NTLM-Analyzer
Statusbericht · 90 Tage

NTLM-Statusbericht

Zeitraum 27.06.2026 – 25.09.20268 Agenten · Daten seit 11.08.2026Erstellt am 25.09.2026, 22:38

Noch 27,5 % aller Anmeldungen laufen über NTLM.

Für einen Vergleich mit den 90 Tagen davor reichen die Daten noch nicht.
NTLM-Anteil
27,5 %
aller Anmeldungen
NTLM-Anmeldungen
1 544
im Zeitraum
davon NTLMv1
85
unsicher, zuerst abstellen
Konten mit NTLM
20
3 davon mit NTLMv1
01

Verlauf

NTLM-Anteil pro Woche – das Ziel ist die Nulllinie.

0 %10 %20 %30 %Ziel 0 %28,1 %letzte 7 TageKW 34KW 35KW 36KW 37KW 38
NTLMv1-Anmeldungen pro Woche
02

Fortschritt

Arbeitsliste aus dem Dashboard und Maschinen, die NTLM abschalten können.

4erledigt4in Arbeit171offen
4 im Zeitraum erledigt
Noch nicht erledigt, nach Bereich
Programme (ausgehend)13
Dienste (eingehend)14
Verbindungen (DC-Sicht)146
NTLMv1-SSO2
Jede Zeile der Arbeitslisten im Dashboard ist ein Posten; „erledigt“ setzt, wer ihn abgestellt hat.

Bereit zum Abschalten

2ausgehend · von 8 Maschinen
2eingehend · von 6 Maschinen
SRV-PRINT, WKS-0107
Auditing an, 30 Tage beobachtet, in dieser Zeit kein NTLM: Hier kann „Restrict NTLM: Deny“ gesetzt werden.
03

Risiken und Sichtbarkeit

Was zuerst Aufmerksamkeit braucht – und wo das Bild unvollständig ist.

NTLMv1handeln

85 Anmeldungen mit NTLMv1 von 9 Konten, vor allem svc_scan, mfp_service, t.hoffmann und 6 weitere. NTLMv1 lässt sich knacken und gehört zuerst abgestellt.

Oktober 2026handeln

12 Anmeldungen nutzen aus NTLMv1 abgeleitete Anmeldedaten. Mit der Umstellung im Oktober 2026 brechen sie von selbst.

Fehlgeschlagene Anmeldungenhandeln

Verdacht auf Password Spraying: UNKNOWN-PC ist mit 8 Konten gescheitert. Rechner und Ursache klären.

Sichtbarkeitbeobachten

Das Bild ist unvollständig: 2 Maschinen mit abgeschaltetem Auditing, 135 Rechner nutzen NTLM ohne Agent.

Relay-Angriffebeobachten

108 Sitzungen ohne MIC-Schutz oder Channel Binding – über NTLM-Relay angreifbar.

04

Nächste Schritte

Aus den Daten abgeleitet, wichtigste zuerst.

  1. NTLMv1 abstellen bei svc_scan, mfp_service, t.hoffmann und 6 weitere. Auf den Rechnern dahinter LmCompatibilityLevel 5 setzen und Geräte, die nur NTLMv1 können, ersetzen oder isolieren.
  2. Vor Oktober 2026 die 2 Konten mit NTLMv1-abgeleiteten Anmeldedaten umstellen – sonst fallen sie mit der Umstellung aus.
  3. Password Spraying prüfen: UNKNOWN-PC ist mit 8 Konten gescheitert.
  4. Dienstnamen (SPN) in Ordnung bringen: 4 fehlen oder sind falsch registriert, zuerst cifs/nas01, http/intranet, cifs/archive01 und 1 weitere – dahinter 330 NTLM-Verbindungen. Die setspn-Befehle stehen im Dashboard.
  5. Häufigste Ursache angehen: Zielname per Kerberos nicht auflösbar (55×). SPN prüfen: fehlt, ist falsch oder doppelt (setspn -X findet Dubletten).
  6. „Restrict NTLM: Deny“ setzen auf 2 Maschinen, die seit 30 Tagen kein NTLM mehr nutzen: SRV-PRINT, WKS-0107.
05

Was noch offen ist

Die größten Posten nach Anzahl Anmeldungen im Zeitraum.

Programme, die NTLM senden
Programm → ZielAnmeld.
Systemin Arbeit→ cifs/fs01.demo.nopcap.net148
svchost.exeoffen→ ldap/dc01.demo.nopcap.net76
explorer.exein Arbeit→ cifs/fs01.demo.nopcap.net65
msedge.exeoffen→ HTTP/intranet62
Veeam.Backup.Service.exein Arbeit→ cifs/nas0143
EXCEL.EXEoffen→ cifs/fs01.demo.nopcap.net25
wsmprovhost.exein Arbeit→ HOST/app0325
robocopy.exeoffen→ cifs/archive0124
WINWORD.EXEoffen→ cifs/fs01.demo.nopcap.net21
java.exeoffen→ HTTP/erp-test19
explorer.exeoffen→ nas0112
excel.exeoffen→ cifs/archive011
spoolsv.exeoffen→ cifs/fs011
Konten, die NTLM nutzen
KontoAnmeld.
svc_backupvon 32 Rechnern zu 10 Servern116
t.hoffmannNTLMv1von 40 Rechnern zu 10 Servern93
svc_sqlvon 41 Rechnern zu 10 Servern90
m.beckervon 48 Rechnern zu 10 Servern87
administratorvon 41 Rechnern zu 10 Servern84
j.schulzvon 44 Rechnern zu 10 Servern85
a.kleinvon 48 Rechnern zu 10 Servern83
p.neumannvon 42 Rechnern zu 9 Servern83
d.fischervon 41 Rechnern zu 10 Servern82
k.lorenzvon 37 Rechnern zu 10 Servern78
s.wagnervon 35 Rechnern zu 10 Servern75
svc_monitorvon 20 Rechnern zu 10 Servern75
svc_webvon 34 Rechnern zu 9 Servern72
svc_scanNTLMv1von 4 Rechnern zu 3 Servern40
mfp_serviceNTLMv1von 3 Rechnern zu 2 Servern30
So wird gezählt. Grundlage sind die NTLM- und Anmeldeereignisse der Agenten und Domänencontroller. Dieselbe Anmeldung wird oft mehrfach gesehen – vom Client, vom Server und vom DC; sie zählt einmal. 8001-Einträge ohne Bestätigung durch einen DC zählen nicht. Der NTLM-Anteil ist NTLM geteilt durch NTLM plus Kerberos-Tickets. Fehlgeschlagene Anmeldungen zählen nicht zum Anteil.
NTLM-Analyzer · 25.09.2026, 22:3890 Tage