Hinweis
- Ursprüngliches Veröffentlichungsdatum: 30. September 2025
- KB-ID: 5068222
Einführung
In diesem Artikel werden die neuesten Sicherheitsverbesserungen erläutert, mit denen eine nicht autorisierte Rechteausweitung während der Netzwerkauthentifizierung verhindert werden soll, insbesondere in Loopbackszenarien. Diese Risiken treten häufig auf, wenn geklonte Geräte oder Computer mit nicht übereinstimmenden IDs zu einer Domäne hinzugefügt werden.
Hintergrund
Auf in die Domäne eingebundenen Windows-Geräten erzwingt der LSASS (Local Security Authority Security Service) Sicherheitsrichtlinien, einschließlich des Filterns von Netzwerkauthentifizierungstoken. Dadurch wird verhindert, dass lokale Administratoren erhöhte Berechtigungen über den Remotezugriff erlangen. Die Kerberos-Authentifizierung ist zwar robust, war aber in der Vergangenheit in Loopbackszenarien aufgrund einer inkonsistenten Überprüfung der Computeridentität anfällig.
Wichtige Änderungen
Um diese Sicherheitsanfälligkeiten zu beheben, hat Microsoft persistente Sicherheits-IDs (SID) für Computerkonten eingeführt. Jetzt bleibt die SID über Systemneustarts hinweg konsistent, was dazu beiträgt, eine stabile Computeridentität aufrechtzuerhalten.
Zuvor wurde von Windows bei jedem Start eine neue Computer-ID generiert, wodurch Angreifer die Loopbackerkennung umgehen konnten, indem sie Authentifizierungsdaten wiederverwendeten. Mit Windows-Updates, die am und nach dem 26. August 2025 veröffentlicht wurden, enthält die Computer-ID jetzt sowohl Komponenten pro Boot als auch Cross-Boot. Dies erleichtert das Erkennen und Blockieren von Exploits, kann jedoch zu Authentifizierungsfehlern zwischen geklonten Windows-Hosts führen, da ihre bootübergreifenden Computer-IDs übereinstimmen und blockiert werden.
Auswirkung auf die Sicherheit
Diese Verbesserung behebt Kerberos-Loopback-Sicherheitsrisiken direkt und stellt sicher, dass Systeme Authentifizierungstickets ablehnen, die nicht mit der Identität des aktuellen Computers übereinstimmen. Dies ist besonders wichtig für Umgebungen, in denen Geräte geklont oder neu abgebildet werden, da veraltete Identitätsinformationen für eine Rechteausweitung ausgenutzt werden können.
Durch Überprüfen der Computerkonto-SID anhand der SID im Kerberos-Ticket kann LSASS nicht übereinstimmende Tickets erkennen und ablehnen, wodurch der Schutz der Benutzerkontensteuerung (User Account Control, UAC) gestärkt wird.
Empfohlene Maßnahmen
- Wenn auf einem geklonten Gerät Probleme wie die Ereignis-ID 6167 auftreten, verwenden Sie das Systemvorbereitungsprogramm (Sysprep), um das Image des Geräts zu generalisieren.
- Überprüfen Sie Domänenbeitritte und Klonpraktiken, um sie an diese neuen Sicherheitsverbesserungen anzupassen.
Fazit
Diese Änderungen verbessern die Kerberos-Authentifizierung, indem sie an eine persistente, überprüfbare Computeridentität gebunden werden. Organisationen profitieren von einem verbesserten Schutz vor nicht autorisiertem Zugriff und Rechteausweitung, was die umfassendere Security-First-Initiative von Microsoft zur Stärkung der identitätsbasierten Sicherheit in Unternehmensumgebungen unterstützt.