# Was ist Session Hijacking?

> Session Hijacking ist die Übernahme einer authentifizierten Sitzung — typischerweise durch Stehlen oder Wiederholen ihres Tokens oder Cookies —, sodass der Angreifer den Zugriff des Opfers erbt, ohne einen Login auszuführen.

- Kanonische URL: https://yellowcube.eu/de/glossary/session-hijacking/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Da das Sitzungsartefakt nach der Anmeldung der Identitätsnachweis ist, umgeht sein Besitz selbst starke Authentifizierung. Diebstahlpfade umfassen Cross-Site Scripting, Malware, die Browserspeicher liest, Adversary-in-the-Middle-Relays, Token-Lecks über Logs oder Referrer, Side-Jacking auf unverschlüsselten Kanälen sowie Fixation, bei der der Angreifer die Sitzungskennung platziert.

Die Verteidigung wirkt auf zwei Ebenen: Tokens schwer stehlbar machen und gestohlene Tokens schnell nutzlos machen. Sichere Cookie-Attribute, Transportschutz, Token-Bindung an den Client-Kontext wo machbar, kurze Laufzeiten, Rotation bei Privilegienwechsel, Anomalieerkennung auf Sitzungseigenschaften und echtes Widerrufen verkleinern das Fenster.

### Wichtigste Punkte

- **Diebstahlvektoren:** Cross-Site Scripting, bösartige oder verwundbare Erweiterungen, Endpunkt-Malware, proxied Phishing, Referrer- und Log-Lecks sowie Abfangen, wo Transportschutz fehlt.
- **Mitigation:** `Secure`\-, `HttpOnly`\- und passend begrenzte Cookies; vollständige Transportverschlüsselung; Token-Bindung und Rotation; kurze Idle- und absolute Laufzeiten; Re-Authentifizierung für sensible Aktionen.
- **Erkennung und Reaktion:** Auf Sitzungsanomalien wie Client-, Standort- oder Fingerprint-Wechsel alarmieren; funktionierendes Widerrufen bereitstellen; Sitzungen beim Zurücksetzen von Zugangsdaten und bei Diebstahlverdacht invalidieren.
- **Wichtige Einschränkung:** Korrekt konfigurierte Cookies stoppen keinen Diebstahl durch Malware oder XSS auf dem Endpunkt, und langlebige Sitzungen lassen ein weites Missbrauchsfenster selbst bei verschlüsseltem Transport. Widerruf, der nicht jeden ausstellenden und nutzenden Dienst erreicht, ist kein Widerruf.

### Verwandte Begriffe

[Session Management](<https://yellowcube.eu/de/glossary/session-management/>) · [Authentifizierungstoken](<https://yellowcube.eu/de/glossary/authentication-token/>) · [Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>) · [Adversary-in-the-Middle-Phishing (AiTM)](<https://yellowcube.eu/de/glossary/adversary-in-the-middle-phishing/>) · [Cross-Site Scripting (XSS)](<https://yellowcube.eu/de/glossary/cross-site-scripting/>)

### Quellen

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [MITRE ATT&CK T1539: Steal Web Session Cookie](https://attack.mitre.org/techniques/T1539/) · [MITRE ATT&CK T1550: Use Alternate Authentication Material](https://attack.mitre.org/techniques/T1550/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

