Zum Inhalt springen

Nächste Ausgabe 6. Juli 2026

Privilegieneskalation

Eine Angriffstechnik, bei der ein Angreifer höhere Berechtigungen erlangt als ursprünglich zugewiesen, in einem System, Netzwerk oder einer Anwendung, typischerweise vom Standard-Benutzer-Kontext zu administrativem, Root- oder Domänen-Zugriff.

Autor
Unihackers Team
Lesezeit
2 Min. Lesezeit
Zuletzt aktualisiert

Warum Es Wichtig Ist

Initialer Zugriff bringt Angreifer selten dorthin, wo sie sein müssen. Das Phishing-Opfer hält selten die gesuchten Daten, also schwenken Angreifer per Privilegieneskalation. Eskalationspfade zu verstehen ist fundamental für Red Teamer, Pentester und SOC-Analysten.

SolarWinds (2020) schwenkte von Supply-Chain-Kompromittierung zu gefälschten SAML-Tokens mit Global-Admin-Effekt. Sony Pictures (2014) nutzte Credential-Diebstahl und AD-Missbrauch.

Typen

Vertikal

  • Standardbenutzer → Local Admin
  • Local Admin → SYSTEM/Root
  • Domain User → Domain Admin
  • Cloud User → Cloud Admin

Horizontal

  • Postfach A → Postfach B
  • Tenant-Daten → andere Tenant-Daten
  • Workload → anderer Workload

Linux-Techniken

linux-priv-esc.sh
Bash
# Schnelle Prüfungen
sudo -l
find / -perm -4000 2>/dev/null
find / -writable -type d 2>/dev/null
cat /etc/crontab
getcap -r / 2>/dev/null
echo $PATH
uname -a
  • SUID-Missbrauch: Binaries aus GTFOBins
  • Sudo-Fehlkonfigurationen: NOPASSWD auf gefährlichen Befehlen
  • Kernel-Exploits: Dirty Pipe, OverlayFS, Sequoia
  • Schreibbare Cron-Jobs
  • Container-Escape

Windows-Techniken

TechnikBeschreibungErkennung
Unquoted Service PathPfad mit Leerzeichen ohne QuotesService-Audit
Schwache Service-PermissionsBinary/Config ändernSysmon 12/13
Token-ImpersonationSeImpersonatePrivilegeToken-Events
AlwaysInstallElevatedMSI als SYSTEMGPO-Audit
KerberoastingService-Tickets crackenEvent 4769
ACL-MissbrauchAD-Permissions ändernBloodHound
UAC-BypassDLL-HijackingVerhaltens-EDR

Cloud-Eskalation

  • IAM-Rollenverkettung (iam:PassRole, sts:AssumeRole)
  • Übernahme von Lambda-Ausführungsrollen
  • Übermäßige Identity-Provider-Berechtigungen
  • Fehlkonfigurierte Federation-Trusts
  • Kompromittierte CI/CD

Erkennung und Prävention

  1. Geringstes Privileg rigoros anwenden.
  2. Kernel und OS patchen, besonders CISA KEV.
  3. Local Admin Password Solution (LAPS).
  4. EDR + Sysmon mit Eskalations-Regeln.
  5. Tier-0-Isolation der Identität.
  6. BloodHound für AD-Pfade.
  7. Cloud-Blast-Radius begrenzen (SCPs, Permission Boundaries).

Verwandte Konzepte

Im Bootcamp

Wie wir Privilegieneskalation unterrichten

In unserem Cybersecurity Bootcamp lernen Sie nicht nur Privilegieneskalation in der Theorie, sondern üben mit echten Tools in praktischen Labs, angeleitet von Branchenfachleuten, die diese Konzepte täglich anwenden.

Behandelt in:

Modul 10: Penetrationstests und Ethisches Hacking

Verwandte Themen, die Sie beherrschen werden:MetasploitNmapBurp SuitePrivilege Escalation
Sehen Sie, wie wir das unterrichten

360+ Stunden Expertentraining • CompTIA Security+ inklusive