Logo Akuity SOC
Akuity SOC
CYBERSECURITY
Identitätsverwaltung (Entra ID)

PRT-Diebstahl: Conditional Access Bypass — Akuity SOC

5 min Lesezeit Akuity SOC · Delphisoft Deutschland

Erfahren Sie, wie Angreifer Entra ID Conditional Access durch PRT-Diebstahl umgehen. KQL-Erkennung und automatisierte SOAR-Reaktion mit Akuity SOC.

In der Zero-Trust-Architektur von Microsoft ist das Primary Refresh Token (PRT) das zentrale Artefakt für Single Sign-On (SSO) auf Geräten, die in Microsoft Entra ID eingebunden oder registriert sind. Nach erfolgreicher MFA-Validierung ausgestellt und hardwareseitig an das TPM des Endpunkts gebunden, belegt das PRT Gerätestatus und Konformität. Dennoch eröffnen Infostealer und moderne AiTM-Angriffe (Adversary-in-the-Middle) eine gefährliche Lücke: das unbefugte Replay von abgeleiteten Sitzungstoken außerhalb des legitimen Endgeräts.

Angriffsmechanismus: T1550.004 und Entra ID Session Hijacking

Im Rahmen der MITRE ATT&CK Technik T1550.004 (Web Session Cookie Hijacking) müssen Angreifer den privaten TPM-Schlüssel nicht direkt extrahieren, um die Schutzmechanismen zu unterwandern:

  • Missbrauch lokaler SSO-Schnittstellen (Roadtoken / Mimikatz): Mit Benutzerrechten auf dem Zielsystem fragt der Angreifer über lokale Broker (CloudAP / WAM) gültige Authentifizierungstoken wie x-ms-RefreshTokenCredential ab, ohne kryptografische TPM-Schwellen zu verletzen.
  • Exfiltration von Web-Sitzungscookies: Beim Zugriff auf Webressourcen werden Cookies wie ESTSAUTH im Browserkontext abgelegt. Infostealer kopieren diese Tokens direkt aus dem Speicher.
  • Umgehung von Conditional Access: Der Angreifer replayed die Tokens in einer eigenen Browser-Umgebung. Da der Token bereits alle Compliance- und MFA-Prüfungen erfüllt, stuft Conditional Access die Sitzung als vertrauenswürdig ein und verzichtet auf erneute Sicherheitsabfragen.

Der native Telemetrie-Blindspot

In den Standard-Anmeldeprotokollen von Entra ID erscheint der Zugriff unverdächtig: ResultCode 0 (Erfolg), IsCompliant = true und legitime PRT-Claims. Der Angriff wird erst sichtbar, wenn die tatsächliche Egress-IP des Endgeräts aus Defender for Endpoint mit der IP der eingehenden Entra-Anmeldeanforderung abgeglichen wird.

Erkennung via Advanced Hunting (KQL)

Folgende KQL-Abfrage korreliert Egress-IP-Adressen aus DeviceInfo mit Anmeldeereignissen in AADSignInEventsBeta, um das Replay von PRTs von abweichenden IP-Adressen präzise zu isolieren:

let lookback = 24h;
let HostEgress = DeviceInfo
| where Timestamp > ago(lookback) and isnotempty(AadDeviceId) and isnotempty(PublicIP)
| summarize KnownPublicIPs = make_set(PublicIP) by AadDeviceId;
AADSignInEventsBeta
| where Timestamp > ago(lookback) and ErrorCode == 0 and isnotempty(DeviceId)
| extend AuthDetails = tostring(AuthenticationProcessingDetails)
| where AuthDetails has "PRT" or IsCompliant == true
| lookup kind=inner HostEgress on $left.DeviceId == $right.AadDeviceId
| where not(set_has_element(KnownPublicIPs, IPAddress))
| project Timestamp, AccountUpn, AadDeviceId = DeviceId, ReplayedIP = IPAddress, KnownHostIPs = KnownPublicIPs, Application, UserAgent

Automatisierte SOAR-Remediation mit Akuity SOC

Bei einem aktiven PRT-Missbrauch droht der unmittelbare Datenabfluss über Systeme wie Microsoft Purview. Akuity SOC bietet eine voll integrierte Gegenreaktion:

  • In-App KI-Validierung in Echtzeit: Der KI-Assistent von Akuity SOC analysiert Sitzungs-Claims und bestätigt die IP-Divergenz in unter 2 Sekunden im Hintergrund, ohne sensible Payloads an externe Webdienste zu senden.
  • 1-Klick-Sitzungsbereinigung: Direkte Ausführung von revokeSessions() und confirmUserCompromised() aus dem Incident-Dashboard, um alle aktiven Entra ID Tokens zu terminieren, kombiniert mit isolateDevice() über Defender for Endpoint.
  • Zertifizierte Server Actions: Jede Remediierungsaktion erfordert eine MFA AAL2-Bestätigung des Analysten und wird revisionssicher nach NIS-2- und SOC 2 Type II-Standards protokolliert.

Technische FAQ

Verhindert Continuous Access Evaluation (CAE) diesen Angriff nicht?

Nicht standardmäßig. CAE reagiert primär auf kritische Zustandsänderungen wie Kontosperrungen oder Kennwortrücksetzungen. Eine bloße IP-Verschiebung führt ohne spezifisch konfigurierte Strict-Location-Policies nicht zu einer automatischen Sitzungsunterbrechung.

Warum reicht der TPM-Schutz allein nicht aus?

Das TPM schützt die kryptografische Verankerung des Primärschlüssels. Sobald jedoch Applikations- oder Browser-Cookies auf Basis dieses Tokens im Speicher des Betriebssystems generiert wurden, greift der TPM-Schutz für diese abgeleiteten Credentials nicht mehr.

Schützen Sie Ihre Entra ID Identitäten: Testen Sie die Reaktionsfähigkeiten von Akuity SOC im Rahmen unserer 14-tägigen kostenlosen Testversion (ohne Kreditkarte).

Zugehörige Lösungsseite

Plateforme SOC & SOAR Microsoft

Automatisez votre détection et votre réponse aux incidents avec Akuity SOC.

Vollständige Lösung anzeigen