Autenticação NTLM
O que é Autenticação NTLM?
Autenticação NTLMProtocolo legado de autenticação do Windows do tipo desafio-resposta que prova a identidade através do hash da palavra-passe, hoje considerado fraco.
O NTLM (NT LAN Manager) é uma família de protocolos de autenticação da Microsoft anterior ao Kerberos nas redes Windows. Usa um handshake de desafio-resposta: o servidor envia um nonce aleatório e o cliente devolve uma resposta calculada a partir do NT hash do utilizador, pelo que a própria palavra-passe nunca atravessa a rede. O NTLMv1 assentava num cálculo fraco baseado em DES; o NTLMv2 usa uma resposta HMAC-MD5, mas nenhum dos dois vincula a troca ao serviço de destino, o que está na raiz do seu perigo.
Ataques e descontinuação
Como a resposta apenas prova o conhecimento do hash, o NTLM está exposto a pass-the-hash (reutilizar um hash roubado sem o quebrar), ao cracking offline de hashes capturados e, sobretudo, ao relay NTLM: um atacante que coage uma vítima a autenticar-se reencaminha essa autenticação para um terceiro serviço. A CVE-2019-1040 ("Drop the MIC") permitia aos atacantes remover o Message Integrity Code e eliminar a assinatura durante o relay. Primitivas de coerção como o PetitPotam (CVE-2021-36942, corrigida em agosto de 2021) desencadeiam autenticação de máquina não autenticada que, quando reencaminhada para um endpoint de inscrição web do AD CS (ESC8, aviso ADV210003), produz um certificado para um controlador de domínio e a tomada total do domínio.
A Microsoft começou a descontinuar formalmente o NTLM em 2024, orientando o Windows 11 para o Kerberos com IAKerb e um KDC local. Defesas: impor a assinatura SMB e LDAP, ativar a Extended Protection for Authentication (channel binding), restringir o NTLM de saída via Group Policy e preferir configurações exclusivamente Kerberos.
flowchart TD C[Cliente] -->|1 NEGOTIATE| S[Servidor] S -->|2 CHALLENGE nonce| C C -->|3 RESPONSE a partir do NT hash| S S -->|4 reencaminha para o controlador de domínio| DC[Controlador de domínio] DC -->|5 verifica o hash| S S -->|6 acesso concedido| C
● Exemplos
- 01
Um atacante captura hashes NTLMv2 através de um servidor SMB malicioso e parte-os offline com hashcat.
- 02
Relay NTLM através de uma sessão SMB sem assinatura para autenticar-se num controlador de domínio.
● Perguntas frequentes
O que é Autenticação NTLM?
Protocolo legado de autenticação do Windows do tipo desafio-resposta que prova a identidade através do hash da palavra-passe, hoje considerado fraco. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa Autenticação NTLM?
Protocolo legado de autenticação do Windows do tipo desafio-resposta que prova a identidade através do hash da palavra-passe, hoje considerado fraco.
Como se defender contra Autenticação NTLM?
As defesas contra Autenticação NTLM costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Autenticação NTLM?
Nomes alternativos comuns: NTLM, NT LAN Manager.