# Was ist Password Spraying?

> Password Spraying ist ein Angriff, der einen kleinen Satz gängiger oder wahrscheinlicher Passwörter über viele Konten hinweg ausprobiert, unter den Lockout-Schwellen pro Konto bleibt und dabei die statistische Chance nutzt, dass irgendein Konto ein schwaches Passwort verwendet.

- Kanonische URL: https://yellowcube.eu/de/glossary/password-spraying/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Wo Credential Stuffing bekannte Paare wiederholt, rät Spraying: eine Handvoll saisonaler oder Standard-Passwörter gegen Tausende Konten versucht. Das Muster tauscht Tiefe gegen Breite — wenige Versuche pro Konto, verteilt über das Verzeichnis und häufig über Quellinfrastruktur, um Rate-Kontrollen zu umgehen.

Die Erkennung liegt im Aggregat: Einzelfehler sind unsichtbar, doch eine Quelle, die über viele Konten hinweg scheitert, oder viele Quellen mit jeweils wenigen Fehlern pro Konto bilden eine erkennbare Form. Die Abwehr kombiniert das Beseitigen schwacher und Standard-Passwörter, Phishing-resistente Authentifizierung für hochwertige Konten, auf Sprühmuster abgestimmtes Lockout und Throttling sowie Monitoring auf die aggregierte Signatur.

### Wichtigste Punkte

- **Muster:** Kleine Passwortsätze gegen viele Identitäten, häufig föderierte oder extern zugängliche Authentifizierungspunkte, über Zeit und Infrastruktur verteilt, um mit normalen Fehlerraten zu verschmelzen.
- **Defensive Kontrollen:** Schwache und geleakte Passwörter beim Setzen und erneut beim Login blockieren, MFA — wo das Risiko es rechtfertigt, Phishing-resistent — verlangen, nach Quelle und Ziel drosseln und auf kontenübergreifende Fehlermuster alarmieren.
- **Untersuchung:** Authentifizierungsfehler nach Quelle und Ziel über die Zeit korrelieren, den erfolgreichen Login unter den Fehlern suchen sowie Dienst- und Legacy-Protokoll-Pfade prüfen, die MFA umgehen.
- **Wichtige Einschränkung:** Rate Limiting allein stoppt kein langsames Spraying, und MFA-Abdeckungslücken — Legacy-Protokolle, Dienstkonten, Ausnahmen — sind genau die Stellen, an denen Spraying gelingt. Eine Fehlerflut kann auch das Artefakt eines falsch konfigurierten Clients oder einer Geräteflotte mit abgelaufenen Zugangsdaten sein, kein Angriff.

### Verwandte Begriffe

[Brute-Force-Angriff](<https://yellowcube.eu/de/glossary/brute-force-attack/>) · [Credential Stuffing](<https://yellowcube.eu/de/glossary/credential-stuffing/>) · [Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>) · [Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>) · [Identitätsbasierter Angriff](<https://yellowcube.eu/de/glossary/identity-based-attack/>)

### Quellen

[MITRE ATT&CK T1110.003: Password Spraying](https://attack.mitre.org/techniques/T1110/003/) · [CISA and NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

