0Pricing
Ethical Hacking Academy · Lektion

Windows-Authentifizierung

NTLM und Kerberos

Windows-Authentifizierung ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Wie Windows Identitäten überprüft

Die Windows-Authentifizierung überprüft die Identität eines Benutzers, bevor Zugriff gewährt wird. In Domänen geschieht dies ständig zwischen Clients und dem Domänencontroller.

Die beiden wichtigsten Protokolle sind NTLM (älter, Challenge-Response) und Kerberos (modern, ticketbasiert). Beide sind beliebte Ziele für Angriffe.

Passwort-Hashes

Windows speichert niemals Klartextpasswörter für lokale Konten, sondern Hashes in der SAM-Datenbank. Das maßgebliche Format ist der NT-Hash (ein MD4-Hash des Passworts).

Wenn ein Angreifer diese Hashes ausliest, kann er sie offline knacken oder direkt wiederverwenden.

NTLM-Challenge-Response

NTLM authentifiziert, ohne das Passwort zu übertragen:

  • Der Server sendet eine zufällige Challenge.
  • Der Client verschlüsselt sie mit dem NT-Hash und antwortet.
  • Der Server (oder DC) überprüft die Antwort.

Das Verfahren ist veraltet, wird aus Kompatibilitätsgründen aber in vielen Netzwerken weiterhin aktiviert.

Pass-the-Hash

Da sich NTLM mit dem Hash statt mit dem Klartext authentifiziert, kann sich ein Angreifer, der einen Hash stiehlt, authentifizieren, ohne ihn jemals zu knacken.

Dies ist Pass-the-Hash (PtH) – eine leistungsfähige Technik zur lateralen Bewegung gegen NTLM.

Kerberos-Überblick

Kerberos ist der Standard in Active Directory. Es verwendet einen vertrauenswürdigen Key Distribution Center (KDC) auf dem Domänencontroller und zeitlich begrenzte Tickets, anstatt wiederholt Anmeldedaten zu übertragen.

TGTs und Diensttickets

Kerberos-Ablauf:

  • Der Benutzer authentifiziert sich und erhält ein Ticket Granting Ticket (TGT).
  • Um einen Dienst zu verwenden, legt der Client das TGT vor und erhält ein Service Ticket (TGS).
  • Der Dienst validiert das Ticket – es wird kein Passwort übertragen.

Kerberoasting

Kerberoasting fordert Service-Tickets für Konten an, unter denen Dienste (SPNs) ausgeführt werden. Das Ticket wird mit dem Passwort-Hash des Dienstkontos verschlüsselt.

Ein Angreifer extrahiert das Ticket und knackt es offline, um das Passwort des Dienstkontos wiederherzustellen.

Pass-the-Ticket und Golden Tickets

Kerberos-Tickets können ebenfalls gestohlen und wiederverwendet werden (Pass-the-Ticket). Noch schlimmer ist es, wenn ein Angreifer den Hash des Kontos krbtgt kompromittiert: Dann kann er ein Golden Ticket fälschen – ein selbst erstelltes TGT, das domänenweiten Zugriff gewährt.

Anmeldedaten auslesen

Viele Angriffe beginnen mit dem Auslesen von Anmeldedaten auf einem kompromittierten Host. Tools lesen Hashes und Tickets aus dem Speicher von lsass.exe oder aus den SAM-/SECURITY-Hives aus.

Mimikatz ist das bekannteste Tool; secretsdump ist eine verbreitete Remote-Alternative.

Authentifizierung härten

Verteidiger reduzieren diese Risiken durch:

  • Deaktivieren von NTLM, wo dies möglich ist.
  • Durchsetzen starker, langer Passwörter für Dienstkonten.
  • Schützen von lsass (Credential Guard, PPL).
  • Rotieren des krbtgt-Schlüssels und Einschränken der Wiederverwendung von Administratorkonten.

Ihre Sitzung überprüfen

Sie können den aktuellen Authentifizierungskontext und zwischengespeicherte Kerberos-Tickets aus einer Sitzung heraus untersuchen.

whoami /upn
klist          # lists cached Kerberos tickets

Schnelltest

Erkennen Sie den NTLM-spezifischen Angriff.

Zusammenfassung

Sie haben gelernt, wie Windows Authentifizierungen durchführt und angegriffen wird:

  • NT-Hashes im SAM ermöglichen Offline-Cracking und Pass-the-Hash.
  • Kerberos verwendet einen KDC, TGTs und Service-Tickets.
  • Kerberoasting, Pass-the-Ticket und Golden Tickets missbrauchen Kerberos.
  • Härtung: NTLM deaktivieren, lsass schützen, starke Passwörter für Dienstkonten verwenden.

Als Nächstes: offensives PowerShell.

Häufig gestellte Fragen

Ist die Lektion „Windows-Authentifizierung“ kostenlos?

Ja — der vollständige Text von „Windows-Authentifizierung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Windows-Authentifizierung“?

NTLM und Kerberos Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Windows-Authentifizierung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Architektur
  2. Die Registry
  3. Windows-Authentifizierung
  4. PowerShell für Angreifer
← Zurück zu Ethical Hacking Academy