In modernen hybriden Infrastrukturen verleitet die Migration zu Microsoft Entra ID häufig zu trügerischer Sicherheit, während im lokalen Active Directory weiterhin unsichere Altlasten wie das NTLM-Protokoll aktiv sind. Die Angriffstechnik Pass-the-Hash (PtH - MITRE ATT&CK T1550.002) bleibt die Standardmethode für Angreifer, um von einem kompromittierten Client aus die gesamte hybride Umgebung zu unterwandern.
Angriffsmechanismus: Von lokalem LSASS-Dump zum Cloud-Pivot
Sobald sich ein Angreifer lokale Administratorrechte auf einem Endgerät verschafft, extrahiert er NTLM-Hashes direkt aus dem Speicher des Prozesses lsass.exe. Da das NTLM-Challenge-Response-Verfahren ausschließlich den Hash und niemals das Klartextpasswort erfordert, dient dieser Hash als uneingeschränktes Authentifizierungs-Token.
In einer hybriden Topologie führt dies zu schwerwiegenden Risiken:
- Laterale Bewegung zu Infrastrukturservern: Angreifer nutzen den Hash via SMB oder RPC/WMI, um auf interne Tier-1-Systeme und Server mit Microsoft Entra Connect zuzugreifen.
- Kompromittierung von Synchronisationskonten: Der Zugriff auf privilegierte Konten wie
MSOL_oder Cloud-Sync-Agenten erlaubt die Manipulation von Benutzerkonten und Attributen. - Übernahme von Microsoft Entra ID: Durch die Manipulation von Synchronisationspfaden oder Token-Zuweisungen springt der Angreifer in den Cloud-Tenant über und umgeht Richtlinien für Conditional Access, sofern keine strikte Geräte-Compliance erzwungen wird.
Die Erkennungslücke klassischer Überwachung
Ein Domain Controller sieht bei einem Pass-the-Hash-Angriff eine technisch valide NTLM-Netzwerkanmeldung (LogonType 3, Event ID 4624). Er kann nicht verifizieren, ob der Hash regulär generiert oder aus dem Speicher entwendet wurde. Erst die Korrelation zwischen Endpoint-Ereignissen aus Defender for Endpoint (Zugriff auf lsass.exe) und Netzwerktelemetrie aus Defender for Identity schafft belastbare Erkennungssicherheit.
Advanced Hunting (KQL) Abfrage
Folgende KQL-Abfrage korreliert Speicherzugriffe auf den LSASS-Prozess mit anschließenden privilegierten NTLM-Netzwerkanmeldungen innerhalb eines 30-Minuten-Zeitfensters:
let timeframe = 2h;
let LsassDumps = DeviceEvents
| where Timestamp > ago(timeframe)
| where ActionType == "ProcessAccess" and FileName =~ "lsass.exe"
| where InitiatingProcessFileName !in~ ("MsMpEng.exe", "SenseCncProxy.exe")
| summarize DumpTime = min(Timestamp) by DeviceName;
IdentityLogonEvents
| where Timestamp > ago(timeframe) and LogonType == "Network"
| where Protocol has "NTLM" and AccountName matches regex @"(?i)^(adm_|svc_|msol_|sync_)"
| lookup kind=inner (
DeviceNetworkInfo | extend ClientIP = tostring(parse_json(IPAddresses)[0].IPAddress)
| project DeviceName, ClientIP
) on $left.IPAddress == $right.ClientIP
| join kind=inner (LsassDumps) on DeviceName
| where (Timestamp - DumpTime) between (0min .. 30min)
| summarize TargetCount = dcount(DestinationDeviceName), Targets = make_set(DestinationDeviceName, 5)
by bin(Timestamp, 10m), CompromisedHost = DeviceName, IPAddress, AccountUpn, ProtocolAutomatisierte SOAR-Remediation mit Akuity SOC
Manuelle Analysen verstreichen oft zu langsam, um laterale Ausbreitung zu verhindern. Die Akuity SOC-Plattform schließt diese Lücke durch präzise Automatisierung:
- Integrierter KI-Assistent: Der In-App-KI-Assistent von Akuity SOC analysiert und deobfuskiert Extraktionsbefehle in unter 2 Sekunden – ohne unsichere externe Webtools.
- Sofortige Eindämmungsmaßnahmen: Direktes Auslösen von
isolateDevice()für das betroffene Endgerät undrevokeSessions()für kompromittierte Identitäten aus der Evidenzansicht heraus. - Rechtssichere Auditierung: Jede Server Action erfordert zwingend AAL2-MFA und wird in einem manipulationssicheren Prüfpfad für NIS 2 und SOC 2 Type II auditiert.
Schließen Sie NTLM-Sicherheitslücken und stoppen Sie Pass-the-Hash-Bewegungen mit agentenloser SOAR-Automatisierung von Akuity SOC.
Starten Sie Ihre kostenlose 14-Tage-Testversion von Akuity SOC (ohne Kreditkarte) →Technologische Mini-FAQ
Wie lässt sich NTLM im Active Directory schrittweise deaktivieren?
Aktivieren Sie das NTLM-Auditing per Gruppenrichtlinie (Audit NTLM: Event IDs 8001–8004). Analysieren Sie Altanwendungen, etablieren Sie Kerberos Service Principal Names (SPNs) und weisen Sie administrative Konten der Sicherheitsgruppe Protected Users zu.
Welche Rolle spielt Defender for Identity bei Pass-the-Hash?
Defender for Identity analysiert den Netzwerkverkehr der Domain Controller auf Protokollebene. Es erkennt anomale NTLM-Muster und Directory-Enumerationsversuche (z. B. SAM-R), die rein lokale Endpoint-Agents nicht erfassen können.