Logo Akuity SOC
Akuity SOC
CYBERSECURITY
Identitätsverwaltung (Entra ID)

Pass-the-Hash in Hybrid: NTLM-Risiken & Abwehr — Akuity SOC

5 min Lesezeit Akuity SOC · Delphisoft Deutschland

Erkennen und stoppen Sie Pass-the-Hash (T1550.002) in hybriden AD/Entra ID-Umgebungen mit Defender for Identity und der SOAR-Plattform Akuity SOC.

In modernen hybriden Infrastrukturen verleitet die Migration zu Microsoft Entra ID häufig zu trügerischer Sicherheit, während im lokalen Active Directory weiterhin unsichere Altlasten wie das NTLM-Protokoll aktiv sind. Die Angriffstechnik Pass-the-Hash (PtH - MITRE ATT&CK T1550.002) bleibt die Standardmethode für Angreifer, um von einem kompromittierten Client aus die gesamte hybride Umgebung zu unterwandern.

Angriffsmechanismus: Von lokalem LSASS-Dump zum Cloud-Pivot

Sobald sich ein Angreifer lokale Administratorrechte auf einem Endgerät verschafft, extrahiert er NTLM-Hashes direkt aus dem Speicher des Prozesses lsass.exe. Da das NTLM-Challenge-Response-Verfahren ausschließlich den Hash und niemals das Klartextpasswort erfordert, dient dieser Hash als uneingeschränktes Authentifizierungs-Token.

In einer hybriden Topologie führt dies zu schwerwiegenden Risiken:

  • Laterale Bewegung zu Infrastrukturservern: Angreifer nutzen den Hash via SMB oder RPC/WMI, um auf interne Tier-1-Systeme und Server mit Microsoft Entra Connect zuzugreifen.
  • Kompromittierung von Synchronisationskonten: Der Zugriff auf privilegierte Konten wie MSOL_ oder Cloud-Sync-Agenten erlaubt die Manipulation von Benutzerkonten und Attributen.
  • Übernahme von Microsoft Entra ID: Durch die Manipulation von Synchronisationspfaden oder Token-Zuweisungen springt der Angreifer in den Cloud-Tenant über und umgeht Richtlinien für Conditional Access, sofern keine strikte Geräte-Compliance erzwungen wird.

Die Erkennungslücke klassischer Überwachung

Ein Domain Controller sieht bei einem Pass-the-Hash-Angriff eine technisch valide NTLM-Netzwerkanmeldung (LogonType 3, Event ID 4624). Er kann nicht verifizieren, ob der Hash regulär generiert oder aus dem Speicher entwendet wurde. Erst die Korrelation zwischen Endpoint-Ereignissen aus Defender for Endpoint (Zugriff auf lsass.exe) und Netzwerktelemetrie aus Defender for Identity schafft belastbare Erkennungssicherheit.

Advanced Hunting (KQL) Abfrage

Folgende KQL-Abfrage korreliert Speicherzugriffe auf den LSASS-Prozess mit anschließenden privilegierten NTLM-Netzwerkanmeldungen innerhalb eines 30-Minuten-Zeitfensters:

let timeframe = 2h;
let LsassDumps = DeviceEvents
| where Timestamp > ago(timeframe)
| where ActionType == "ProcessAccess" and FileName =~ "lsass.exe"
| where InitiatingProcessFileName !in~ ("MsMpEng.exe", "SenseCncProxy.exe")
| summarize DumpTime = min(Timestamp) by DeviceName;
IdentityLogonEvents
| where Timestamp > ago(timeframe) and LogonType == "Network"
| where Protocol has "NTLM" and AccountName matches regex @"(?i)^(adm_|svc_|msol_|sync_)"
| lookup kind=inner (
    DeviceNetworkInfo | extend ClientIP = tostring(parse_json(IPAddresses)[0].IPAddress)
    | project DeviceName, ClientIP
) on $left.IPAddress == $right.ClientIP
| join kind=inner (LsassDumps) on DeviceName
| where (Timestamp - DumpTime) between (0min .. 30min)
| summarize TargetCount = dcount(DestinationDeviceName), Targets = make_set(DestinationDeviceName, 5)
    by bin(Timestamp, 10m), CompromisedHost = DeviceName, IPAddress, AccountUpn, Protocol

Automatisierte SOAR-Remediation mit Akuity SOC

Manuelle Analysen verstreichen oft zu langsam, um laterale Ausbreitung zu verhindern. Die Akuity SOC-Plattform schließt diese Lücke durch präzise Automatisierung:

  • Integrierter KI-Assistent: Der In-App-KI-Assistent von Akuity SOC analysiert und deobfuskiert Extraktionsbefehle in unter 2 Sekunden – ohne unsichere externe Webtools.
  • Sofortige Eindämmungsmaßnahmen: Direktes Auslösen von isolateDevice() für das betroffene Endgerät und revokeSessions() für kompromittierte Identitäten aus der Evidenzansicht heraus.
  • Rechtssichere Auditierung: Jede Server Action erfordert zwingend AAL2-MFA und wird in einem manipulationssicheren Prüfpfad für NIS 2 und SOC 2 Type II auditiert.
Akuity SOC · 14 Tage Kostenlos Testen Schützen Sie Ihre Hybrid-Architektur:

Schließen Sie NTLM-Sicherheitslücken und stoppen Sie Pass-the-Hash-Bewegungen mit agentenloser SOAR-Automatisierung von Akuity SOC.

Starten Sie Ihre kostenlose 14-Tage-Testversion von Akuity SOC (ohne Kreditkarte) →

Technologische Mini-FAQ

Wie lässt sich NTLM im Active Directory schrittweise deaktivieren?
Aktivieren Sie das NTLM-Auditing per Gruppenrichtlinie (Audit NTLM: Event IDs 8001–8004). Analysieren Sie Altanwendungen, etablieren Sie Kerberos Service Principal Names (SPNs) und weisen Sie administrative Konten der Sicherheitsgruppe Protected Users zu.

Welche Rolle spielt Defender for Identity bei Pass-the-Hash?
Defender for Identity analysiert den Netzwerkverkehr der Domain Controller auf Protokollebene. Es erkennt anomale NTLM-Muster und Directory-Enumerationsversuche (z. B. SAM-R), die rein lokale Endpoint-Agents nicht erfassen können.

Zugehörige Lösungsseite

Plateforme SOC & SOAR Microsoft

Automatisez votre détection et votre réponse aux incidents avec Akuity SOC.

Vollständige Lösung anzeigen