Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 839

Аутентификация NTLM

ПроверилCybersecurity entrepreneur & security researcher

Что такое Аутентификация NTLM?

Аутентификация NTLMУстаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым.


NTLM (NT LAN Manager) — семейство протоколов аутентификации Microsoft, предшествовавших Kerberos в Windows-сетях. Он использует обмен «вызов-ответ»: сервер отправляет случайный nonce, а клиент возвращает ответ, вычисленный из NT hash пользователя, поэтому сам пароль никогда не передаётся по сети. NTLMv1 полагался на слабое вычисление на основе DES; NTLMv2 использует ответ на основе HMAC-MD5, но ни один из них не привязывает обмен к целевому сервису, что и является корнем его опасности.

Атаки и признание устаревшим

Поскольку ответ лишь доказывает знание хеша, NTLM подвержен pass-the-hash (повторное использование украденного хеша без его взлома), офлайн-крэкингу перехваченных хешей и прежде всего NTLM relay: злоумышленник, вынуждающий жертву пройти аутентификацию, пересылает эту аутентификацию третьему сервису. CVE-2019-1040 («Drop the MIC») позволяла злоумышленникам убирать Message Integrity Code и снимать подпись во время relay. Примитивы принуждения, такие как PetitPotam (CVE-2021-36942, исправлена в августе 2021 года), запускают неаутентифицированную машинную аутентификацию, которая при пересылке (relay) на конечную точку веб-запроса сертификатов AD CS (ESC8, бюллетень ADV210003) даёт сертификат для контроллера домена и полный захват домена.

Microsoft начала официально объявлять NTLM устаревшим в 2024 году, направляя Windows 11 в сторону Kerberos с IAKerb и локальным KDC. Меры защиты: требовать подпись SMB и LDAP, включать Extended Protection for Authentication (channel binding), ограничивать исходящий NTLM через Group Policy и предпочитать конфигурации «только Kerberos».

flowchart TD
  C[Клиент] -->|1 NEGOTIATE| S[Сервер]
  S -->|2 CHALLENGE nonce| C
  C -->|3 RESPONSE из NT hash| S
  S -->|4 пересылка на контроллер домена| DC[Контроллер домена]
  DC -->|5 проверка хеша| S
  S -->|6 доступ предоставлен| C

● Примеры

  1. 01

    Злоумышленник через подставной SMB-сервер собирает хеши NTLMv2 и взламывает их офлайн с помощью hashcat.

  2. 02

    Relay NTLM через неподписанную SMB-сессию для аутентификации на контроллере домена.

● Частые вопросы

Что такое Аутентификация NTLM?

Устаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым. Относится к категории Идентификация и доступ в кибербезопасности.

Что означает Аутентификация NTLM?

Устаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым.

Как защититься от Аутентификация NTLM?

Защита от Аутентификация NTLM обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Аутентификация NTLM?

Распространённые альтернативные названия: NTLM, NT LAN Manager.

● Связанные термины

● См. также