NetBIOS-NS
Kurz: Der Name-Service-Dienst von NetBIOS (Port 137) — löst NetBIOS-Computernamen im lokalen Netz in IP-Adressen auf, ähnlich wie DNS für Domainnamen.
Genauer: In reinen Windows-Netzen ohne DNS-Server konnten Rechner sich früher allein über ihren NetBIOS-Namen (z. B. PC-BUERO1) finden. Heute weitgehend durch DNS ersetzt, aber aus Kompatibilitätsgründen in vielen Windows-Installationen noch aktiv — und ein bekannter Angriffsvektor, wenn ungeschützt aus dem Internet erreichbar.
Im Detail
NetBIOS-NS (Name Service, UDP/TCP Port 137) übernimmt innerhalb eines Windows-Netzwerks dieselbe Grundaufgabe wie DNS im größeren Internet: Es löst einen für Menschen lesbaren Rechnernamen in eine IP-Adresse auf. Der zentrale Unterschied: NetBIOS-NS arbeitet standardmäßig per Broadcast innerhalb des lokalen Netzsegments — jeder Rechner “ruft” quasi laut in sein Segment, wer unter einem bestimmten Namen erreichbar ist, statt eine zentrale, hierarchische Datenbank wie bei DNS abzufragen. Das funktioniert nur innerhalb desselben Subnetzes, da Broadcasts von Routern normalerweise nicht weitergeleitet werden.
Weil NetBIOS-NS ungeschützte Klartext-Anfragen ohne Authentifizierung beantwortet, ließ sich der Dienst in der Vergangenheit für “NBT-NS-Poisoning”-Angriffe missbrauchen: Ein Angreifer im selben Netzsegment antwortet auf NetBIOS-NS-Anfragen schneller als der eigentliche Zielrechner und gibt sich so als dieser aus, um z. B. Anmeldedaten abzufangen. Aus diesem Grund wird empfohlen, NetBIOS-NS in modernen Netzwerken zu deaktivieren, wo es nicht mehr für Legacy-Kompatibilität benötigt wird.
Siehe auch: NetBIOS-DGM, DNS