NTLM-Authentifizierung
Was ist NTLM-Authentifizierung?
NTLM-AuthentifizierungVeraltetes Windows-Challenge-Response-Protokoll, das die Identität anhand eines gespeicherten Passwort-Hashes nachweist und nach heutigen Maßstäben als schwach gilt.
NTLM (NT LAN Manager) ist eine Familie von Microsoft-Authentifizierungsprotokollen, die in Windows-Netzen älter als Kerberos sind. Es nutzt einen Challenge-Response-Handshake: Der Server sendet eine zufällige Nonce, und der Client gibt eine Antwort zurück, die aus dem NT hash des Benutzers berechnet wird, sodass das Passwort selbst niemals über die Leitung geht. NTLMv1 setzte auf schwache DES-basierte Berechnung; NTLMv2 verwendet eine HMAC-MD5-Antwort, aber keines der beiden bindet den Austausch an den Zieldienst, was die Wurzel seiner Gefahr ist.
Angriffe und Abkündigung
Da die Antwort nur die Kenntnis des Hashes beweist, ist NTLM anfällig für Pass-the-Hash (Wiedereinspielen eines gestohlenen Hashes ohne ihn zu knacken), Offline-Cracking erfasster Hashes und vor allem NTLM Relay: Ein Angreifer, der ein Opfer zur Authentifizierung zwingt, leitet diese Authentifizierung an einen dritten Dienst weiter. CVE-2019-1040 („Drop the MIC") erlaubte es Angreifern, den Message Integrity Code zu entfernen und das Signing während des Relays auszuschalten. Zwangsprimitive wie PetitPotam (CVE-2021-36942, gepatcht im August 2021) lösen eine unauthentifizierte Maschinen-Authentifizierung aus, die – wenn sie an einen AD-CS-Web-Enrollment-Endpunkt weitergeleitet wird (ESC8, Advisory ADV210003) – ein Zertifikat für einen Domain-Controller und die vollständige Übernahme der Domäne liefert.
Microsoft begann 2024 mit der formellen Abkündigung von NTLM und lenkt Windows 11 in Richtung Kerberos mit IAKerb und einem lokalen KDC. Gegenmaßnahmen: SMB- und LDAP-Signing erzwingen, Extended Protection for Authentication (Channel Binding) aktivieren, ausgehendes NTLM per Group Policy einschränken und Kerberos-only-Konfigurationen bevorzugen.
flowchart TD C[Client] -->|1 NEGOTIATE| S[Server] S -->|2 CHALLENGE Nonce| C C -->|3 RESPONSE aus NT hash| S S -->|4 an Domain-Controller weiterleiten| DC[Domain-Controller] DC -->|5 Hash verifizieren| S S -->|6 Zugriff gewährt| C
● Beispiele
- 01
Ein Angreifer erfasst NTLMv2-Hashes über einen bösartigen SMB-Server und knackt sie offline mit hashcat.
- 02
NTLM-Relay über eine ungesignierte SMB-Session zur Authentifizierung an einem Domain-Controller.
● Häufige Fragen
Was ist NTLM-Authentifizierung?
Veraltetes Windows-Challenge-Response-Protokoll, das die Identität anhand eines gespeicherten Passwort-Hashes nachweist und nach heutigen Maßstäben als schwach gilt. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.
Was bedeutet NTLM-Authentifizierung?
Veraltetes Windows-Challenge-Response-Protokoll, das die Identität anhand eines gespeicherten Passwort-Hashes nachweist und nach heutigen Maßstäben als schwach gilt.
Wie schützt man sich gegen NTLM-Authentifizierung?
Schutzmaßnahmen gegen NTLM-Authentifizierung kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für NTLM-Authentifizierung?
Übliche alternative Bezeichnungen: NTLM, NT LAN Manager.