{"id":310733,"date":"2025-04-19T00:01:16","date_gmt":"2025-04-18T22:01:16","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=310733"},"modified":"2025-04-20T15:54:37","modified_gmt":"2025-04-20T13:54:37","slug":"vmware-tools-12-5-1-probleme-mit-netzwerk-und-mit-ad-dienstkonten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/04\/19\/vmware-tools-12-5-1-probleme-mit-netzwerk-und-mit-ad-dienstkonten\/","title":{"rendered":"VMware Tools 12.5.1: Probleme mit Netzwerk und mit AD-Dienstkonten?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/03\/image-9.png\" alt=\"VMware\" width=\"65\" height=\"65\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/04\/19\/vmware-tools-12-5-1-issues-with-network-and-ad-service-accounts\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]VMWare by Broadcom hat Ende M\u00e4rz 2025 ein Sicherheitsupdate f\u00fcr die VMware Tools auf die Version 12.5.1 ver\u00f6ffentlicht, um eine Schwachstelle zu schlie\u00dfen. Ein Blog-Leser hat mich die Tage kontaktiert, weil er mit dieser Version der VMware Tools unter VMware ESXi in massive Probleme mit dem Netzwerk und AD-Dienstkonten l\u00e4uft.<\/p>\n<p><!--more--><\/p>\n<h2>VMware Tools 12.5.1 schlie\u00dfen CVE-2025-22230<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/644751dd51dd43c4bc07db2f6ac66b8e\" alt=\"\" width=\"1\" height=\"1\" \/>In den VMware Tools f\u00fcr Windows gibt es in \u00e4lteren Versionen vor 12.5.1 eine Authentication Bypass-Schwachstelle (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-22230\" target=\"_blank\" rel=\"nofollow noopener\">CVE-2025-22230<\/a>). Ein Angreifer mit nicht-administrativen Rechten auf einer Gast-VM kann die Authentifizierung aufgrund einer unzureichenden Zugriffskontrolle umgehen und\u00a0die F\u00e4higkeit erlangen, bestimmte Operationen mit hohen Rechten innerhalb dieser VM durchzuf\u00fchren.<\/p>\n<p>Broadcom hatte zum 25. M\u00e4rz 2025 den Sicherheitshinweis <a href=\"https:\/\/support.broadcom.com\/web\/ecx\/support-content-notification\/-\/external\/content\/SecurityAdvisories\/0\/25518\" target=\"_blank\" rel=\"noopener\">VMSA-2025-0005: VMware Tools for Windows update addresses an authentication bypass vulnerability (CVE-2025-22230)<\/a> dazu ver\u00f6ffentlich und bietet die VMware Tools f\u00fcr Windows 12.5.1 mit einem Fix an. Ich hatte dies im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/03\/26\/warnungen-vor-schwachstellen-in-software-26-maerz-2025\/\" rel=\"bookmark\">Warnungen vor Schwachstellen in Software (26. M\u00e4rz 2025)<\/a> erw\u00e4hnt.<\/p>\n<h2>Probleme mit Netzwerk- und AD-Dienstkonten<\/h2>\n<p>Zum 15. April 2025 hat sich Blog-Leser Heiko H. bei mir direkt per E-Mail gemeldet, weil er sich Hilfe oder Best\u00e4tigung aus der Leserschaft erwartet. Er schrieb mir, dass er voriges Wochenende die VMware Tools im Unternehmen auf die Version 12.5.1 aktualisiert habe, da diese Version ja Sicherheitsl\u00fccken schlie\u00dft.<\/p>\n<h3>Ein System beim Leser betroffen<\/h3>\n<p>In der Unternehmensumgebung werden wohl einige Hundert Windows Server betrieben und ausgerechnet der Windows Server im Zust\u00e4ndigkeitsbereich des Lesers macht (als einziger) mit den aktualisierten VMware Tools 12.5.1 massive Probleme. Die Symptome sind: Das Netzwerk ist zu sp\u00e4t funktionsf\u00e4hig und somit ist die Dom\u00e4ne nicht rechtzeitig verf\u00fcgbar. Daher starten dann alle Dienste nicht, die unter Dom\u00e4nen-\/GMSA-Konten laufen.<\/p>\n<h3>Mehr Details zum\u00a0Fehlerbild<\/h3>\n<p>Blog-Leser Heiko H. schrieb, dass bei installierten VMware Tools 12.5.1 das betroffene System bei jedem Neustart des virtualisierten Windows Server ein verz\u00f6gerte Verbindung zum Netzwerk bekommt. Dies gelte, sofern man statische IPs benutzt und keinen DHCP aktiviert hat. Bei aktivem DHCP gibt es keine Probleme, denn dann wartet Windows auf die DHCP-Adresse, bevor es weitermacht und die Dom\u00e4ne sucht, Dienste mit Dom\u00e4nen-Konto l\u00e4dt, GPOs l\u00e4dt, etc.<\/p>\n<p>Ist dagegen eine statische Adresse in Windows hinterlegt, geht das Betriebssystem wohl (zu fr\u00fch) davon aus, dass eine funktionierende Netzwerkverbindung besteht. Dann l\u00e4uft das System in Probleme, da die Dom\u00e4ne nicht verf\u00fcgbar\/erreichbar ist. In Folge kann Windows dann die Dienste nicht starten, da die Konten\/Passw\u00f6rter ohne erreichbaren Domain Controller (DC) nicht validierbar sind.<\/p>\n<p>Im Debug-Log f\u00fcr den netlogon-Dienst stehen dann Fehler f\u00fcr DNS, Dom\u00e4nen-Suche und so weiter. Auch das Event-Log enth\u00e4lt Meldungen f\u00fcr die fehlende Dom\u00e4ne und die fehlgeschlagenen Dienststarts.<\/p>\n<p>Zum\u00a0konkreten System schrieb der Leser, dass es sich um einen Windows Server 2022 mit statischer IP handelt, der in ESXi 7.x virtualisiert wurde. In der Vergangenheit erfolgte ein Upgrade von Windows Server 2016 zu Windows Server 2022. DHCP zu aktivieren ist in dieser Umgebung und bei diesem System f\u00fcr den Leser leider keine Option. Andere virtualisierte Windows Server in der Unternehmensumgebung des Betroffenen arbeiten auch mit statischen IP-Adressen und bereiten keine Probleme.<\/p>\n<p>Der Blog-Leser schreibt, dass die IT das obige Problem eindeutig auf die Installation der VMware Tools 12.5.1 zur\u00fcckf\u00fchren k\u00f6nne, da nach dem Einspielen eines Backups und anschlie\u00dfendem Update der VMware Tools der Fehler erneut aufgetreten ist. Der Leser hat im Anschluss noch Folgendes (leider ohne dauerhaften Erfolg) probiert hat:<\/p>\n<ul>\n<li>Die Netzwerkverbindungseinstellungen wurden an die eines funktionierenden Servers angeglichen,<\/li>\n<li>Die Netzwerk(karte) zur\u00fcckgesetzt, und diverse Netzwerkfunktionen (Proxy, VPN-Einstellungen) wurden in Windows aktiviert\/deaktiviert,<\/li>\n<li>weiterhin wurde die GPO \"Beim Anmelden auf Netzwerk warten aktiviert\".<\/li>\n<\/ul>\n<p>Als Workaround l\u00e4uft jetzt beim Systemstart ein Task mit 30 Sekunden Verz\u00f6gerung, der per PowerShell die Dienste der Anwendung auf dem Server startet. Der Leser schloss seine Mail mit dem Hinweis, dass er mit aktuellem Stand als finale L\u00f6sung noch zwei Optionen sieht (die er nach seinem Urlaub testen\/umsetzen kann, wenn auch nur ungern):<\/p>\n<ul>\n<li>Die VM-H\u00fclle\/-Konfiguration in VMware neu erstellen und den vorhandenen Server in einer neuen VM-H\u00fclle booten.<\/li>\n<li>Den kompletten Server neu installieren und einrichten. Das hat den Nachteil, dass dies mindestens einen Tag Produktionsausfall bedeuten.<\/li>\n<\/ul>\n<p>Der Leser bat darum, das Thema im Blog einzustellen, in der Hoffnung auf einen Tipp aus der Blog-Leserschaft. Denn er sei nach 1,5 Tagen testen mit seinem Latein am Ende, und auch ein testweises Abschalten aller Profile in der Windows Firewall hat nichts gebracht.<\/p>\n<h2>Weitere Berichte zum Problem<\/h2>\n<p>Der Leser hatte Bedenken, der ber\u00fchmte \"Einzelfall zu sein\", da nur einer der vielen Server bei ihm im Unternehmen betroffen ist. Der Fehler scheint wohl nicht breit aufzutreten, denn es gibt nicht allzu viele Fundstellen im Internet.<\/p>\n<h3>Ein Thread auf reddit.com<\/h3>\n<p>Auf reddit.com gibt es den Thread\u00a0<a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1jote9n\/network_not_ready_at_startup_with_vmware_tools\/\" target=\"_blank\" rel=\"noopener\">Network not ready at startup with VMware tools 12.5.1 on Windows Server<\/a>, wo das Problem ebenfalls beschrieben wird. Der Betroffene hat vor einigen Tagen das VMware-Tools-Update auf Version 12.5.1 durchgef\u00fchrt, indem er eine Baseline erstellt, die ESXi-Hosts aktualisiert und dann die entsprechenden virtuellen Maschinen (haupts\u00e4chlich mit Windows Server 2019) aktualisiert hat.<\/p>\n<p>Doch dann meldete die eingerichtete \u00dcberwachung einige Dienste, die automatisch starten sollten, dies aber nicht taten. Dieses Problem trat nach dem Neustart der Windows Server in den VMs auf.<\/p>\n<p>Der Betroffene hat das Problem dann\u00a0untersucht und herausgefunden, dass alle Dienste, die im Kontext von Dom\u00e4nendienstbenutzern laufen, beim Booten nicht starten k\u00f6nnen. (also genau das von Heiko weiter oben beschriebene Problem). In der Ereignisanzeige findet sich ein Eintrag mit der Ereignis-ID 7000. Der Eintrag gibt an, dass das vom Dienst verwendete Konto entweder nicht existiert oder das Kennwort falsch sei. Ein manueller Start des Dienstes funktioniert jedoch einwandfrei, also kann das Konto nicht so kaputt sein.<\/p>\n<p>Bei der weiteren Analyse hat der Betroffene\u00a0herausgefunden, dass seit dem VMware-Tools Update auf die 12.5.1 jeder Windows Server nach einem Neustart die Ereignis-ID 5719 von NETLOGON anzeigt. Das Problem seit neu und trat vorher nicht auf, schrieb der Nutzer und sieht dies als einen Hinweis auf die Ursache des Problems.<\/p>\n<p>Er vermutet, dass die Dienste auf den virtualisierten Windows Server 2019-Systemen starten, bevor das Netzwerk tats\u00e4chlich bereit ist. Das ist ein paar Tage lang unbemerkt geblieben, weil die Netlogon-Sache keine allzu gro\u00dfen Probleme verursacht, aber die anderen Dienste machen dem Betroffenen jetzt zu schaffen.<\/p>\n<p>Der Betroffene merkt an, dass es bereits 2011 ein solches Problem mit Windows Server 2008 R2 SP1 gegeben habe, was seinerzeit im VMware-Forum im Beitrag <a href=\"https:\/\/community.broadcom.com\/vmware-cloud-foundation\/discussion\/windows-netlogon-5719-at-startup\" target=\"_blank\" rel=\"noopener\">Windows NETLOGON 5719 at Startup<\/a> diskutiert wurde. Das hilft aktuell aber nicht weiter.<\/p>\n<p>Im reddit.com-Thread best\u00e4tigen andere Betroffene, u.a. mit virtualisierten Windows Server 2022-Installationen ebenfalls das Problem. Ein Poster schlug vor, per GPO die \"machine identity isolation configuration\" zu deaktivieren. Es sieht mir aber nicht so aus, als ob das die L\u00f6sung f\u00fcr einen der Betroffenen darstellt.<\/p>\n<h3>Erw\u00e4hnung bei deskmodder.de<\/h3>\n<p>Bei deskmodder.de gibt es <a href=\"https:\/\/www.deskmodder.de\/blog\/2025\/03\/26\/vmware-tools-12-5-1-korrigieren-2-sicherheitsluecken\/#comment-302047\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a>, wo ein weiterer Betroffener schreibt, dass man mit dem Update der VMware Tools 12.5.1 das Problem habe, dass nach dem Start das Netzwerk nicht bereit ist, wenn fest IP-Adressen verwendet werden. Dann l\u00e4sst sich keine\u00a0sichere Verbindung zum Domain Controller herstellen.<\/p>\n<h3>Probleme mit Sage-Backup<\/h3>\n<p>In der Sage-Community gibt es den Beitrag <a href=\"https:\/\/communityhub.sage.com\/gb\/sage-50-accounts\/f\/installing-your-software\/246319\/issues-backing-up-within-sage-after-upgrading-file-server-to-vmware-tools-12-5-1\" target=\"_blank\" rel=\"noopener\">Issues backing up within Sage after upgrading file server to VMWare Tools 12.5.1<\/a>, wo jemand Probleme mit der Datensicherung von einer Netzwerkinstallation von Sage beklagt, nachdem er einen Dateiserver auf die neueste Version von VMWare Tools aktualisiert hat.<\/p>\n<p>Nachdem der Windows\u00a0Server, auf dem die Sage-Daten und -Dienste liegen, auf die VMware Tools 12.5.1 aktualisiert wurde, fror Sage sofort ein, falls jemand versuchte, seine Daten zu sichern. Nach dem Zur\u00fccksetzen auf die VMware Tools 12.5.0 funktioniert alles wieder.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2024\/10\/10\/vmware-tools-12-5-0-veroeffentlicht\/\" rel=\"bookmark\">VMware Tools 12.5.0 ver\u00f6ffentlicht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/02\/21\/windows-11-24h2-vmware-workstation-pro-17-x-extrem-langsam\/\" rel=\"bookmark\">Windows 11 24H2: VMware Workstation Pro 17.x extrem langsam<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/02\/vmware-workstation-auto-updates-kaputt-werfen-zertifikatsfehler\/\" rel=\"bookmark\">VMware Workstation: Auto-Updates kaputt, werfen Zertifikatsfehler<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/08\/vmware-workstation-17-6-installationsproblem-auf-nicht-englischem-windows\/\" rel=\"bookmark\">VMware Workstation 17.6: Installationsproblem auf nicht englischem Windows<\/a><a href=\"https:\/\/borncity.com\/blog\/2024\/11\/08\/vmware-workstation-bald-auch-fuer-business-user-gratis\/\" rel=\"bookmark\">VMware Workstation bald auch f\u00fcr Business-User gratis?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]VMWare by Broadcom hat Ende M\u00e4rz 2025 ein Sicherheitsupdate f\u00fcr die VMware Tools auf die Version 12.5.1 ver\u00f6ffentlicht, um eine Schwachstelle zu schlie\u00dfen. Ein Blog-Leser hat mich die Tage kontaktiert, weil er mit dieser Version der VMware Tools unter VMware &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/19\/vmware-tools-12-5-1-probleme-mit-netzwerk-und-mit-ad-dienstkonten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,14],"tags":[24,4299,7218],"class_list":["post-310733","post","type-post","status-publish","format-standard","hentry","category-problem","category-virtualisierung","tag-problem","tag-virtualisierung","tag-vmware-tools"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310733","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=310733"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310733\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=310733"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=310733"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=310733"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}