lcer00
Goto Top

Besteht ein SicherheitsUnterschied zwischen WindowsClients und SambaClients bezüglich NTLM un Kerberos

Hallo zusammen,

zum Hintergrund - unser Backup-NAS ist nicht in der Windows AD-Domäne, die Anmeldung der auf den Shares erfolgt über NTLM. Ich versuche gerade, die Sichereheitsrisiken einzuschätzen.

zur Frage:

in Domänen-Netzwerken erfolgt die Authentifizierung über Kerberos. Das Verwenden von NTLM und NTLMv2 birgt Sicherheitsrisiken wegen der gespeicherten Passwort-Hashes. Besteht hier ein Unterschied bei Clients mit Linux mit Samba gegenüber Windows-Clients inbesondere auf das Auslesen der NTLM-Hashes?

Die Alternative wäre, das NAS in die Domäne aufzunehmen und Kerberos zu verwenden - dabei würde man auf NTLM verzichten, würde aber andere Risiken eingehen (direkter Zugriff auf Backups bei Kompromittierung der DCs). Das soll hier aber nicht Thema sein.


Grüße

lcer

Content-Key: 622969

Url: https://administrator.de/contentid/622969

Printed on: April 19, 2024 at 10:04 o'clock

Member: aqui
aqui Nov 16, 2020 at 10:18:15 (UTC)
Goto Top
Und fürs "d" gibts den Bearbeiten Knopf. face-wink
Member: lcer00
lcer00 Nov 16, 2020 at 11:37:22 (UTC)
Goto Top
Zitat von @aqui:

Und fürs "d" gibts den Bearbeiten Knopf. face-wink
Sorry, geht aber leider nicht [neuer Edge & Firefox & Safari]. Entweder geht das Änderungsfenster nicht auf oder die Änderung wird nicht gespeichert.

Grüße

lcer
Member: Lochkartenstanzer
Lochkartenstanzer Nov 16, 2020 updated at 16:42:47 (UTC)
Goto Top
Zitat von @lcer00:

Zitat von @aqui:

Und fürs "d" gibts den Bearbeiten Knopf. face-wink
Sorry, geht aber leider nicht [neuer Edge & Firefox & Safari]. Entweder geht das Änderungsfenster nicht auf oder die Änderung wird nicht gespeichert.

Dann ist Dein Rechner put.

Aber ein NTLM-Client mach keine Unterschiede zwischen Samba und Window-Server.

lks
Member: lcer00
lcer00 Nov 16, 2020 at 17:17:16 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:

Zitat von @lcer00:

Zitat von @aqui:

Und fürs "d" gibts den Bearbeiten Knopf. face-wink
Sorry, geht aber leider nicht [neuer Edge & Firefox & Safari]. Entweder geht das Änderungsfenster nicht auf oder die Änderung wird nicht gespeichert.

Dann ist Dein Rechner put.

mein Handy dann aber auch ...
Aber ein NTLM-Client mach keine Unterschiede zwischen Samba und Window-Server.
sonst würde ja das Protokoll nicht funktionieren. Nein das meinte ich nicht, habe hier wohl auch mal wieder zu schnell getippt - hier bezüglich Client/Server Terminologie. Ich will wissen, ob der Service auf dem PC - egal ob als smb server oder smb client fungierend - unterschiedlich gut angreifbar ist, insbesondere bei Verwendung von NTLM(v2) anstelle von Kerberos.

Grüße

lcer
Member: NetzwerkDude
NetzwerkDude Nov 18, 2020 at 09:06:42 (UTC)
Goto Top
Also mir wäre neu das der "smbclient" (das commandozeilentool für linux) was cachen würde, d.h. der Hash ist vermutlich im RAM bei der Ausführung des programms, sonst aber nicht auf der platte - aber ich lass mal ein strace laufen bei Gelegenheit, schaun mer mal.

Wegen NTLM vom Windows Client: Soweit ich weiß wurde der Credential Guard noch nicht geknackt - d.h. das aktivieren sollte ein wirksamer schutz sein.