NTLM-Analyzer
Statusbericht · 7 Tage

NTLM-Statusbericht

Zeitraum 18.09.2026 – 25.09.20268 Agenten · Daten seit 11.08.2026Erstellt am 25.09.2026, 22:38

Noch 28,1 % aller Anmeldungen laufen über NTLM.

↑1,8 Prozentpunkte mehr als in den 7 Tagen davor.
NTLM-Anteil
28,1 %
aller Anmeldungen
+1,8 Pp vs. davor
NTLM-Anmeldungen
373
im Zeitraum
+9 % vs. davor
davon NTLMv1
25
unsicher, zuerst abstellen
+39 % vs. davor
Konten mit NTLM
19
3 davon mit NTLMv1
01

Verlauf

NTLM-Anteil pro Woche – das Ziel ist die Nulllinie.

0 %10 %20 %30 %Ziel 0 %28,1 %letzte 7 TageKW 34KW 35KW 36KW 37KW 38
NTLMv1-Anmeldungen pro Woche
02

Fortschritt

Arbeitsliste aus dem Dashboard und Maschinen, die NTLM abschalten können.

4erledigt4in Arbeit56offen
4 im Zeitraum erledigt
Noch nicht erledigt, nach Bereich
Programme (ausgehend)11
Dienste (eingehend)11
Verbindungen (DC-Sicht)36
NTLMv1-SSO2
Jede Zeile der Arbeitslisten im Dashboard ist ein Posten; „erledigt“ setzt, wer ihn abgestellt hat.

Bereit zum Abschalten

2ausgehend · von 8 Maschinen
2eingehend · von 6 Maschinen
SRV-PRINT, WKS-0107
Auditing an, 30 Tage beobachtet, in dieser Zeit kein NTLM: Hier kann „Restrict NTLM: Deny“ gesetzt werden.
03

Risiken und Sichtbarkeit

Was zuerst Aufmerksamkeit braucht – und wo das Bild unvollständig ist.

NTLMv1handeln

25 Anmeldungen mit NTLMv1 von 6 Konten, vor allem svc_scan, mfp_service, d.fischer und 3 weitere. NTLMv1 lässt sich knacken und gehört zuerst abgestellt.

Oktober 2026handeln

4 Anmeldungen nutzen aus NTLMv1 abgeleitete Anmeldedaten. Mit der Umstellung im Oktober 2026 brechen sie von selbst.

Fehlgeschlagene Anmeldungenhandeln

Verdacht auf Password Spraying: UNKNOWN-PC ist mit 8 Konten gescheitert. Rechner und Ursache klären.

Sichtbarkeitbeobachten

Das Bild ist unvollständig: 2 Maschinen mit abgeschaltetem Auditing, 36 Rechner nutzen NTLM ohne Agent.

Relay-Angriffebeobachten

26 Sitzungen ohne MIC-Schutz oder Channel Binding – über NTLM-Relay angreifbar.

04

Nächste Schritte

Aus den Daten abgeleitet, wichtigste zuerst.

  1. NTLMv1 abstellen bei svc_scan, mfp_service, d.fischer und 3 weitere. Auf den Rechnern dahinter LmCompatibilityLevel 5 setzen und Geräte, die nur NTLMv1 können, ersetzen oder isolieren.
  2. Vor Oktober 2026 die 2 Konten mit NTLMv1-abgeleiteten Anmeldedaten umstellen – sonst fallen sie mit der Umstellung aus.
  3. Password Spraying prüfen: UNKNOWN-PC ist mit 8 Konten gescheitert.
  4. Dienstnamen (SPN) in Ordnung bringen: 4 fehlen oder sind falsch registriert, zuerst cifs/nas01, http/intranet, cifs/archive01 und 1 weitere – dahinter 79 NTLM-Verbindungen. Die setspn-Befehle stehen im Dashboard.
  5. Häufigste Ursache angehen: Zielname per Kerberos nicht auflösbar (14×). SPN prüfen: fehlt, ist falsch oder doppelt (setspn -X findet Dubletten).
  6. „Restrict NTLM: Deny“ setzen auf 2 Maschinen, die seit 30 Tagen kein NTLM mehr nutzen: SRV-PRINT, WKS-0107.
05

Was noch offen ist

Die größten Posten nach Anzahl Anmeldungen im Zeitraum.

Programme, die NTLM senden
Programm → ZielAnmeld.
msedge.exeoffen→ HTTP/intranet23
explorer.exein Arbeit→ cifs/fs01.demo.nopcap.net17
svchost.exeoffen→ ldap/dc01.demo.nopcap.net16
Systemin Arbeit→ cifs/fs01.demo.nopcap.net12
Veeam.Backup.Service.exein Arbeit→ cifs/nas0112
EXCEL.EXEoffen→ cifs/fs01.demo.nopcap.net9
WINWORD.EXEoffen→ cifs/fs01.demo.nopcap.net6
wsmprovhost.exein Arbeit→ HOST/app036
explorer.exeoffen→ nas014
java.exeoffen→ HTTP/erp-test3
robocopy.exeoffen→ cifs/archive013
Konten, die NTLM nutzen
KontoAnmeld.
svc_backupvon 8 Rechnern zu 8 Servern27
k.lorenzvon 11 Rechnern zu 7 Servern26
m.beckervon 15 Rechnern zu 10 Servern26
svc_sqlvon 11 Rechnern zu 9 Servern24
j.schulzvon 22 Rechnern zu 9 Servern23
p.neumannvon 14 Rechnern zu 8 Servern21
t.hoffmannNTLMv1von 11 Rechnern zu 9 Servern20
a.kleinvon 10 Rechnern zu 7 Servern18
administratorvon 9 Rechnern zu 7 Servern16
svc_monitorvon 9 Rechnern zu 9 Servern17
svc_webvon 8 Rechnern zu 8 Servern17
d.fischervon 12 Rechnern zu 9 Servern16
s.wagnervon 8 Rechnern zu 7 Servern14
svc_scanNTLMv1von 4 Rechnern zu 2 Servern12
mfp_serviceNTLMv1von 2 Rechnern zu 2 Servern8
So wird gezählt. Grundlage sind die NTLM- und Anmeldeereignisse der Agenten und Domänencontroller. Dieselbe Anmeldung wird oft mehrfach gesehen – vom Client, vom Server und vom DC; sie zählt einmal. 8001-Einträge ohne Bestätigung durch einen DC zählen nicht. Der NTLM-Anteil ist NTLM geteilt durch NTLM plus Kerberos-Tickets. Fehlgeschlagene Anmeldungen zählen nicht zum Anteil.
NTLM-Analyzer · 25.09.2026, 22:387 Tage