Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

KI-Agenten können lokale Administratorrechte erben

KI-Agenten können lokale Administratorrechte erben

Sep 9, 2026

Ein KI-Agent läuft als Prozess unter dem Konto, das ihn gestartet hat, und erbt das Zugriffstoken dieses Kontos. Hat das Konto lokale Administratorrechte, besitzt der Agent diese ebenfalls, ebenso wie alle Hilfsprozesse und Skripte, die er startet; ein Beispiel ist Claude Desktop, das unter einem Admin-Konto läuft und PowerShell-Helfer startet. Was Agenten von typischen privilegierten Apps unterscheidet, ist, dass ihre nächste Aktion oft aus zur Laufzeit geparstem Inhalt stammt, einschließlich nicht vertrauenswürdiger Eingaben.

Gleiches Token, gleiche Rechte

Windows hat keine separate Berechtigungsebene für „AI process“. Ein Agent, egal ob Browsererweiterung, Desktop-App oder Hintergrunddienst, startet als Kindprozess desjenigen, der ihn gestartet hat, und erbt dessen Zugriffstoken. Melden Sie sich als Standardbenutzer an, starten Sie den Agenten, und er läuft als Standardbenutzer. Melden Sie sich mit einem Konto an, das local admin rights hat, und der Agent läuft ebenfalls mit diesen Rechten, ebenso wie alles, was er zur Erledigung seiner Arbeit startet: ein PowerShell-Aufruf, eine Hilfs-Binärdatei, eine lokale Laufzeitumgebung, die er installiert, um außerhalb der Browser-Sandbox arbeiten zu können.

Prozesstoken funktionieren seit Jahrzehnten auf diese Weise. Neu ist, was Agenten mit dem geerbten Token machen. Traditionelle privilegierte Anwendungen führen feste, von Anbietern genehmigte Codepfade aus; Agenten sind anders. Sie lesen und schreiben lokale Dateien, rufen die Befehlszeile auf, nutzen Betriebssystem-APIs zur Interaktion mit anderen Anwendungen und installieren in immer mehr Fällen bei der ersten Ausführung eine lokale Komponente. Jede dieser Aktionen läuft mit dem bereits vorhandenen Privilegienlevel des Kontos.

Bei einem Konto mit lokalen Administratorrechten reicht dieser Fußabdruck bis zu HKEY_LOCAL_MACHINE, dem Service Control Manager, geplanten Aufgaben, die unter SYSTEM laufen, dem LSASS-Prozessspeicher, in dem Anmeldeinformationen liegen, der Treiberinstallation und den ACLs, die Program Files und System32 schützen. Um dorthin zu gelangen, muss der Agent nichts Ungewöhnliches tun. Das Konto hat die Tür bereits offen. Der Agent geht einfach hindurch wie jeder andere Prozess auch.

Dies ist nicht dasselbe Risikoprofil wie bei einer normalen privilegierten App

IT-Teams wissen, wie sie Risiken durch privilegierte Software managen, die einen festen Satz von vom Anbieter geschriebenen Codepfaden ausführt. Agenten durchbrechen dieses Modell, weil der Codepfad nicht festgelegt ist. Die nächste Aktion eines Agenten wird oft zur Laufzeit entschieden, basierend auf einer Eingabeaufforderung, einem Dokument, das er zusammenfasst, einer Webseite, die er durchsucht, oder einem E-Mail-Verlauf, auf den er eine Antwort verfasst. Wenn dieser Inhalt eine Sprache enthält, die das zugrunde liegende Modell als Anweisung liest, und der Agent Zugriff auf die Werkzeugnutzung des Betriebssystems hat, kann das Modell darauf reagieren.

Das ist Prompt Injection: Text, der in gewöhnlich aussehenden Inhalten eingebettet ist und als Befehl statt als Daten behandelt wird. Führen Sie den Agenten mit einem Standardbenutzertoken aus, und der Wirkungsbereich der injizierten Anweisung bleibt auf das beschränkt, was ein Standardbenutzer bereits tun könnte. Führen Sie ihn mit lokalen Administratorrechten aus, erbt die Anweisung Administratorrechte; schreiben Sie in geschützte Registrierungsschlüssel, installieren Sie geplante Aufgaben, greifen Sie mit zwischengespeicherten Anmeldeinformationen auf das Netzwerk zu, deaktivieren Sie den Antivirus-Agenten. Jeder Schritt ist jetzt erhöht.

Es gibt auch einen Sichtbarkeitsaspekt, der vom Berechtigungsproblem getrennt ist. Das Marketing nutzt einen Schreibassistenten. Die Technik setzt einen Code-Assistenten ein. Der Vertrieb installiert einen Meeting-Zusammenfasser. Jeder erscheint auf einem anderen Endpunkt, unter einem anderen Konto, mit eigenem Update-Rhythmus und eigener Sicherheitslage des Anbieters, meist ohne formelle IT-Prüfung. Den Quellcode des Agenten zu lesen, würde ohnehin nicht viel verraten, da die Wirkung einer eingespritzten Anweisung vollständig vom Konto abhängt, unter dem sie ausgeführt wird, nicht vom Code des Agenten selbst.

Lokale Administratorrechte entfernen, auch für AI

Jedes neue KI-Tool auf die Sicherheitshaltung zu prüfen, ist ein Rennen, das die IT gegen die schnelle Einführung dieser Tools nicht gewinnen kann. Die Vererbung an der Quelle zu unterbinden, funktioniert besser: Entziehen Sie dem Konto die dauerhaften lokalen Administratorrechte, und es bleibt nichts Erhöhtes übrig, das ein Agent oder sonst etwas, das unter diesem Konto läuft, erben könnte.

Das Problem ist die Reibung im Arbeitsablauf. Einige dieser Tools müssen während der Installation einmal an einen geschützten Ort schreiben. Entzieht man die Administratorrechte ohne Möglichkeit zur gezielten Erhöhung für diesen Schritt, steigt das Support-Ticket-Aufkommen, statt dass das Risiko sinkt.

PolicyPak Least Privilege Manager regelt diese Aufteilung: Das Standardprivileg des Kontos bleibt Standardbenutzer, und bestimmte Aufgaben erhalten stattdessen Erhöhungsregeln. Definieren Sie, welcher Installer, Applet oder welche Aktion mit erhöhten Rechten ausgeführt werden darf, für welche Benutzer und wie lange. Wenn ein Agent für eine einmalige Hilfsinstallation Adminrechte benötigt, beschränken Sie die Regel auf diesen Installer. Alles andere, was das Konto danach tut, einschließlich des Agenten, läuft als Standardbenutzer. Eine eingespritzte Anweisung, die versucht, in HKLM zu schreiben oder einen Dienst zu installieren, stößt auf dieselbe Sperre wie ein Standardbenutzer.

Least Privilege Manager unterstützt Windows und macOS. Das ist wichtig, da viele KI-Tools auf Mac-Flotten genutzt werden, die eine nur für Windows geltende Richtlinie komplett übersehen würde.

Starten Sie eine kostenlose Testversion, um zu sehen, wie Scoped Elevation auf die KI-Tools angewendet wird, die bereits auf Ihren Endpunkten laufen.

PolicyPak herunterladen

Häufig gestellte Fragen

Teilen auf

Erfahren Sie mehr

Über den Autor

Bild von dirk schrader

Dirk Schrader

VP of Security Research

Dirk Schrader ist Resident CISO (EMEA) und VP of Security Research bei Netwrix. Als 25-jähriger Veteran in der IT-Sicherheit mit Zertifizierungen als CISSP (ISC²) und CISM (ISACA) arbeitet er daran, die Cyber-Resilienz als modernen Ansatz zur Bekämpfung von Cyber-Bedrohungen voranzutreiben. Dirk hat an Cybersecurity-Projekten auf der ganzen Welt gearbeitet, beginnend in technischen und Support-Rollen zu Beginn seiner Karriere und dann übergehend in Vertriebs-, Marketing- und Produktmanagementpositionen sowohl bei großen multinationalen Konzernen als auch bei kleinen Startups. Er hat zahlreiche Artikel über die Notwendigkeit veröffentlicht, Änderungs- und Schwachstellenmanagement anzugehen, um Cyber-Resilienz zu erreichen.