Authentification NTLM
Qu'est-ce que Authentification NTLM ?
Authentification NTLMProtocole d'authentification Windows historique de type défi-réponse qui prouve l'identité de l'utilisateur via un hash de mot de passe, désormais jugé faible.
NTLM (NT LAN Manager) est une famille de protocoles d'authentification Microsoft antérieurs à Kerberos dans les réseaux Windows. Il utilise un échange défi-réponse : le serveur envoie un nonce aléatoire, et le client renvoie une réponse calculée à partir du NT hash de l'utilisateur, de sorte que le mot de passe lui-même ne transite jamais sur le réseau. NTLMv1 reposait sur un calcul faible basé sur DES ; NTLMv2 utilise une réponse HMAC-MD5, mais aucun des deux ne lie l'échange au service cible, ce qui est la racine de sa dangerosité.
Attaques et abandon
Parce que la réponse ne prouve que la connaissance du hash, NTLM est exposé au pass-the-hash (rejeu d'un hash volé sans le casser), au cassage hors ligne des hashes capturés et surtout au relais NTLM : un attaquant qui force une victime à s'authentifier transmet cette authentification à un troisième service. CVE-2019-1040 (« Drop the MIC ») permettait aux attaquants de retirer le Message Integrity Code et de supprimer la signature lors du relais. Des primitives de coercition telles que PetitPotam (CVE-2021-36942, corrigée en août 2021) déclenchent une authentification machine non authentifiée qui, une fois relayée vers un point de terminaison d'inscription web d'AD CS (ESC8, avis ADV210003), fournit un certificat pour un contrôleur de domaine et une prise de contrôle complète du domaine.
Microsoft a commencé à abandonner formellement NTLM en 2024, orientant Windows 11 vers Kerberos avec IAKerb et un KDC local. Défenses : imposer la signature SMB et LDAP, activer Extended Protection for Authentication (channel binding), restreindre le NTLM sortant via Group Policy et privilégier les configurations Kerberos-only.
flowchart TD C[Client] -->|1 NEGOTIATE| S[Serveur] S -->|2 CHALLENGE nonce| C C -->|3 RESPONSE issue du NT hash| S S -->|4 transmet au contrôleur de domaine| DC[Contrôleur de domaine] DC -->|5 vérifie le hash| S S -->|6 accès accordé| C
● Exemples
- 01
Un attaquant capture des hashes NTLMv2 via un serveur SMB malveillant et les casse hors ligne avec hashcat.
- 02
Relais NTLM via une session SMB non signée pour s'authentifier auprès d'un contrôleur de domaine.
● Questions fréquentes
Qu'est-ce que Authentification NTLM ?
Protocole d'authentification Windows historique de type défi-réponse qui prouve l'identité de l'utilisateur via un hash de mot de passe, désormais jugé faible. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie Authentification NTLM ?
Protocole d'authentification Windows historique de type défi-réponse qui prouve l'identité de l'utilisateur via un hash de mot de passe, désormais jugé faible.
Comment se défendre contre Authentification NTLM ?
Les défenses contre Authentification NTLM combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Authentification NTLM ?
Noms alternatifs courants : NTLM, NT LAN Manager.