0Pricing
Cyber Security Academy · Lektion

Windows-Authentifizierung: NTLM und Kerberos

Verstehen Sie, wie NTLM-Challenge-Response und die Vergabe von Kerberos-Tickets funktionieren.

Windows-Authentifizierung: NTLM und Kerberos ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Überblick über die Windows-Authentifizierung

Windows verwendet zwei primäre Authentifizierungsprotokolle: NTLM (älter, Challenge-Response) und Kerberos (modern, ticketbasiert). Das Verständnis beider Protokolle ist für Angriff und Verteidigung in Active Directory unverzichtbar.

NTLM-Challenge-Response

NTLM funktioniert mit drei Nachrichten: Negotiate, Challenge und Authenticate. Der Client hasht das Passwort des Benutzers zusammen mit der zufälligen Challenge des Servers. Übertragen wird der Hash — nicht das Klartextpasswort.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

Angriffsvektor Pass-the-Hash

Da NTLM mit einem Hash authentifiziert, ermöglicht der Diebstahl eines Hashes die Authentifizierung ohne Kenntnis des Klartextpassworts. Das ist der Kern von Pass-the-Hash-Angriffen — der Hash IST das Anmeldedatum.

Überblick über Kerberos

Kerberos verwendet eine vertrauenswürdige dritte Partei (KDC — Key Distribution Center), die Tickets ausstellt. Es bietet gegenseitige Authentifizierung und vermeidet nach der anfänglichen Ausstellung des TGT die Übertragung von Zugangsdaten über das Netzwerk.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

Kerberos-Authentifizierungsablauf

1. Der Client sendet eine AS-REQ (mit dem Passwort-Hash verschlüsselt) an die AS. 2. Die AS gibt ein TGT zurück, das mit dem krbtgt-Schlüssel verschlüsselt ist. 3. Der Client legt das TGT dem TGS vor und fordert ein Service-Ticket an. 4. Der Client legt das Service-Ticket dem Zieldienst vor.

Wichtige Kerberos-Tickets

TGT (Ticket Granting Ticket): weist die Identität gegenüber dem KDC nach und ist etwa 10 Stunden gültig. Service-Ticket: gewährt Zugriff auf einen bestimmten Dienst. Beide Tickets sind mit Schlüsseln verschlüsselt, die der Client nicht lesen kann.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

NTLM vs. Kerberos: Sicherheitsvergleich

Kerberos wird bevorzugt: Es unterstützt gegenseitige Authentifizierung, vermeidet die Übertragung von Klartext und ist schwerer weiterzuleiten. NTLM wird verwendet, wenn Kerberos fehlschlägt, etwa beim Zugriff über eine IP-Adresse oder von Hosts außerhalb der Domäne. Angreifer erzwingen den Rückfall auf NTLM, um Hashes abzufangen.

NTLM-Relay-Angriffe

NTLM-Relay fängt einen NTLM-Authentifizierungsversuch ab und leitet ihn an einen anderen Dienst weiter. Dadurch erfolgt die Authentifizierung als Opfer, ohne dass dessen Passwort bekannt sein muss. Responder fängt die Authentifizierung ab, ntlmrelayx leitet sie weiter.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

Kerberos-Vorauthentifizierung

Bei der Vorauthentifizierung muss der Client einen Zeitstempel mit seinem Passwort-Hash verschlüsseln, bevor er ein TGT erhält. Konten, für die keine Vorauthentifizierung erforderlich ist, sind durch AS-REP Roasting gefährdet: Ihr TGT kann angefordert und offline geknackt werden.

Golden und Silver Tickets

Golden Ticket: gefälschtes TGT, das mit dem krbtgt-Hash signiert wurde und Zugriff auf alles gewährt. Silver Ticket: gefälschtes Service-Ticket für einen bestimmten Dienst. Es ist unauffälliger und kontaktiert den KDC nicht.

Windows-Authentifizierung härten

Deaktivieren Sie NTLM, wo möglich, erzwingen Sie die SMB-Signierung, um Relay-Angriffe zu verhindern, verlangen Sie für alle Konten eine Vorauthentifizierung, überwachen Sie ungewöhnliche Ticketanforderungen (Event ID 4768, 4769) und schützen Sie das krbtgt-Konto.

Schnelltest

Was ermöglicht das Kerberos-TGT?

Zusammenfassung: NTLM und Kerberos

NTLM authentifiziert über eine Challenge-Response mit einem Hash und ist dadurch anfällig für Relay- und Pass-the-Hash-Angriffe. Kerberos verwendet von einem vertrauenswürdigen KDC ausgestellte Tickets und ist sicherer, aber bei einer Kompromittierung des KDC anfällig für Kerberoasting, AS-REP Roasting sowie Golden- und Silver-Ticket-Angriffe. Wenn Sie beide Protokolle kennen, können Sie Angriffspfade in Active Directory verstehen und gezielte Härtungsmaßnahmen anwenden.

Häufig gestellte Fragen

Ist die Lektion „Windows-Authentifizierung: NTLM und Kerberos“ kostenlos?

Ja — der vollständige Text von „Windows-Authentifizierung: NTLM und Kerberos“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Windows-Authentifizierung: NTLM und Kerberos“?

Verstehen Sie, wie NTLM-Challenge-Response und die Vergabe von Kerberos-Tickets funktionieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Windows-Authentifizierung: NTLM und Kerberos“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Authentifizierung: NTLM und Kerberos
  2. Pass-the-Hash- und Pass-the-Ticket-Angriffe
  3. Kerberoasting und AS-REP-Roasting
  4. Absicherung von Active Directory
← Zurück zu Cyber Security Academy