{"id":230093,"date":"2020-03-29T00:13:00","date_gmt":"2020-03-28T23:13:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=230093"},"modified":"2021-09-25T23:51:24","modified_gmt":"2021-09-25T21:51:24","slug":"windows-server-ldap-bindungen-auf-dcs-finden","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/03\/29\/windows-server-ldap-bindungen-auf-dcs-finden\/","title":{"rendered":"Windows Server: LDAP-Bindungen auf DCs finden"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"https:\/\/borncity.com\/win\/?p=13872\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Noch ein kleiner Infosplitter zum Thema LDAP-Kanalbindung und LDAP-Signaturanforderung f\u00fcr Windows. Wie kann man auf einem Windows Server Domain Controller LDAP-Bindungen finden?<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es beim LDAP Channel Binding<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/60b196d186294a4dbed84db28cf51073\" width=\"1\" height=\"1\"\/>Ich hatte das an Weihnachten 2019 hier im Blog im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/microsoft-erzwingt-ab-januar-2020-sichere-verbindungen-zum-domain-controller\/\">Microsoft erzwingt ab Januar 2020 sichere Verbindungen zum Domain Controller<\/a> bereits angesprochen. Bereits im August 2019 wurde von Microsoft <a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV190023\">ADV190023<\/a> (Microsoft Guidance for Enabling LDAP Channel Binding and LDAP Signing) ver\u00f6ffentlicht.  <\/p>\n<blockquote>\n<p>LDAP-Kanalbindung und LDAP-Signierung bieten M\u00f6glichkeiten, die Sicherheit der Kommunikation zwischen LDAP-Clients und Active Directory-Dom\u00e4nencontrollern zu erh\u00f6hen. Auf Active Directory-Dom\u00e4nencontrollern gibt es eine Reihe unsicherer Standardkonfigurationen f\u00fcr LDAP-Kanalbindung und LDAP-Signatur, die es LDAP-Clients erm\u00f6glichen, mit ihnen zu kommunizieren, ohne LDAP-Kanalbindung und LDAP-Signatur zu erzwingen. Dadurch k\u00f6nnen Active Directory-Dom\u00e4nencontroller zur Erh\u00f6hung von Berechtigungsschwachstellen ge\u00f6ffnet werden.<\/p>\n<\/blockquote>\n<p>Daher wollte Microsoft dieses Problem l\u00f6sen und&nbsp; einen neuen Satz sicherer Standardkonfigurationen f\u00fcr LDAP-Kanalbindung und LDAP-Signatur auf Active Directory-Dom\u00e4nencontrollern vorgeben, der die urspr\u00fcngliche unsichere Konfiguration ersetzt. Angedacht war erst Januar 2020, dann M\u00e4rz 2020 und aktuell gilt nebul\u00f6s '2. H\u00e4lfte 2020' (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/02\/05\/ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben\/\">LDAP Channel Binding: \u00c4nderung auf die 2. H\u00e4lfte 2020<\/a>) \u2013 wobei ich mir nicht sicher bin, wie die Coronavirus-Krise das noch beeinflusst.  <\/p>\n<h2>Unsichere LDAP-Bindungen finden<\/h2>\n<\/p>\n<p>Administratoren k\u00f6nnen sich aber im Vorfeld damit befassen und unsichere LDAP-Bindungen in ihrem Netzwerk ermitteln. Ich hatte bereits von einiger Zeit im <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/27\/unsichere-ldap-bindungen-vor-mrz-2020-ermitteln\/\">Unsichere LDAP-Bindungen vor M\u00e4rz 2020 ermitteln<\/a> Hinweise auf Artikel gegeben, die zeigen, wie man vorgehen k\u00f6nnte. <\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"de\" dir=\"ltr\">LDAPs:<br \/>Windows Server DomainController find LDAP binds &#8211; it-koehler-blog <a href=\"https:\/\/t.co\/OiFDg4s1ed\">https:\/\/t.co\/OiFDg4s1ed<\/a><\/p>\n<p>\u2014 Thorsten E. (@endi24) <a href=\"https:\/\/twitter.com\/endi24\/status\/1243647359634018304?ref_src=twsrc%5Etfw\">March 27, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>In obigem Tweet weist Thorsten E. auf eine weitere Fundstelle hin, wo sich jemand mit der Frage befasst, wie sich unsichere LDAP-Verbindungen ermitteln lassen. Der deutschsprachige Beitrag von Alexander K\u00f6hler l\u00e4sst sich <a href=\"https:\/\/web.archive.org\/web\/20201022100013\/https:\/\/blog.it-koehler.com\/Archive\/3010\" target=\"_blank\" rel=\"noopener noreferrer\">hier abrufen<\/a>. <\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/23\/microsoft-security-advisories-17-dez-2019\/\">Microsoft Security Advisories 17. Dez. 2019<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/microsoft-erzwingt-ab-januar-2020-sichere-verbindungen-zum-domain-controller\/\">Microsoft erzwingt ab Januar 2020 sichere Verbindungen zum Domain Controller<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/05\/ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben\/\">LDAP Channel Binding: \u00c4nderung auf die 2. H\u00e4lfte 2020 verschoben<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/01\/27\/unsichere-ldap-bindungen-vor-mrz-2020-ermitteln\/\">Unsichere LDAP-Bindungen vor M\u00e4rz 2020 ermitteln<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/07\/sophos-safeguard-enterprise-und-ldap-channel-binding\/\">Sophos SafeGuard Enterprise und LDAP Channel Binding<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/29\/neues-von-microsoft-zu-ldap-channel-binding-and-ldap-signing\/\">Neues von Microsoft zu LDAP Channel Binding and LDAP Signing<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/07\/sophos-safeguard-enterprise-und-ldap-channel-binding\/\">Sophos SafeGuard Enterprise und LDAP Channel Binding<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/05\/ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben\/\">LDAP Channel Binding: \u00c4nderung auf die 2. H\u00e4lfte 2020<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Noch ein kleiner Infosplitter zum Thema LDAP-Kanalbindung und LDAP-Signaturanforderung f\u00fcr Windows. Wie kann man auf einem Windows Server Domain Controller LDAP-Bindungen finden?<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2557],"tags":[4364],"class_list":["post-230093","post","type-post","status-publish","format-standard","hentry","category-windows-server","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/230093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=230093"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/230093\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=230093"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=230093"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=230093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}