoren, deaktivieren NTLM wo möglich und alarmieren bei Zugriffen auf LSASS-Handles, dem Einsatz von ntdsutil sowie anomalen Replikationsanfragen (DCSync).
● Beispiele
- 01
Ausführung von Mimikatz, um Klartext-Credentials aus dem LSASS-Prozess eines Windows-Servers zu extrahieren.
- 02
Kerberoasting-Angriff, um das TGS eines Dienstkontos offline zu cracken.
● Häufige Fragen
Was ist Credential Access?
MITRE-ATT&CK-Taktik (TA0006), die Techniken zum Diebstahl von Kontonamen, Passwörtern, Token und anderen Geheimnissen bündelt. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Credential Access?
MITRE-ATT&CK-Taktik (TA0006), die Techniken zum Diebstahl von Kontonamen, Passwörtern, Token und anderen Geheimnissen bündelt.
Wie schützt man sich gegen Credential Access?
Schutzmaßnahmen gegen Credential Access kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Credential Access?
Übliche alternative Bezeichnungen: Zugangsdaten-Diebstahl, TA0006.