<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Active Directory &#8211; Grams IT &#8211; Blog</title>
	<atom:link href="https://blog.grams-it.com/tag/active-directory/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.grams-it.com</link>
	<description></description>
	<lastBuildDate>Mon, 19 Jan 2026 14:55:29 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Windows NTLM: Das endgültige Aus – So sichern Sie Ihr Netzwerk</title>
		<link>https://blog.grams-it.com/2026/01/19/windows-ntlm-das-endgueltige-aus-so-sichern-sie-ihr-netzwerk/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Mon, 19 Jan 2026 14:53:18 +0000</pubDate>
				<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Authentifizierung]]></category>
		<category><![CDATA[Google Mandiant]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[Netzwerksicherheit]]></category>
		<category><![CDATA[NTLM]]></category>
		<category><![CDATA[Pass-the-Hash]]></category>
		<category><![CDATA[Windows Server]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=862</guid>

					<description><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="NTLM" decoding="async" fetchpriority="high" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>Die IT-Welt steht vor einem bedeutenden Wendepunkt: Das Authentifizierungsprotokoll NTLM (NT LAN Manager), das seit Jahrzehnten das Rückgrat der Windows-Netzwerke bildet, wird nun endgültig in den Ruhestand geschickt. Was lange Zeit als notwendiges Übel für die Abwärtskompatibilität galt, wird heute von Experten wie Google Mandiant als eines der größten Sicherheitsrisiken moderner Infrastrukturen eingestuft. Sie nutzen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="NTLM" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p class="wp-block-paragraph">Die IT-Welt steht vor einem bedeutenden Wendepunkt: Das Authentifizierungsprotokoll <strong>NTLM</strong> (NT LAN Manager), das seit Jahrzehnten das Rückgrat der Windows-Netzwerke bildet, wird nun endgültig in den Ruhestand geschickt. Was lange Zeit als notwendiges Übel für die Abwärtskompatibilität galt, wird heute von Experten wie Google Mandiant als eines der größten Sicherheitsrisiken moderner Infrastrukturen eingestuft.</p>



<p class="wp-block-paragraph">Sie nutzen in Ihrem Unternehmen wahrscheinlich noch immer Anwendungen oder Drucker, die auf NTLM angewiesen sind. Doch die aktuelle Bedrohungslage lässt keinen Spielraum mehr für Nostalgie. Microsoft hat den Prozess zur Deaktivierung eingeleitet, und Google Mandiant liefert mit neuesten Erkenntnissen zu Rainbow Tables den letzten Beweis: NTLM ist nicht mehr sicher. In diesem Artikel erfahren Sie, warum der &#8222;Todesstoß&#8220; für NTLM überfällig ist und wie Sie den Übergang zu moderneren Protokollen wie Kerberos meistern.</p>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" alt="" class="wp-image-864" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Warum NTLM heute ein massives Sicherheitsrisiko darstellt</h2>



<p class="wp-block-paragraph">Obwohl NTLM über die Jahre in verschiedenen Versionen (NTLMv1, NTLMv2) aktualisiert wurde, sind die grundlegenden Schwächen im Design geblieben. In einer Zeit, in der Ransomware-Angriffe und staatlich geförderte Spionage an der Tagesordnung sind, ist ein Protokoll, das auf veralteten Hashing-Verfahren basiert, eine offene Tür für Angreifer.</p>



<h3 class="wp-block-heading">Die Gefahr durch NTLMv1 und Rainbow Tables</h3>



<p class="wp-block-paragraph">Google Mandiant hat kürzlich verdeutlicht, dass insbesondere NTLMv1 durch die Verwendung von Rainbow Tables (vorberechnete Tabellen von Hashes) innerhalb von Sekunden geknackt werden kann. Angreifer müssen lediglich den Netzwerkverkehr abfangen, um an die Passwörter der Benutzer zu gelangen. Da NTLMv1 keine moderne Kryptografie nutzt, ist es gegen Brute-Force-Angriffe nahezu schutzlos.</p>



<h3 class="wp-block-heading">Pass-the-Hash und Relay-Angriffe</h3>



<p class="wp-block-paragraph">Eines der bekanntesten Konzepte im Bereich der Windows-Exploits ist der <strong>Pass-the-Hash-Angriff</strong>. Da NTLM den Hash des Passworts direkt für die Authentifizierung nutzt, muss ein Angreifer das Klartext-Passwort gar nicht kennen. Es reicht aus, den Hash aus dem Arbeitsspeicher eines kompromittierten Systems zu extrahieren, um sich als legitimer Benutzer im Netzwerk zu bewegen.</p>



<h2 class="wp-block-heading">Die Rolle von Google Mandiant beim &#8222;Todesstoß&#8220;</h2>



<p class="wp-block-paragraph">Die Sicherheitsforscher von Google Mandiant haben eine klare Botschaft an die IT-Welt gesendet: Wer NTLM weiterhin einsetzt, handelt grob fahrlässig. Durch die Analyse von realen Angriffsszenarien konnten sie zeigen, dass NTLM oft der erste Dominostein ist, der bei einem Einbruch fällt.</p>



<ul class="wp-block-list">
<li><strong>Veraltete Infrastruktur:</strong> Viele Unternehmen schleppen NTLM nur deshalb mit, weil sie Angst vor Funktionsstörungen bei Legacy-Systemen haben.</li>



<li><strong>Sichtbarkeit:</strong> Mandiant betont, dass viele Administratoren gar nicht wissen, an welchen Stellen in ihrem Netzwerk NTLM noch aktiv genutzt wird.</li>



<li><strong>Automatisierte Angriffe:</strong> Tools wie &#8222;Responder&#8220; können NTLM-Anfragen im lokalen Netzwerk provozieren und abfangen, was ohne zusätzliche Absicherung (wie SMB-Signing) fatal endet.</li>
</ul>



<h2 class="wp-block-heading">Der Microsoft-Fahrplan: Von der Abkündigung zur Deaktivierung</h2>



<p class="wp-block-paragraph">Microsoft hat offiziell angekündigt, dass NTLM in künftigen Versionen von Windows und Windows Server standardmäßig deaktiviert wird. Dieser Schritt ist Teil einer breiteren Initiative zur Härtung des Betriebssystems (&#8222;Secure Future Initiative&#8220;).</p>



<h3 class="wp-block-heading">NTLM Management Tools</h3>



<p class="wp-block-paragraph">Um den Übergang zu erleichtern, bietet Microsoft neue Werkzeuge an, mit denen Administratoren die NTLM-Nutzung auditieren können. Ziel ist es, die Abhängigkeiten zu identifizieren, bevor die harte Abschaltung erfolgt.</p>



<h3 class="wp-block-heading">Kerberos als der rechtmäßige Nachfolger</h3>



<p class="wp-block-paragraph">Der empfohlene Pfad führt weg von NTLM hin zu <strong>Kerberos</strong>. Kerberos bietet eine ticketbasierte Authentifizierung, die deutlich robuster gegen Replay-Angriffe ist und moderne Verschlüsselungsstandards wie AES-256 unterstützt.</p>



<h2 class="wp-block-heading">Schritt-für-Schritt-Analyse: So identifizieren Sie NTLM-Abhängigkeiten</h2>



<p class="wp-block-paragraph">Bevor Sie den Schalter umlegen, müssen Sie verstehen, wo NTLM in Ihrer Umgebung noch &#8222;lebt&#8220;. Eine voreilige Deaktivierung kann geschäftskritische Prozesse lahmlegen.</p>



<ol class="wp-block-list">
<li><strong>Event-Logs aktivieren:</strong> Nutzen Sie die Gruppenrichtlinien, um das &#8222;Audit NTLM&#8220; zu aktivieren. Dies schreibt Ereignisse in das Windows-Ereignisprotokoll, sobald eine NTLM-Authentifizierung stattfindet.</li>



<li><strong>Analyse der Quellsysteme:</strong> Identifizieren Sie, welche Server und Clients NTLM-Anfragen senden. Oft sind es alte Scanner, Multifunktionsdrucker oder Linux-Systeme mit veralteten Samba-Konfigurationen.</li>



<li><strong>Applikations-Checks:</strong> Prüfen Sie hausinterne Software. Entwickler haben in der Vergangenheit oft auf die einfache NTLM-Schnittstelle zurückgegriffen, anstatt eine saubere Kerberos-Implementierung umzusetzen.</li>
</ol>



<h2 class="wp-block-heading">Die technischen Hürden beim Umstieg auf Kerberos</h2>



<p class="wp-block-paragraph">Kerberos ist sicherer, aber auch komplexer in der Handhabung. Während NTLM oft &#8222;einfach funktioniert&#8220;, erfordert Kerberos eine präzise Konfiguration von Service Principal Names (SPNs) und eine korrekte DNS-Auflösung.</p>



<h3 class="wp-block-heading">Herausforderung: Service Principal Names (SPN)</h3>



<p class="wp-block-paragraph">Ein häufiger Grund, warum Kerberos-Authentifizierungen fehlschlagen und das System auf NTLM zurückfällt, sind fehlende oder doppelte SPNs. Sie müssen sicherstellen, dass jeder Dienst im Active Directory eindeutig identifizierbar ist.</p>



<h3 class="wp-block-heading">Herausforderung: Zeit-Synchronisation</h3>



<p class="wp-block-paragraph">Kerberos-Tickets haben eine begrenzte Gültigkeit. Wenn die Uhrzeit zwischen Client, Server und Domain Controller um mehr als fünf Minuten abweicht, schlägt die Authentifizierung fehl. Eine robuste NTP-Konfiguration ist daher Pflicht.</p>



<h2 class="wp-block-heading">Best Practices für eine sichere Übergangsphase</h2>



<p class="wp-block-paragraph">Solange Sie NTLM nicht vollständig deaktivieren können, sollten Sie es so sicher wie möglich konfigurieren.</p>



<ul class="wp-block-list">
<li><strong>NTLMv1 verbieten:</strong> Stellen Sie sicher, dass per Gruppenrichtlinie mindestens &#8222;Nur NTLMv2-Antworten senden&#8220; konfiguriert ist.</li>



<li><strong>SMB-Signing erzwingen:</strong> Verhindern Sie Relay-Angriffe, indem Sie die digitale Signatur für SMB-Pakete zwingend vorschreiben.</li>



<li><strong>EPA (Extended Protection for Authentication):</strong> Aktivieren Sie EPA für Dienste wie IIS oder SQL, um eine Bindung zwischen der TLS-Sitzung und der Authentifizierung herzustellen.</li>
</ul>



<h2 class="wp-block-heading">Fazit: Handeln Sie jetzt, bevor es zu spät ist</h2>



<p class="wp-block-paragraph">Das Ende von NTLM ist keine theoretische Diskussion mehr – es ist eine technische Notwendigkeit. Die Analysen von Google Mandiant und die klaren Schritte von Microsoft lassen keinen Zweifel daran, dass NTLM ein Relikt der Vergangenheit ist, das in einem modernen Sicherheitskonzept keinen Platz mehr hat.</p>



<p class="wp-block-paragraph">Beginnen Sie noch heute mit dem Audit Ihrer Umgebung. Identifizieren Sie Legacy-Systeme und planen Sie den Umstieg auf Kerberos. Jedes System, das Sie von NTLM befreien, ist ein potenzieller Angriffspunkt weniger in Ihrem Netzwerk.</p>



<p class="wp-block-paragraph"><strong>Ihre Handlungsaufforderung (CTA):</strong> Prüfen Sie Ihre Active Directory Gruppenrichtlinien! Haben Sie das NTLM-Auditing bereits aktiviert? Erstellen Sie noch diese Woche einen Bericht über die verbleibende NTLM-Nutzung in Ihrem Unternehmen und setzen Sie sich eine Deadline für die Deaktivierung von NTLMv1. Sicherheit ist kein Zustand, sondern ein fortlaufender Prozess.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kerberos RC4 Abschaltung 2026: So sichern Sie Ihre Windows-Infrastruktur rechtzeitig ab</title>
		<link>https://blog.grams-it.com/2025/12/21/kerberos-rc4-abschaltung-2026-so-sichern-sie-ihre-windows-infrastruktur-rechtzeitig-ab/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sun, 21 Dec 2025 06:21:06 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[AES]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Identitätsmanagement]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[RC4]]></category>
		<category><![CDATA[Windows Server]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=802</guid>

					<description><![CDATA[<p><img width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="RC4 zu AES" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>Die Uhr tickt für veraltete Verschlüsselungsprotokolle in Microsoft-Umgebungen. Mit der Ankündigung der endgültigen Kerberos RC4 Abschaltung im Sommer 2026 setzt Microsoft einen entscheidenden Schritt in Richtung einer sichereren Identitätsinfrastruktur. Für IT-Administratoren und Sicherheitsverantwortliche bedeutet dies jedoch: Handeln Sie jetzt. Das Kerberos RC4-Protokoll (Rivest Cipher 4) ist ein Relikt aus den 90er Jahren. In einer modernen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="RC4 zu AES" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p class="wp-block-paragraph">Die Uhr tickt für veraltete Verschlüsselungsprotokolle in Microsoft-Umgebungen. Mit der Ankündigung der endgültigen <strong>Kerberos RC4</strong> Abschaltung im Sommer 2026 setzt Microsoft einen entscheidenden Schritt in Richtung einer sichereren Identitätsinfrastruktur. Für IT-Administratoren und Sicherheitsverantwortliche bedeutet dies jedoch: Handeln Sie jetzt.</p>



<p class="wp-block-paragraph">Das <strong>Kerberos RC4</strong>-Protokoll (Rivest Cipher 4) ist ein Relikt aus den 90er Jahren. In einer modernen Bedrohungslandschaft stellt es ein signifikantes Sicherheitsrisiko dar, da es anfällig für diverse Angriffsvektoren ist, die es Angreifern ermöglichen könnten, Identitäten zu kompromittieren und sich seitlich durch Ihr Netzwerk zu bewegen.</p>



<p class="wp-block-paragraph">In diesem umfassenden Leitfaden analysieren wir die Hintergründe der Abschaltung, basierend auf den neuesten Informationen von Microsoft. Wir führen Sie Schritt für Schritt durch den Prozess der Identifizierung von RC4 in Ihrem Netzwerk, zeigen Ihnen, wie Sie die moderne Alternative AES implementieren und welche Voraussetzungen Sie zwingend erfüllen müssen, um einen Systemausfall im Jahr 2026 zu verhindern. Warten Sie nicht bis zur letzten Minute – die Migration erfordert Zeit, Analyse und Sorgfalt.</p>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" alt="RC4 zu AES" class="wp-image-803" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">RC4 zu AES</figcaption></figure>



<h2 class="wp-block-heading">Warum die Kerberos RC4 Abschaltung notwendig ist</h2>



<h3 class="wp-block-heading">Die Sicherheitsrisiken von RC4</h3>



<p class="wp-block-paragraph">RC4 ist eine Stromchiffre, die für ihre Einfachheit und Geschwindigkeit bekannt war. Doch kryptografische Forschungen haben über die Jahre massive Schwachstellen aufgedeckt. In der Welt von <strong>Kerberos</strong> bedeutet die Nutzung von RC4, dass die Tickets (TGTs und Service Tickets), die für die Authentifizierung im Netzwerk genutzt werden, mit einem schwachen Algorithmus verschlüsselt sind.</p>



<p class="wp-block-paragraph">Angreifer können diese Schwäche durch Methoden wie &#8222;Kerberoasting&#8220; ausnutzen. Wenn ein Angreifer ein RC4-verschlüsseltes Ticket abfängt, kann er dieses offline extrem schnell knacken (&#8222;Brute Force&#8220;), um an das Passwort des Dienstkontos oder des Benutzers zu gelangen. Microsoft betont in seiner Ankündigung vom Dezember 2025, dass die Entfernung von RC4 nicht mehr optional, sondern essenziell für die Integrität des Active Directory ist.</p>



<h3 class="wp-block-heading">Der Zeitplan: Sommer 2026</h3>



<p class="wp-block-paragraph">Laut offiziellen Quellen von Microsoft wird die Unterstützung für RC4 in Kerberos-Authentifizierungen mit den Updates im Sommer 2026 standardmäßig deaktiviert und die Nutzung technisch unterbunden. Das bedeutet, dass Systeme, die bis dahin nicht auf AES umgestellt wurden, keine Authentifizierung mehr durchführen können. Dies betrifft:</p>



<ul class="wp-block-list">
<li>Anmeldungen von Benutzern an Computern.</li>



<li>Zugriffe auf Dateiserver und Drucker.</li>



<li>Authentifizierungen von Webservern und Datenbanken.</li>



<li>Legacy-Applikationen, die fest auf RC4 kodiert sind.</li>
</ul>



<h2 class="wp-block-heading">Zwingende Voraussetzungen für die AES-Migration</h2>



<p class="wp-block-paragraph">Bevor Sie technische Maßnahmen ergreifen, müssen Sie sicherstellen, dass Ihre Infrastruktur bereit für den Wechsel von <strong>Kerberos RC4</strong> zu AES (Advanced Encryption Standard) ist. AES ist der heutige Goldstandard für Kerberos-Verschlüsselung in Windows.</p>



<h3 class="wp-block-heading">1. Domain Functional Level (DFL)</h3>



<p class="wp-block-paragraph">Ihre Domänen- und Gesamtstrukturfunktionsebene sollte mindestens auf <strong>Windows Server 2008 R2</strong> liegen, idealerweise jedoch auf <strong>Windows Server 2016</strong> oder höher. Während AES technisch bereits ab Server 2008 (Vista) unterstützt wird, bieten neuere Funktionsebenen bessere Verwaltungsoptionen und Sicherheitspatches.</p>



<h3 class="wp-block-heading">2. Client- und Server-Betriebssysteme</h3>



<p class="wp-block-paragraph">Alle beteiligten Geräte müssen AES unterstützen.</p>



<ul class="wp-block-list">
<li><strong>Unterstützt:</strong> Windows Vista / Server 2008 und neuer (inklusive Windows 10, 11, Server 2019, 2022, 2025).</li>



<li><strong>Nicht unterstützt:</strong> Windows XP, Server 2003 (Diese Systeme sollten sich ohnehin nicht mehr in einem produktiven Netzwerk befinden).</li>
</ul>



<h3 class="wp-block-heading">3. Updates und Patches</h3>



<p class="wp-block-paragraph">Stellen Sie sicher, dass alle Domain Controller (DCs) und Clients vollständig gepatcht sind. Microsoft hat in den letzten Jahren mehrere Updates veröffentlicht, die die Logik der Verschlüsselungsaushandlung verbessert haben.</p>



<h3 class="wp-block-heading">4. Kennwort-Resets (Kritisch)</h3>



<p class="wp-block-paragraph">Ein häufig übersehener Punkt: Der <code>krbtgt</code>-Account (das Konto, das die Kerberos Tickets signiert) muss AES-Schlüssel besitzen. Wenn Ihre Domäne vor langer Zeit erstellt wurde und das Passwort des <code>krbtgt</code>-Kontos nie geändert wurde, fehlen möglicherweise die AES-Schlüssel im Active Directory.</p>



<ul class="wp-block-list">
<li><strong>Maßnahme:</strong> Setzen Sie das Kennwort des <code>krbtgt</code>-Kontos zweimal zurück (um sicherzustellen, dass die Replikation greift und alte Tickets ungültig werden – beachten Sie hierbei die Wartezeit zwischen den Resets).</li>
</ul>



<h2 class="wp-block-heading">Anleitung: Prüfung auf Kerberos RC4 Nutzung</h2>



<p class="wp-block-paragraph">Bevor Sie etwas abschalten, müssen Sie wissen, wo es genutzt wird (&#8222;Audit Phase&#8220;). Blindes Abschalten führt fast garantiert zu Ausfällen.</p>



<p class="wp-block-paragraph">Die wichtigste Informationsquelle ist das Sicherheitsprotokoll (Security Event Log) auf Ihren Domain Controllern.</p>



<h3 class="wp-block-heading">Nutzung von Event ID 4769</h3>



<p class="wp-block-paragraph">Das Ereignis <strong>4769</strong> (&#8222;A Kerberos service ticket was requested&#8220;) ist Ihr wichtigster Indikator.</p>



<p class="wp-block-paragraph"><strong>So gehen Sie vor:</strong></p>



<ol class="wp-block-list">
<li>Öffnen Sie die <strong>Ereignisanzeige</strong> auf einem Domain Controller.</li>



<li>Navigieren Sie zu <strong>Windows-Protokolle</strong> -&gt; <strong>Sicherheit</strong>.</li>



<li>Erstellen Sie eine <strong>Benutzerdefinierte Ansicht</strong> oder filtern Sie das aktuelle Protokoll.</li>



<li>Filtern Sie nach der Event-ID <strong>4769</strong>.</li>



<li>Suchen Sie im Detailbereich des Events nach dem Feld <strong>Ticket Encryption Type</strong> (Ticket-Verschlüsselungstyp).</li>
</ol>



<p class="wp-block-paragraph"><strong>Die Hex-Codes verstehen:</strong></p>



<ul class="wp-block-list">
<li><strong>0x17</strong> (oder 23 dezimal): <strong>RC4-HMAC</strong> (Das ist das Protokoll, das wir eliminieren wollen).</li>



<li><strong>0x12</strong> (oder 18 dezimal): <strong>AES256-CTS-HMAC-SHA1-96</strong> (Das ist das Ziel).</li>



<li><strong>0x11</strong> (oder 17 dezimal): <strong>AES128-CTS-HMAC-SHA1-96</strong>.</li>
</ul>



<p class="wp-block-paragraph"><strong>Analyse-Strategie:</strong> Wenn Sie Einträge mit <code>0x17</code> finden, notieren Sie sich:</p>



<ul class="wp-block-list">
<li><strong>Account Name:</strong> Welches Benutzer- oder Computerkonto hat das Ticket angefordert?</li>



<li><strong>Service Name:</strong> Für welchen Dienst wurde das Ticket ausgestellt?</li>



<li><strong>Client Address:</strong> Von welcher IP-Adresse kam die Anfrage?</li>
</ul>



<p class="wp-block-paragraph"><em>Hinweis: Ignorieren Sie Tickets, die mit einem Dollarzeichen enden und Computerkonten gehören, wenn diese nur vereinzelt auftreten, fokussieren Sie sich primär auf Dienstkonten (Service Accounts) und Benutzer.</em></p>



<h2 class="wp-block-heading">Anleitung: Die Alternative AES einrichten und nutzen</h2>



<p class="wp-block-paragraph">AES (Advanced Encryption Standard) ist der Ersatz für <strong>Kerberos RC4</strong>. Es ist sicherer, schneller auf moderner Hardware und Standard in aktuellen Windows-Versionen. Die Einrichtung erfolgt primär über das Attribut <code>msDS-SupportedEncryptionTypes</code> im Active Directory.</p>



<h3 class="wp-block-heading">Schritt 1: Konfiguration der Verschlüsselungstypen pro Objekt</h3>



<p class="wp-block-paragraph">Active Directory muss wissen, dass ein Konto AES unterstützt. Dies wird über ein Bitmask-Attribut gesteuert.</p>



<ol class="wp-block-list">
<li>Öffnen Sie <strong>Active Directory-Benutzer und -Computer</strong> (stellen Sie sicher, dass &#8222;Erweiterte Features&#8220; im Menü &#8222;Ansicht&#8220; aktiviert ist).</li>



<li>Öffnen Sie die Eigenschaften eines Benutzers oder Dienstkontos.</li>



<li>Wechseln Sie zum Reiter <strong>Attribut-Editor</strong>.</li>



<li>Suchen Sie das Attribut <code>msDS-SupportedEncryptionTypes</code>.</li>
</ol>



<p class="wp-block-paragraph"><strong>Die Werte:</strong> Wenn der Wert <code>0</code> oder <code>&lt;nicht gesetzt&gt;</code> ist, verhält sich das System oft so, als wäre RC4 der Standard (abhängig vom Betriebssystem und DFL). Um AES zu erzwingen, müssen Sie die Werte berechnen:</p>



<ul class="wp-block-list">
<li>RC4 = 4</li>



<li>AES 128 = 8</li>



<li>AES 256 = 16</li>
</ul>



<p class="wp-block-paragraph">Um AES 128 und AES 256 zu unterstützen (empfohlen), addieren Sie 8 + 16 = <strong>24</strong>. Tragen Sie den Wert <strong>24</strong> (oder 28, wenn Sie RC4 vorübergehend noch zulassen wollen) in das Attribut ein.</p>



<p class="wp-block-paragraph"><strong>Alternative über die GUI:</strong> Im Reiter <strong>Konto</strong> finden Sie unter &#8222;Kontooptionen&#8220; die Checkbox:</p>



<ul class="wp-block-list">
<li><em>&#8222;Dieses Konto unterstützt Kerberos-AES-128-Bit-Verschlüsselung&#8220;</em></li>



<li><em>&#8222;Dieses Konto unterstützt Kerberos-AES-256-Bit-Verschlüsselung&#8220;</em></li>
</ul>



<p class="wp-block-paragraph">Das Setzen dieser Haken aktualisiert automatisch das Attribut <code>msDS-SupportedEncryptionTypes</code>.</p>



<h3 class="wp-block-heading">Schritt 2: Gruppenrichtlinien (GPO) für die Domäne</h3>



<p class="wp-block-paragraph">Sie müssen sicherstellen, dass Ihre Server und Clients auch bereit sind, AES zu sprechen.</p>



<ol class="wp-block-list">
<li>Öffnen Sie die <strong>Gruppenrichtlinienverwaltung</strong>.</li>



<li>Bearbeiten Sie die <strong>Default Domain Policy</strong> (oder eine dedizierte Sicherheitsrichtlinie).</li>



<li>Navigieren Sie zu: <code>Computerkonfiguration -&gt; Richtlinien -&gt; Windows-Einstellungen -&gt; Sicherheitseinstellungen -&gt; Lokale Richtlinien -&gt; Sicherheitsoptionen</code></li>



<li>Suchen Sie die Richtlinie: <strong>Netzwerksicherheit: Für Kerberos zulässige Verschlüsselungstypen konfigurieren</strong>.</li>



<li>Aktivieren Sie diese Richtlinie und wählen Sie:
<ul class="wp-block-list">
<li><strong>AES256_HMAC_SHA1</strong> (Priorität)</li>



<li><strong>AES128_HMAC_SHA1</strong></li>



<li><em>Deaktivieren</em> Sie RC4_HMAC_MD5.</li>
</ul>
</li>
</ol>



<p class="wp-block-paragraph"><strong>Wichtig:</strong> Diese Richtlinie steuert, welche Verschlüsselungstypen der Client dem KDC (Key Distribution Center) anbietet.</p>



<h2 class="wp-block-heading">Anleitung: Wie Kerberos RC4 abgeschaltet wird</h2>



<p class="wp-block-paragraph">Nachdem Sie auditiert haben und sichergestellt haben, dass alle Konten AES unterstützen (insbesondere Service Accounts!), können Sie an die Abschaltung gehen. Dies sollte schrittweise geschehen.</p>



<h3 class="wp-block-heading">Phase 1: Soft-Disable über Registry (Testing)</h3>



<p class="wp-block-paragraph">Sie können auf einzelnen Servern testen, wie diese reagieren, wenn RC4 nicht mehr verfügbar ist. Microsoft dokumentiert hierfür Registry-Keys unter <code>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters</code>.</p>



<p class="wp-block-paragraph">Erstellen oder ändern Sie den DWORD-Wert <code>SupportedEncryptionTypes</code>. Setzen Sie diesen auf <code>0x7ffffff8</code> (dies entfernt RC4, welches Bit 2 ist). Dies zwingt den Client/Server dazu, nur noch AES (oder neuere Verfahren) zu nutzen.</p>



<h3 class="wp-block-heading">Phase 2: Domänenweite Abschaltung</h3>



<p class="wp-block-paragraph">Die effektivste Methode ist die oben genannte Gruppenrichtlinie (<strong>Netzwerksicherheit: Für Kerberos zulässige Verschlüsselungstypen konfigurieren</strong>).</p>



<p class="wp-block-paragraph">Wenn Sie in dieser GPO den Haken bei &#8222;RC4_HMAC_MD5&#8220; entfernen und die Richtlinie auf alle Domain Controller und Clients anwenden, wird <strong>Kerberos RC4</strong> effektiv in der Domäne deaktiviert.</p>



<h3 class="wp-block-heading">Phase 3: Active Directory Härtung</h3>



<p class="wp-block-paragraph">Stellen Sie sicher, dass keine Konten mehr existieren, die <em>explizit</em> auf RC4 konfiguriert sind. Prüfen Sie via PowerShell, ob Benutzerkonten das Attribut <code>Use DES encryption types</code> (sehr alt) oder spezifische Legacy-Settings haben.</p>



<p class="wp-block-paragraph">Ein PowerShell-Snippet zur Suche nach Konten ohne explizite AES-Freigabe (vereinfacht):</p>



<pre class="wp-block-code"><code>Get-ADUser -Filter * -Properties msDS-SupportedEncryptionTypes | Where-Object { $_."msDS-SupportedEncryptionTypes" -eq $null -or $_."msDS-SupportedEncryptionTypes" -band 4 }
</code></pre>



<p class="wp-block-paragraph"><em>Hinweis: Dieser Befehl dient der Analyse und zeigt Konten, die potentiell noch RC4 nutzen oder es nicht explizit ausgeschlossen haben.</em></p>



<h2 class="wp-block-heading">Häufige Probleme und Fallstricke</h2>



<p class="wp-block-paragraph">Bei der Migration von <strong>Kerberos RC4</strong> auf AES treten erfahrungsgemäß folgende Probleme auf:</p>



<h3 class="wp-block-heading">1. Legacy Storage-Systeme und Drucker</h3>



<p class="wp-block-paragraph">Ältere NAS-Systeme (Network Attached Storage) oder Multifunktionsdrucker, die &#8222;Scan-to-Folder&#8220; nutzen, haben oft veraltete Firmware, die nur RC4 unterstützt.</p>



<ul class="wp-block-list">
<li><strong>Lösung:</strong> Firmware-Update durchführen. Wenn dies nicht möglich ist, muss das Gerät isoliert oder ersetzt werden. Es gibt keine sichere Koexistenz nach 2026.</li>
</ul>



<h3 class="wp-block-heading">2. Vertrauensstellungen (Forest Trusts)</h3>



<p class="wp-block-paragraph">Wenn Sie Vertrauensstellungen zu anderen Active Directory Forests haben, müssen diese ebenfalls AES unterstützen.</p>



<ul class="wp-block-list">
<li><strong>Prüfung:</strong> Öffnen Sie <code>Active Directory-Domänen und -Vertrauensstellungen</code>, Eigenschaften des Trusts -&gt; Reiter &#8222;Sicherheit&#8220;. Stellen Sie sicher, dass &#8222;Der andere Domänen unterstützt Kerberos AES-Verschlüsselung&#8220; aktiviert ist.</li>
</ul>



<h3 class="wp-block-heading">3. Java-Applikationen</h3>



<p class="wp-block-paragraph">Ältere Java-Versionen haben standardmäßig starke Verschlüsselung (wie AES 256) deaktiviert (wegen alter US-Exportbeschränkungen).</p>



<ul class="wp-block-list">
<li><strong>Lösung:</strong> Installieren Sie die &#8222;Java Cryptography Extension (JCE) Unlimited Strength Jurisdiction Policy Files&#8220; oder aktualisieren Sie auf eine moderne Java-Version.</li>
</ul>



<h2 class="wp-block-heading">Fazit: Agieren statt Reagieren</h2>



<p class="wp-block-paragraph">Die <strong>Kerberos RC4 Abschaltung</strong> im Jahr 2026 ist kein Vorschlag von Microsoft, sondern ein notwendiger Schnitt, um die Sicherheit der Windows-Welt zu gewährleisten. Wer bis zum Sommer 2026 wartet, riskiert massive Betriebsstörungen.</p>



<p class="wp-block-paragraph">Die Migration auf AES ist nicht nur eine Compliance-Aufgabe, sondern ein direktes Upgrade Ihrer Sicherheitsarchitektur gegen moderne Angriffe wie Kerberoasting.</p>



<p class="wp-block-paragraph"><strong>Handlungsempfehlung:</strong></p>



<ol class="wp-block-list">
<li>Beginnen Sie <strong>heute</strong> mit dem Audit Ihrer Event Logs (Event ID 4769).</li>



<li>Identifizieren Sie Legacy-Systeme und planen Sie deren Austausch.</li>



<li>Aktivieren Sie AES auf allen Service Accounts.</li>



<li>Testen Sie die Deaktivierung von RC4 in Testumgebungen vor dem Stichtag.</li>
</ol>



<p class="wp-block-paragraph">Schützen Sie Ihre Identitäten. Die Zeit von RC4 ist abgelaufen.</p>



<p class="wp-block-paragraph"><em>Haftungsausschluss: Die in diesem Artikel beschriebenen Eingriffe in die Systemkonfiguration erfolgen auf eigene Gefahr. Erstellen Sie vor Änderungen immer Backups und testen Sie Einstellungen in einer isolierten Umgebung. Beachten Sie die offiziellen Dokumentationen von Microsoft.</em></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
