Zum Inhalt springen
Wiesbaden · Rhein-Main · Remote nach Vereinbarung IT-Wissen Unternehmen Kontakt

NTLM: Warum das alte Authentifizierungsprotokoll zum Sicherheitsrisiko wird

NTLM ist in vielen Windows-Umgebungen noch aktiv, gilt aber als veraltet. Unternehmen sollten Nutzung sichtbar machen, Abhängigkeiten prüfen und schrittweise auf Kerberos umstellen.

NTLM gehört seit Jahrzehnten zur Windows-Authentifizierung. In vielen Active-Directory-Umgebungen ist das Protokoll noch vorhanden, obwohl Kerberos heute die bevorzugte Methode ist. Genau hier entsteht ein Risiko: Alte Anwendungen, Fehlkonfigurationen oder ungeplante Fallbacks können dazu führen, dass NTLM weiterhin häufiger verwendet wird als gedacht.

Microsoft stuft NTLMv2 inzwischen als veraltet ein und plant die Entfernung in einer zukünftigen Windows-Server-Version. Das ist ein deutliches Signal: Unternehmen sollten nicht warten, bis eine Abschaltung technisch erzwungen wird, sondern heute analysieren, wo NTLM noch benötigt wird und wie die Abhängigkeiten kontrolliert reduziert werden können.

Was ist NTLM?

NTLM ist eine Familie von Challenge-Response-Protokollen für die Authentifizierung von Benutzern und Computern. Ein Kennwort wird dabei nicht direkt übertragen. Trotzdem hat NTLM im Vergleich zu Kerberos wichtige Einschränkungen. Unter anderem fehlt die gegenseitige Identitätsprüfung, die Kerberos über sein Ticket-System ermöglicht.

In einer modernen Active-Directory-Umgebung sollte Kerberos normalerweise bevorzugt werden. NTLM kommt jedoch weiterhin zum Einsatz, wenn Kerberos technisch nicht verwendet werden kann, wenn Anwendungen alt sind, Namen oder SPNs nicht korrekt konfiguriert sind oder Systeme außerhalb klassischer Domänenszenarien arbeiten.

Warum NTLM für Angreifer interessant ist

NTLM Relay

Bei Relay-Angriffen versucht ein Angreifer, eine NTLM-Authentifizierung an einen anderen Dienst weiterzuleiten. Das Ziel ist nicht zwingend, das Kennwort zu kennen. Entscheidend ist, ob die erhaltene Authentisierung in einem anderen Kontext missbraucht werden kann. Schutzmechanismen wie SMB Signing, LDAP Signing, Channel Binding und Extended Protection reduzieren bestimmte Angriffsmöglichkeiten.

Pass-the-Hash

Bei Pass-the-Hash-Angriffen wird nicht das Klartextkennwort benötigt. Ein gestohlener NTLM-Hash kann unter bestimmten Bedingungen verwendet werden, um sich gegenüber weiteren Systemen zu authentisieren. Microsoft dokumentiert Pass-the-Hash seit Jahren als relevantes Risiko in Windows-Netzen.

Brute Force und Passwort-Cracking

Abgegriffene Authentisierungsdaten können außerdem offline analysiert werden. Schwache oder wiederverwendete Kennwörter erhöhen dabei das Risiko. Deshalb gehören lange Passphrasen, kontrollierte Administrator-Konten und moderne Identitätsschutzmaßnahmen weiterhin zu den Grundvoraussetzungen.

Lateral Movement

Nach einer ersten Kompromittierung versuchen Angreifer häufig, sich innerhalb des Netzwerks weiterzubewegen. NTLM kann dabei ein Bestandteil verschiedener Angriffsketten sein. Deshalb ist nicht nur der Schutz eines einzelnen Servers relevant, sondern die Frage, welche Konten sich wo anmelden dürfen und welche Systeme miteinander kommunizieren können.

Warum Unternehmen NTLM nicht einfach sofort abschalten sollten

Eine harte Abschaltung ohne Vorbereitung kann produktive Anwendungen, File-Services, Alt-Systeme, Scanner, Appliances oder technische Dienste unterbrechen. Microsoft empfiehlt deshalb, die Nutzung zunächst zu überwachen und Abhängigkeiten zu verstehen.

Der richtige Weg ist ein kontrolliertes Projekt: zuerst messen, dann Ursachen beheben, Ausnahmen dokumentieren und erst danach schrittweise einschränken.

Ein sinnvoller Migrationsweg

1. NTLM-Nutzung sichtbar machen

Audit-Richtlinien und relevante Windows-Events helfen zu erkennen, welche Clients, Server oder Anwendungen noch NTLM verwenden. Diese Daten sollten über einen repräsentativen Zeitraum gesammelt werden.

2. Ursache statt Symptom beheben

Wenn ein Dienst unerwartet NTLM verwendet, sollte geprüft werden, warum Kerberos nicht greift. Häufige Ursachen sind falsche DNS-Namen, fehlende oder doppelte SPNs, Zugriff über IP-Adressen, alte Bibliotheken oder Anwendungen, die Kerberos nicht unterstützen.

3. Kritische Konten besonders schützen

Privilegierte Konten sollten möglichst nicht in Szenarien verwendet werden, in denen NTLM notwendig ist. Separate Administrationskonten, geschützte Admin-Arbeitsplätze und klare Logon-Beschränkungen reduzieren die Auswirkungen gestohlener Zugangsdaten.

4. NTLM gezielt einschränken

Erst wenn Abhängigkeiten bekannt sind, können Richtlinien schrittweise verschärft werden. Ausnahmen sollten zeitlich begrenzt, technisch begründet und dokumentiert sein.

5. Kerberos als Zielbild stabilisieren

Kerberos bietet im Active Directory wichtige Sicherheitsvorteile und unterstützt gegenseitige Authentisierung. Eine saubere DNS-, SPN- und Dienstkonfiguration ist deshalb nicht nur ein Funktions-, sondern auch ein Sicherheitsthema.

Welche Systeme sollten zuerst geprüft werden?

  • Domain Controller und zentrale Management-Server
  • File-Server und SMB-Verbindungen
  • SQL Server und Applikationsserver
  • Webanwendungen mit Windows Authentication
  • Alte Scanner, Drucker und Appliances
  • Service Accounts und geplante Tasks
  • Remote-Management- und Backup-Systeme

Fazit: NTLM ist ein Migrationsprojekt, kein Schalter

NTLM sollte in modernen Unternehmensnetzen nicht als unsichtbarer Standard weiterlaufen. Gleichzeitig ist eine ungeplante Abschaltung riskant. Der professionelle Weg besteht aus Inventarisierung, Audit, Ursachenanalyse, kontrollierter Migration und schrittweiser Einschränkung.

GORTNET unterstützt bei Systemadministration, Cybersecurity und Penetration Testing. Wenn Sie wissen möchten, wo NTLM in Ihrer Umgebung noch verwendet wird, können Sie uns über die Kontaktseite erreichen.

Autor: Salman Dolatpanah Gortlar

Quellen & weiterführende Hinweise

Microsoft Learn: NTLM overview
Microsoft Learn: Deprecated features in Windows Server
Microsoft Learn: Block NTLM connections on SMB

Beitragsbild: FlyD / Unsplash

Fragen zu Ihrer IT?

Wir übersetzen Technik in einen klaren nächsten Schritt.

Kontakt aufnehmen →