{"id":273174,"date":"2022-09-25T00:32:00","date_gmt":"2022-09-24T22:32:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=273174"},"modified":"2022-09-24T07:27:59","modified_gmt":"2022-09-24T05:27:59","slug":"windows-11-verstrkt-schutz-des-smb-datenverkehrs","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/09\/25\/windows-11-verstrkt-schutz-des-smb-datenverkehrs\/","title":{"rendered":"Windows 11 verst&auml;rkt Schutz des SMB-Datenverkehrs"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=26690\" target=\"_blank\" rel=\"noopener\">English<\/a>]Microsoft beginnt in Windows 11 den Schutz f\u00fcr das SMB-Protokoll zu verbessern. So hat Microsoft in Windows 11 (in Insider Previews) eine Verz\u00f6gerung zwischen SMB-Authentifizierungen eingef\u00fchrt. Das soll ein Ausspionieren des SMB-Datenverkehrs verhindern. Zudem gibt es einen Schutz vor SMB-\u00dcberwachung. Microsoft hat einige Blog-Beitr\u00e4ge zu den getroffenen Schutzma\u00dfnahmen ver\u00f6ffentlicht.<\/p>\n<p><!--more--><\/p>\n<h2>Windows 11 SMB Auth Rate-Limiter<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/3072419c8c954fb9a0b638ff0dfa976f\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft f\u00fchrt in Windows 11 einen neuen Schutz f\u00fcr die SMB-Authentifizierung ein. Einen SMB-Authentifizierungsratenbegrenzer bewirkt eine eine 2-Sekunden-Verz\u00f6gerung zwischen fehlgeschlagenen Authentifizierungsanfragen. Nachfolgender <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1573096303797469184\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> weist auf diesen Sachverhalt hin.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1573096303797469184\"><img decoding=\"async\" title=\"SMB auth rate-limiter in Windows 11\" src=\"https:\/\/i.imgur.com\/Xqe1twA.png\" alt=\"SMB auth rate-limiter in Windows 11\" \/><\/a><\/p>\n<p>Microsoft hat dazu den Techcommunity-Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/storage-at-microsoft\/smb-authentication-rate-limiter-now-on-by-default-in-windows\/ba-p\/3634244\" target=\"_blank\" rel=\"noopener\">SMB authentication rate limiter now on by default in Windows Insider<\/a> ver\u00f6ffentlicht. Ned Pyle erkl\u00e4rt die Funktion, die in Windows 11 und Windows Server in Insider Versionen eingef\u00fchrt wurde.H\u00e4ufig aktivieren Administratoren den Zugriff auf den SMB-Serverdienst auf Rechnern, die keine dedizierten Dateiserver sind. Problem ist, dass Hacker \u00fcber SMB die M\u00f6glichkeit erhalten, Authentifizierungsversuche zu starten. Kennt ein Angreifer einen Benutzernamen, kann er mit Hilfe g\u00e4ngiger Open-Source-Tools Dutzende bis Hunderte lokale oder Active Directory-NTLM-Anmeldeversuche an einen Computer senden &#8211; um ein Passwort zu erraten. Wird keine Software zur Erkennung von Eindringlingen einsetzt oder keine Richtlinie zur Sperrung von Kennw\u00f6rtern einrichtet, kann ein Angreifer das Kennwort eines Benutzers innerhalb von Tagen oder Stunden erraten. Ein Privatanwender, der seine Firewall ausschaltet und sein Ger\u00e4t in ein unsicheres Netzwerk einbringt, hat ein \u00e4hnliches Problem.<\/p>\n<p>Genau dies soll der SMB authentication rate limiter unterbinden. Windows 11 Insider Preview Build 25206 Dev Channel wird der SMB-Serverdienst nun standardm\u00e4\u00dfig auf eine 2-Sekunden-Vorgabe zwischen jeder fehlgeschlagenen eingehenden NTLM-Authentifizierung eingestellt. Das bedeutet, dass ein Angreifer, der zuvor 300 Brute-Force-Versuche pro Sekunde von einem Client f\u00fcr 5 Minuten (90.000 Passw\u00f6rter) gesendet hat, jetzt mindestens 50 Stunden f\u00fcr die gleiche Anzahl von Versuchen ben\u00f6tigt. Das Ziel ist es, einen Computer zu einem sehr unattraktiven Ziel f\u00fcr Angriffe auf lokale Anmeldeinformationen \u00fcber SMB zu machen.<\/p>\n<p>Diese Einstellung kann zeitlich variabel konfiguriert werden, und Sie k\u00f6nnen sie auch deaktivieren, wenn Sie ein Problem mit der Anwendungskompatibilit\u00e4t feststellen. Abfragen l\u00e4sst sich der aktuelle Wert mit:<\/p>\n<p>Get-SmbServerConfiguration<\/p>\n<p>Die Konfigurierung erfolgt per PowerShell:<\/p>\n<p>Set-SmbServerConfiguration -InvalidAuthenticationDelayTimeInMs n<\/p>\n<p>Der Wert wird in Millisekunden angegeben, muss ein Vielfaches von 100 sein.<\/p>\n<h2>SMB-Verkehrs vor Abh\u00f6rung sch\u00fctzen<\/h2>\n<p>Ned Pyle weist in nachfolgendem <a href=\"https:\/\/twitter.com\/NerdPyle\/status\/1573013431451779072\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> auf einen weiteren Beitrag <a href=\"https:\/\/learn.microsoft.com\/de-de\/windows-server\/storage\/file-server\/smb-interception-defense?tabs=group-policy\" target=\"_blank\" rel=\"noopener\">Protect SMB traffic from interception<\/a> hin.<\/p>\n<p><a href=\"https:\/\/twitter.com\/NerdPyle\/status\/1573013431451779072\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Protect SMB traffic from interception\" src=\"https:\/\/i.imgur.com\/EzpWRHN.png\" alt=\"Protect SMB traffic from interception\" \/><\/a><\/p>\n<p>In diesem Artikel erkl\u00e4rt Microsoft, wie ein Angreifer Abfangtechniken gegen das SMB-Protokoll einsetzen kann und wie Administratoren einen Angriff entsch\u00e4rfen k\u00f6nnen. Die Konzepte unterst\u00fctzen Administratoren bei der Entwicklung Ihrer eigenen Defense-in-Depth-Strategie f\u00fcr das SMB-Protokoll. In weiteren Tweet weist Pyle noch auf folgende Microsoft-Beitr\u00e4ge hin:<\/p>\n<ul>\n<li><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/itops-talk-blog\/beyond-the-edge-how-to-secure-smb-traffic-in-windows\/ba-p\/1447159\" target=\"_blank\" rel=\"noopener\">Beyond the Edge: How to Secure SMB Traffic in Windows<\/a><\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/storage\/file-server\/smb-secure-traffic\" target=\"_blank\" rel=\"noopener\">Secure SMB Traffic in Windows Server<\/a><\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/storage\/file-server\/smb-over-quic\" target=\"_blank\" rel=\"noopener\">SMB over QUIC<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>[English]Microsoft beginnt in Windows 11 den Schutz f\u00fcr das SMB-Protokoll zu verbessern. So hat Microsoft in Windows 11 (in Insider Previews) eine Verz\u00f6gerung zwischen SMB-Authentifizierungen eingef\u00fchrt. Das soll ein Ausspionieren des SMB-Datenverkehrs verhindern. Zudem gibt es einen Schutz vor SMB-\u00dcberwachung. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/09\/25\/windows-11-verstrkt-schutz-des-smb-datenverkehrs\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,8257],"class_list":["post-273174","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/273174","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=273174"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/273174\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=273174"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=273174"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=273174"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}