Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 29. August 2025
- KB-ID: 5066470
Einführung
In diesem Artikel werden die jüngsten und bevorstehenden Änderungen in Windows 11, Version 24H2 und Windows Server 2025 beschrieben, wobei der Schwerpunkt auf der Überwachung und letztendlichen Durchsetzung der Blockierung von NTLMv1-abgeleiteter Kryptografie liegt. Diese Änderungen sind Teil der umfassenderen Initiative von Microsoft zur schrittweisen Abschaffung von NTLM.
Hintergrund
Microsoft hat das NTLMv1-Protokoll (siehe Entfernte Features und Funktionen) aus Windows 11, Version 24H2 und Windows Server 2025 und späteren Versionen entfernt. Obwohl das NTLMv1-Protokoll entfernt wird, sind in einigen Szenarien noch Reste von NTLMv1-Kryptografie vorhanden, z. B. bei der Verwendung von MS-CHAPv2 in einer domänengebundenen Umgebung.
Credential Guard bietet vollständigen Schutz sowohl für die NTLMv1-Legacykryptografie als auch für zahlreiche andere Angriffsflächen. Daher empfiehlt Microsoft dringend, diese bereitzustellen und zu aktivieren, wenn die Anforderungen von Credential Guard erfüllt sind. Die bevorstehenden Änderungen betreffen nur Geräte, auf denen Credential Guard deaktiviert ist. Wenn Windows Credential Guard auf dem Gerät aktiviert ist, werden die in diesem Artikel beschriebenen Änderungen nicht wirksam.
Ziel
Mit der Abschaffung von NTLM (siehe Veraltete Features) und der Entfernung des NTLMv1-Protokolls arbeitet Microsoft daran, die Deaktivierung von NTLMv1 durch die Deaktivierung von NTLMv1-abgeleiteten Anmeldeinformationen abzuschließen.
Anstehende Änderungen
Dieses Update enthält zwei neue Änderungen, die Einführung eines neuen Registrierungsschlüssels und neuer Ereignisprotokolle. Eine Zeitleiste dieser Änderungen finden Sie im Abschnitt Rollout von Änderungen.
Neuer Registrierungsschlüssel
Es wird ein neuer Registrierungsschlüssel eingeführt, der bestimmt, ob die Änderungen im Überwachungsmodus oder im Erzwingungsmodus erfolgen.
| Registrierungspfad | HKEY_LOCAL_MACHINE\SYSTEM\currentcontrolset\control\lsa\msv1_0 |
|---|---|
| Value | BlockNtlmv1SSO |
| F | REG_DWORD |
| Daten |
|
Neue Überwachungsfunktionen
Bei Verwendung der Überwachungseinstellungen (Standard)
Ereignisprotokoll Microsoft-Windows-NTLM/Operational Ereignistyp Warnung Ereignisquelle NTLM Ereigniskennung 4024 Ereignistext Überwachen eines Versuchs, von NTLMv1 abgeleitete Anmeldeinformationen für einzelne Sign-On
Zielserver: <domain_name>
Bereitgestellter Benutzer: <user_name>
Angegebene Domäne: <domain_name>
PID des Clientprozesses: <process_identifier>
Name des Clientprozesses: <process_name>
LUID des Clientprozesses: <locally_unique_identifier>
Benutzeridentität des Clientprozesses: <user_name>
Domänenname der Benutzeridentität des Clientprozesses: <domain_name>
Mechanismus-OID: <object_identifier>
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2321802.Bei Verwendung von "Einstellungen erzwingen"
Ereignisprotokoll Microsoft-Windows-NTLM/Operational Ereignistyp Fehler Ereignisquelle NTLM Ereigniskennung 4025 Ereignistext Ein Versuch, von NTLMv1 abgeleitete Anmeldeinformationen für einzelne Sign-On zu verwenden, wurde aufgrund einer Richtlinie blockiert.
Zielserver: <domain_name>
Bereitgestellter Benutzer: <user_name>
Angegebene Domäne: <domain_name>
PID des Clientprozesses: <process_identifier>
Name des Clientprozesses: <process_name>
LUID des Clientprozesses: <locally_unique_identifier>
Benutzeridentität des Clientprozesses: <user_name>
Domänenname der Benutzeridentität des Clientprozesses: <domain_name>
Mechanismus-OID: <object_identifier>
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2321802.
Weitere Informationen zu anderen Überwachungsverbesserungen finden Sie unter Übersicht über die NTLM-Überwachungsverbesserungen in Windows 11, Version 24H2, und Windows Server 2025.
Rollout von Änderungen
Im September 2025 und späteren Updates werden die Änderungen auf Windows 11, Version 24H2 und höher Clientbetriebssysteme im Überwachungsmodus eingeführt. In diesem Modus wird die Ereignis-ID 4024 protokolliert, wenn von NTLMv1 abgeleitete Anmeldeinformationen verwendet werden, aber die Authentifizierung funktioniert weiterhin. Der Rollout wird Windows Server 2025 später im Jahr erreichen.
Im Oktober 2026 legt Microsoft den Standardwert des Registrierungsschlüssels BlockNTLMv1SSO auf 1 (Erzwingen) statt auf 0 (Überwachung) fest, wenn der Registrierungsschlüssel BlockNTLMv1SSO nicht auf dem Gerät bereitgestellt wurde.
Zeitachse
| Datum | Ändern |
|---|---|
| Ende August 2025 | Überwachungsprotokolle für die NTLMv1-Nutzung aktiviert auf Windows 11, Version 24H2 und neueren Clients. |
| November 2025 | Beginnen Sie mit dem Rollout der Änderungen für Windows Server 2025. |
| Oktober 2026 | Der Standardwert des Registrierungsschlüssels BlockNtlmv1SSO wird durch ein zukünftiges Windows-Update von Überwachungsmodus (0) in Erzwingungsmodus (1) geändert, wodurch NTLMv1-Einschränkungen verstärkt werden. Diese Änderung der Standardeinstellungen wird nur wirksam, wenn der Registrierungsschlüssel BlockNtlmv1SSO nicht bereitgestellt wurde. |
Hinweis Diese Daten sind vorläufig und können sich ändern.
Häufig gestellte Fragen (FAQ)
F1: Warum gibt es einen Unterschied zwischen Client und Servern?
Microsoft verwendet eine schrittweise Rolloutmethode, um ein Releaseupdate nicht alle auf einmal, sondern über einen längeren Zeitraum zu verteilen. Dies bedeutet, dass Benutzer die Updates zu unterschiedlichen Zeiten erhalten und sie möglicherweise nicht sofort für alle Benutzer verfügbar sind.
F2: Wo werden NTLMv1-abgeleitete Anmeldeinformationen verwendet?
Von NTLMv1 abgeleitete Anmeldeinformationen werden von bestimmten Protokollen auf höherer Ebene für Single-Sign-On-Zwecke verwendet. Beispiele hierfür sind WLAN-, Ethernet- und VPN-Bereitstellungen mit MS-CHAPv2-Authentifizierung. Ähnlich wie bei Aktivierung von Credential Guard funktionieren einzelne Sign-On Flüsse für diese Protokolle nicht, aber die manuelle Eingabe von Anmeldeinformationen funktioniert auch im Erzwingungsmodus . Weitere Informationen und bewährte Methoden finden Sie unter Überlegungen und bekannte Probleme bei der Verwendung von Credential Guard.
F3: Gibt es weitere Ähnlichkeiten zwischen diesem Update und Credential Guard?
Die einzige Ähnlichkeit zwischen diesem Update und Credential Guard ist der Schutz vor Benutzeranmeldeinformationen vor NTLMv1-abgeleiteter Kryptografie. Dieses Update bietet nicht den umfassenden und robusten Schutz von Credential Guard. Microsoft empfiehlt die Aktivierung von Credential Guard auf allen unterstützten Plattformen.