NTLMv1 trotz Gruppenrichtlinie weiterhin nutzbar

Das Forschungsteam von Silverfort hat eine Schwachstelle im Active Directory Group Policy-Mechanismus entdeckt, der ursprünglich dazu gedacht ist, NTLMv1-Authentifizierungen vollständig zu deaktivieren. Aufgrund einer einfachen Fehlkonfiguration können Angreifer jedoch diese Richtlinie umgehen und weiterhin NTLMv1 nutzen, selbst wenn die höchsten Sicherheitseinstellungen aktiviert sind.

NTLMv1, ein veraltetes und unsicheres Authentifizierungsprotokoll, ist nach wie vor in vielen Organisationen verbreitet. Laut Silverfort verwenden 64 % der Active Directory-Benutzerkonten regelmäßig NTLM, trotz der bekannten Schwächen und der Abkündigung durch Microsoft. Diese Schwachstelle betrifft insbesondere Organisationen, die Drittanbieteranwendungen oder individuell entwickelte On-Premise-Anwendungen einsetzen.

Durch die Umgehung der Gruppenrichtlinie können Angreifer NTLMv1-Hashes abfangen und offline entschlüsseln, was zu lateralem Netzwerkbewegungen und Privilegieneskalation führen kann. Microsoft hat nach der Offenlegung von Silverfort zwar angekündigt, NTLMv1 ab Windows 11 Version 24H2 und Windows Server 2025 vollständig zu entfernen, klassifiziert die Schwachstelle jedoch nicht als eigenständige Sicherheitslücke.

Um das Risiko zu minimieren, empfiehlt Silverfort folgende Maßnahmen:

  • Aktivierung von Protokollierungsfunktionen für alle NTLM-Authentifizierungen.
  • Erstellung einer Übersicht aller NTLM-verwendenden Anwendungen.
  • Identifikation und Absicherung anfälliger Anwendungen mit modernen Authentifizierungsmethoden wie Kerberos.

Related Posts

Hackerangriff auf D-Trust vor Start der elektronischen Patientenakte

Laut einem Bericht der Pharmazeutischen Zeitung wurde der Vertrauensdienstleister D-Trust zwei Tage vor dem Start der Testphase (15.1.2025) der elektronischen Patientenakte (EPA) zum Ziel eines Hackerangriffs. D-Trust, ein Tochterunternehmen der Bundesdruckerei, bestätigte, dass das Antragsportal für Signatur- und Siegelkarten betroffen war. Dabei könnten personenbezogene Daten entwendet worden sein, wobei ausgegebene Karten und sicherheitsrelevante Daten wie PINs und Passwörter nicht kompromittiert wurden. Die Telematikinfrastruktur (TI) sei laut der Gematik nicht gefährdet.

Read More

Kritische Sicherheitslücken in Rsync aufgetaucht

Am 14. Januar 2025 wurde bekannt, dass die Software Rsync, mit der Dateien zwischen Computern oder Speichern synchronisiert werden, sechs gravierende Sicherheitslücken hat. Alle Versionen bis einschließlich 3.3.0 sind betroffen. Rsync wird oft verwendet, um Daten effizient zu kopieren und zu sichern. Diese Fehler können dazu führen, dass Angreifer Programme manipulieren, geheime Daten auslesen oder Dateien an unerlaubte Orte schreiben. Zu den betroffenen Betriebssystemen gehören unter anderem AlmaLinux, Arch Linux, Gentoo Linux, NixOS, Red Hat und SUSE Linux.

Read More

Allianz Risk Barometer 2025: Cyber-Attacken bleiben weltweit das größte Risiko

Laut dem Allianz Risk Barometer 2025 sind Cybervorfälle erneut das größte Geschäftsrisiko. Datenschutzverletzungen, Ransomware und IT-Ausfälle betreffen 38 % der Unternehmen. Auch in Deutschland bleiben Cyberangriffe die größte Bedrohung für Unternehmen.

Read More