Zum Inhalt springen

Glossar

SMB-Signierung

Die SMB-Signierung signiert jede SMB-Nachricht kryptografisch, sodass Manipulation und NTLM-Relay gegen Datei- und Admin-Freigaben scheitern.

Die SMB-Signierung hängt an jedes SMB-Paket einen Nachrichtenauthentifizierungscode an, der aus dem bei der Authentifizierung ausgehandelten Sitzungsschlüssel abgeleitet wird. Die empfangende Seite prüft ihn und verwirft jede Nachricht, die verändert wurde oder aus einer Sitzung stammt, die die weiterleitende Partei nicht signieren kann. Die Signierung kann „aktiviert“ (verwendet, wenn beide Seiten zustimmen) oder „erforderlich“ sein (Verbindungen ohne Signierung werden abgelehnt); nur „erforderlich“ bietet Schutz. Domänencontroller erfordern sie seit Jahren; Windows 11 24H2 erfordert sie inzwischen standardmäßig für ausgehende und eingehende Verbindungen, und Windows Server 2025 erfordert sie für alle ausgehenden Verbindungen.

Das ist relevant, weil NTLM-Relay auf SMB ein klassischer Weg zur Remotecodeausführung ist: Ein Angreifer fängt die Authentifizierung eines Hosts ab und spielt sie auf einem anderen ein, auf dem das Opfer lokaler Administrator ist. Ist die Signierung erforderlich, kann der Angreifer keine gültigen Signaturen erzeugen, und das Relay scheitert. Erzwingen Sie die Signierung per Gruppenrichtlinie auf allen Clients und Servern, deaktivieren Sie SMBv1 vollständig und prüfen Sie, ob NAS-Systeme und Appliances von Drittanbietern sie unterstützen. Die Leistungseinbußen auf moderner Hardware sind gering.

Siehe SMB-Signierung domänenweit erzwingen und NTLM-Relay stoppen.