Windows-Datei-Explorer-Vorschauen sind anfällig für NTLM-Hash-Lecks - So bleiben Sie sicher - Machen Sie Technik einfacher

NTLM-Passworthashes im Windows Datei-Explorer sind gefährdet. Dieser Artikel bietet Schutzmaßnahmen gegen potenzielle Angriffe durch unsichere Datei-Vorschauen.
Der Vorschaufenster im Windows Datei-Explorer kann missbraucht werden, um NTLM-Passworthashes offenzulegen, die Angreifer wiederverwenden oder offline versuchen können zu knacken. Microsoft hat sogar die Vorschauen für heruntergeladene Dateien im neuesten Windows-Update deaktiviert. Folgen Sie der untenstehenden Anleitung, um sich vor der Leckage von NTLM-Hashes durch Datei-Explorer-Vorschauen zu schützen.
Wie File Explorer Vorschauen anfällig sind
NT LAN Manager (NTLM) ist ein Authentifizierungsprotokoll von Microsoft für Windows-Konten und -Dienste. Aufgrund von Sicherheitsanfälligkeiten wurde es weitgehend durch Kerberos ersetzt, steht jedoch weiterhin aus Gründen der Abwärtskompatibilität zur Verfügung und kann unter den richtigen Bedingungen missbraucht werden.
Vorschauen im Datei-Explorer können ausgenutzt werden, um NTLM-Anfragen auszuführen, die Ihr lokales Konto oder das Passwort zur Domain-Mitgliedschaft (in Hashes) offenbaren können. Während der Vorschau können Dateien mit Anweisungen zur Ausführung von NTLM-Anfragen automatisch von Windows verarbeitet werden, um das gehashte Passwort an einen bösartigen Server zu senden. Die böswilligen Akteure können dann versuchen, das Passwort offline zu knacken oder einen Pass-the-Hash-Angriff durchzuführen.
Nach Angaben von Microsoft sind solche Angriffe derzeit aktiv, weshalb Windows im neuesten Update die Vorschauen von Dateien mit dem Mark of the Web (MoTW) (Internetdateien) eingestellt hat.
Wie man sich vor NTLM Hash-Leckagen durch File Explorer Vorschauen schützt
Es ist wichtig, Vorsichtsmaßnahmen zu treffen, wenn Sie Dateien, die aus dem Internet heruntergeladen wurden, in der Vorschau anzeigen, da Microsoft Defender NTLM-Anfragen nicht erkennen kann, nur indem er Dateien scannt. Nachfolgend sind einige Schritte aufgeführt, die Sie ergreifen können, um sich vor solchen Angriffen zu schützen:
- Aktualisieren Sie auf die neueste Windows-Version: Im Sicherheitsupdate vom 14. Oktober hat Windows die Vorschau für Dateien mit MoTW deaktiviert. In Windows 11 gehen Sie zu Einstellungen → Windows Update und stellen Sie sicher, dass die neuesten Updates installiert sind.
- Führen Sie eine Online-Datei-Verhaltensanalyse durch: Ein Virenscan ist nicht effektiv, um bösartige NTLM-Anfragen zu erkennen. Wenn Sie Zweifel haben, sollten Sie die Datei mit einem Verhaltensanalyse-Tool scannen, das die Datei in einer Sandbox ausführt und das Verhalten verfolgt. Sowohl Joe Sandbox als auch MetaDefender können eine Datei in einer Sandbox öffnen, um das Verhalten zu verfolgen.
- Schützen Sie NTLM-Anmeldeinformationen: Sie können proaktive Maßnahmen ergreifen, um den Erfolg einer NTLM-Leckage zu minimieren. Folgen Sie den Methoden in diesem Leitfaden, um Windows NTLM-Anmeldeinformationen vor Bedrohungen zu schützen.
- Verfolgen Sie das Datei Verhalten in einer virtuellen Maschine: Sie können eine virtuelle Maschine erstellen, um das Verhalten der Datei darin zu testen, um sicherzustellen, dass sie keine Netzwerk-Anfragen in der Vorschau sendet. Sie können entweder Hyper-V in Windows oder eine Drittanbieter-Virtualisierungs-App verwenden, um eine virtuelle Maschine zu erstellen, und dann die Internetnutzung beim Vorschauen der Datei verfolgen.
- Deaktivieren Sie die Datei-Explorer-Vorschau systemweit: Um die Möglichkeit einer NTLM-Hash-Leckage über die Datei-Vorschau zu beseitigen, können Sie die Vorschau-Handler vollständig deaktivieren. Im Datei-Explorer wählen Sie Optionen aus dem Weitere anzeigen-Menü oben. Hier wechseln Sie zur Registerkarte Ansicht und deaktivieren den Eintrag Vorschau-Handler im Vorschaufenster anzeigen.
Vorschauen für vertrauenswürdige Dateien aktivieren
Wenn Sie bestätigt haben, dass die heruntergeladene Datei sicher ist und Sie sie nach dem neuesten Windows-Update in der Vorschau anzeigen möchten, müssen Sie sie zuerst entsperren, bevor Sie die Vorschau anzeigen. So geht's:
Klicken Sie mit der rechten Maustaste auf die Datei und wählen Sie Eigenschaften. Unter der Registerkarte Allgemein aktivieren Sie das Kontrollkästchen Entsperren im Abschnitt Sicherheit und bestätigen Sie die Änderungen. Danach können Sie die Datei in der Vorschau anzeigen.
Diese Methode ist jedoch nur praktikabel, wenn Sie einzelne Dateien entsperren. Wenn Sie viele Dateien entsperren müssen, müssen Sie stattdessen einen PowerShell-Befehl verwenden. Stellen Sie sicher, dass sich alle Dateien, die Sie entsperren möchten, im selben Ordner befinden. Halten Sie in diesem Ordner die Umschalt-Taste gedrückt, klicken Sie mit der rechten Maustaste in den leeren Bereich und wählen Sie PowerShell-Fenster hier öffnen.
Führen Sie in PowerShell den folgenden Befehl aus:
Get-ChildItem -File | Unblock-FileDies wird alle Dateien im Ordner entsperren, und Sie können sie in der Vorschau anzeigen.
Die Standardvorschau von Dateien deaktiviert zu haben, kann wirklich frustrierend sein.
Es ist jedoch notwendig für die Sicherheit, bis NTLM in zukünftigen Windows-Versionen vollständig ersetzt wird.
Sie sollten auch sicherstellen, dass Sie einzigartige und starke Passwörter verwenden, um die Auswirkungen eines NTLM-Hash-Lecks zu minimieren.

Schreibe einen Kommentar