Аутентификация NTLM
Что такое Аутентификация NTLM?
Аутентификация NTLMУстаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым.
NTLM (NT LAN Manager) — семейство протоколов аутентификации Microsoft, предшествовавших Kerberos в Windows-сетях. Он использует обмен «вызов-ответ»: сервер отправляет случайный nonce, а клиент возвращает ответ, вычисленный из NT hash пользователя, поэтому сам пароль никогда не передаётся по сети. NTLMv1 полагался на слабое вычисление на основе DES; NTLMv2 использует ответ на основе HMAC-MD5, но ни один из них не привязывает обмен к целевому сервису, что и является корнем его опасности.
Атаки и признание устаревшим
Поскольку ответ лишь доказывает знание хеша, NTLM подвержен pass-the-hash (повторное использование украденного хеша без его взлома), офлайн-крэкингу перехваченных хешей и прежде всего NTLM relay: злоумышленник, вынуждающий жертву пройти аутентификацию, пересылает эту аутентификацию третьему сервису. CVE-2019-1040 («Drop the MIC») позволяла злоумышленникам убирать Message Integrity Code и снимать подпись во время relay. Примитивы принуждения, такие как PetitPotam (CVE-2021-36942, исправлена в августе 2021 года), запускают неаутентифицированную машинную аутентификацию, которая при пересылке (relay) на конечную точку веб-запроса сертификатов AD CS (ESC8, бюллетень ADV210003) даёт сертификат для контроллера домена и полный захват домена.
Microsoft начала официально объявлять NTLM устаревшим в 2024 году, направляя Windows 11 в сторону Kerberos с IAKerb и локальным KDC. Меры защиты: требовать подпись SMB и LDAP, включать Extended Protection for Authentication (channel binding), ограничивать исходящий NTLM через Group Policy и предпочитать конфигурации «только Kerberos».
flowchart TD C[Клиент] -->|1 NEGOTIATE| S[Сервер] S -->|2 CHALLENGE nonce| C C -->|3 RESPONSE из NT hash| S S -->|4 пересылка на контроллер домена| DC[Контроллер домена] DC -->|5 проверка хеша| S S -->|6 доступ предоставлен| C
● Примеры
- 01
Злоумышленник через подставной SMB-сервер собирает хеши NTLMv2 и взламывает их офлайн с помощью hashcat.
- 02
Relay NTLM через неподписанную SMB-сессию для аутентификации на контроллере домена.
● Частые вопросы
Что такое Аутентификация NTLM?
Устаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым. Относится к категории Идентификация и доступ в кибербезопасности.
Что означает Аутентификация NTLM?
Устаревший протокол Windows-аутентификации по схеме «вызов-ответ», подтверждающий пользователя по хешу пароля; по современным меркам считается слабым.
Как защититься от Аутентификация NTLM?
Защита от Аутентификация NTLM обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Аутентификация NTLM?
Распространённые альтернативные названия: NTLM, NT LAN Manager.