Zum Inhalt springen

Glossar

LDAP-Kanalbindung

Die LDAP-Kanalbindung verknüpft eine LDAP-Sitzung kryptografisch mit ihrem TLS-Kanal und verhindert so Relay-Angriffe auf die LDAP-Authentifizierung.

Die LDAP-Kanalbindung (LDAP Channel Binding) ist ein Sicherheitsmechanismus, der eine authentifizierte LDAP-Sitzung kryptografisch an den zugrunde liegenden TLS-Kanal bindet, über den sie ausgehandelt wurde. Sie ergänzt die LDAP-Signierung, indem sie sicherstellt, dass selbst ein über TLS übertragener Authentifizierungsaustausch nicht abgefangen und an eine andere Verbindung weitergeleitet werden kann. Damit schließt sie eine Lücke, die die Signierung allein bei Verwendung von TLS nicht vollständig abdeckt.

Das ist relevant, weil ein Angreifer ohne Kanalbindung abgefangene NTLM-Authentifizierungsversuche (etwa durch Coercion-Techniken) an den LDAPS-Endpunkt eines Domänencontrollers weiterleiten kann, um als der weitergeleitete Benutzer privilegierte Aktionen auszuführen, etwa Computerobjekte zu erstellen oder Attribute zu ändern. Microsoft hat die Standardeinstellungen im Lauf der Zeit verschärft – neue Bereitstellungen von Windows Server 2025 erfordern beispielsweise die LDAP-Signierung –, doch die meisten bestehenden Domänencontroller erzwingen die Kanalbindung erst nach entsprechender Konfiguration. Verteidiger sollten sicherstellen, dass die Signierung auf „Require“ und die Kanalbindung auf „Always“ statt auf „When supported“ oder „Never“ steht, und Auffälligkeiten bei der LDAP-Authentifizierung überwachen.

Siehe NTLM-, LDAP- und SMB-Härtung.