Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Token-Replay (Wiederverwendung gestohlener Token)

Die Nutzung eines gestohlenen Sitzungscookies, Aktualisierungs- oder Zugriffstokens von einem anderen Gerät oder Netz, um ohne neue Anmeldung als Benutzer zu handeln.

Token-Replay ist die Verwendung eines gestohlenen Authentifizierungsartefakts (Sitzungscookie, Aktualisierungstoken oder Zugriffstoken) durch jemand anderen als den Benutzer, für den es ausgestellt wurde. Da das Token bereits belegt, dass Anmeldung und MFA abgeschlossen wurden, erhält der Angreifer Zugriff, ohne das Passwort zu kennen oder die MFA zu bestehen.

In Microsoft Entra ID zeigt sich Replay in den Protokollen der nicht interaktiven Anmeldungen: dieselbe Session ID wie bei der ursprünglichen interaktiven Anmeldung, genutzt von einer anderen IP-Adresse, einem anderen Netz oder Land. Mit der wiederverwendeten Sitzung ausgeführte Aktionen tragen im Unified Audit Log dieselbe Kennung. Zur Eindämmung müssen die Sitzungen des Benutzers widerrufen werden; ein Passwort-Reset allein macht bereits ausgestellte Token nicht ungültig.

Siehe AiTM-Phishing und Token-Replay erkennen.