EINFÜHRUNG
Uns sind detaillierte Informationen und Tools bekannt, die bei Angriffen auf die Netzwerkauthentifizierung von NT LAN Manager Version 1 (NTLMv1) und LAN Manager (LM) verwendet werden können. Verbesserungen in den Hardware- und Softwarealgorithmen von Computern haben diese Protokolle anfällig für veröffentlichte Angriffe gemacht, um Benutzeranmeldeinformationen zu erhalten. Die Informationen und verfügbaren Toolsets sind speziell auf Umgebungen ausgerichtet, in denen die NTLMv2-Authentifizierung nicht erzwungen wird. Wir empfehlen Kunden dringend, ihre Umgebungen zu bewerten und die Einstellungen für die Netzwerkauthentifizierung zu aktualisieren. Alle unterstützten Microsoft-Betriebssysteme bieten NTLMv2-Authentifizierungsfunktionen.
Systeme, die von einer Standardkonfiguration betroffen sind, sind hauptsächlich gefährdet, wie Systeme, auf denen Microsoft Windows NT 4, Windows 2000, Windows XP und Windows Server 2003 ausgeführt wird. Standardmäßig unterstützen beispielsweise sowohl Windows XP als auch Windows Server 2003 die NTLMv1-Authentifizierung.
Für Windows NT werden zwei Optionen für die Authentifizierung als Abfrageantwort in Netzwerkanmeldungen unterstützt: LAN Manager (LM) Abfrageantwort und Windows NT Abfrageantwort (auch bekannt als NTLM Version 1 Abfrageantwort). Beide ermöglichen die Interoperabilität mit installierten Basen von Windows NT 4.0, Windows 95, Windows 98 und Windows 98 Second Edition.
Wenn Sie das Problem automatisch beheben lassen möchten, wechseln Sie zum Abschnitt "Problem automatisch beheben".
Lösung
Um das Risiko dieses Problems zu verringern, empfehlen wir, Umgebungen unter Windows NT 4, Windows 2000, Windows XP und Windows Server 2003 so zu konfigurieren, dass nur NTLMv2 verwendet werden kann. Legen Sie hierzu die LAN Manager-Authentifizierungsebene wie hier beschrieben manuell auf 3 oder höher fest.
Für Windows XP und Windows Server 2003 stehen Microsoft Fix-it-Lösungen zur Verfügung, mit denen Systeme automatisch so konfiguriert werden, dass nur die Verwendung von NTLMv2 zulässig ist. Diese Methode aktiviert außerdem die NTLM-Einstellungen für Benutzer, um den erweiterten Schutz für die Authentifizierung zu nutzen.
Automatisch beheben lassen
Die in diesem Abschnitt beschriebene Fix it-Lösung ist kein Ersatz für ein Sicherheitsupdate. Es wird empfohlen, immer die neuesten Sicherheitsupdates zu installieren. Wir bieten jedoch diese Fix it-Lösung als Problemumgehungsoption für einige Szenarien an.
Microsoft Fix it für Windows XP
Klicken Sie zum Aktivieren oder Deaktivieren dieser Fix it-Lösung auf die Schaltfläche " Fix it " oder auf den Link unter der Überschrift "Aktivieren ". Klicken Sie im Dialogfeld Dateidownload auf Ausführen, und befolgen Sie dann die Schritte im Fix it-Assistenten.
| "Enable" |
|---|
Notizen
- Dieser Assistent ist möglicherweise nur in Englisch verfügbar. Die automatische Korrektur funktioniert aber auch für andere Sprachversionen von Windows.
- Wenn Sie sich nicht an dem Computer befinden, auf dem das Problem auftritt, können Sie die automatische Korrektur auf einem Speicherstick oder einer CD speichern, um sie anschließend auf dem vom Problem betroffenen Computer auszuführen.
Microsoft Fix it für Windows Server 2003
Klicken Sie zum Aktivieren oder Deaktivieren dieser Fix it-Lösung auf die Schaltfläche " Fix it " oder auf den Link unter der Überschrift "Aktivieren ". Klicken Sie im Dialogfeld Dateidownload auf Ausführen, und befolgen Sie dann die Schritte im Fix it-Assistenten.
| "Enable" |
|---|
Notizen
- Dieser Assistent ist möglicherweise nur in Englisch verfügbar. Die automatische Korrektur funktioniert aber auch für andere Sprachversionen von Windows.
- Wenn Sie sich nicht an dem Computer befinden, auf dem das Problem auftritt, können Sie die automatische Korrektur auf einem Speicherstick oder einer CD speichern, um sie anschließend auf dem vom Problem betroffenen Computer auszuführen.
Status
Microsoft hat bestätigt, dass dies ein Problem bei den Microsoft-Produkten ist, die im Abschnitt „Gilt für“ aufgeführt sind.
Weitere Informationen
Häufig gestellte Fragen
Gibt es weitere Informationen zu Bedrohungen und Gegenmaßnahmen für die Windows-Netzwerksicherheit und die LAN Manager-Authentifizierungsebene?
Ausführliche Informationen zu Bedrohungen und Gegenmaßnahmen finden Sie auf Microsoft TechNet im Threats and Countermeasures Guide. Weitere Informationen zur NTLM-Versionskonfiguration finden Sie unter LmCompatibilityLevel.
Was hat das Problem verursacht?
Bis Januar 2000 beschränkten Exportbeschränkungen die maximale Schlüssellänge für kryptografische Protokolle. Die LM- und NTLM-Authentifizierungsprotokolle wurden beide vor Januar 2000 entwickelt und unterlagen daher diesen Einschränkungen. Bei der Veröffentlichung von Windows XP wurde es so konfiguriert, dass die Abwärtskompatibilität mit Authentifizierungsumgebungen, die für Windows 2000 und früher entwickelt wurden, sichergestellt ist.
Gewusst wie untersuchen, ob meine Konfiguration anfällig ist?
Sie sind von diesem Problem betroffen, wenn die LMCompatibilityLevel-Registrierungseinstellungen auf kleiner als drei (<3) festgelegt sind.
Welche Windows-Betriebssysteme sind von den Standardkonfigurationen betroffen?
Windows NT4, Windows 2000, Windows XP und Windows Server 2003 verfügen über einen Standardkonfigurationswert von LMCompatibilityLevel, der kleiner als drei ist (<3).
Welche potenziellen Risiken bestehen beim Erzwingen von NTLMv2?
Alle unterstützten Versionen des Windows-Betriebssystems unterstützen NTLMv2. Windows NT 4.0 SP6a unterstützt auch NTLMv2. Daher besteht ein sehr geringes Kompatibilitätsrisiko. Legacyimplementierungen oder -konfigurationen von Drittanbietern müssen möglicherweise auf Interoperabilitätsprobleme hin ausgewertet werden. Dieses Problem kann durch eine Neukonfiguration oder ein Upgrade behoben werden. Den Kunden wird dringend empfohlen, Abhilfemaßnahmen zu ergreifen, um ihr Netzwerk zu konfigurieren und zu aktualisieren, um NTLMv1 zu identifizieren und auslaufen zu lassen. Die Verwendung des NTLMv1-Protokolls wirkt sich definitiv negativ auf die Netzwerksicherheit aus und ist möglicherweise kompromittiert.
Wofür kann ein Angreifer diese Sicherheitsanfälligkeit nutzen?
Ein Angreifer kann Authentifizierungshashes aus erfassten LM- und NTLM-Netzwerkauthentifizierungsantworten extrahieren.
Wo finde ich Informationen zum Aktivieren von NTLMv2 in Versionen von Microsoft Windows, die nicht mehr unterstützt werden?
Ausführliche Informationen zu NTLMv2 für Windows NT, Windows 95, Windows 98 und Windows 98 Zweite Edition finden Sie im Microsoft Knowledge Base-Artikel 239869.
Danksagung
Microsoft bedankt sich bei den folgenden Personen für die Zusammenarbeit zum Schutz unserer Kunden:
- Mark Gamache von T-Mobile USA für die Zusammenarbeit mit uns beim Schutz von Kunden gegen Angriffe auf die Netzwerkauthentifizierung von NTLMv1 (NT LAN Manager Version 1) und LAN Manager (LM).