Bereich 04 / 12
NTLM & Legacy-Protokolle
Relay-Angriffe verwandeln ein unsigniertes Protokoll in eine Domänenkompromittierung. Dieser Bereich erzwingt LDAP-Signierung und Channel Binding, verlangt SMB-Signierung, unterbindet LLMNR/NBT-NS-Namensvergiftung und überführt NTLM von standardmäßig aktiv zu auditiert und eingeschränkt.
Pfad startenLernpfad
0/5 erledigt- 01NTLM-Relay stoppen: LDAP, SMB-Signierung und LLMNRLDAP-Signierung, LDAP Channel Binding und SMB-Signierung erzwingen sowie LLMNR/NBT-NS deaktivieren, um NTLM-Relay-Pfade zu Domänencontrollern zu schließen.
- 02LDAP-Signierung und Channel Binding auf DCs erzwingenLDAP-Signierung und Channel Binding faktenbasiert einführen: Ereignisse 2887, 2889 und 3039 sammeln, Clients anpassen und LdapEnforceChannelBinding sicher setzen.
- 03SMB-Signierung erzwingen und SMBv1 domänenweit abschaltenSMB-Signierung auf Clients und Servern erzwingen, Standards von Windows 11 24H2 und Server 2025 kennen, SMBv1-Nutzung auditieren und es ohne Zugriffsausfälle entfernen.
- 04NTLM in Active Directory auditieren und einschränkenSchrittweise NTLM reduzieren: mit den Ereignissen 8001–8004 auditieren, Ursachen beheben, Ausnahmen festlegen, NTLMv1 entfernen und LmCompatibilityLevel 5 setzen.
- 05LLMNR, NBT-NS, mDNS und WPAD in AD deaktivierenDie von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.