NTLM 认证
NTLM 认证 是什么?
NTLM 认证一种基于挑战-响应的传统 Windows 认证协议,通过用户密码哈希证明身份,以现代标准衡量已被视为弱协议。
NTLM(NT LAN Manager)是微软在 Windows 网络中早于 Kerberos 出现的一组认证协议。它采用挑战-响应握手:服务器发送一个随机 nonce,客户端返回一个由用户的 NT hash 计算得出的响应,因此密码本身从不在线上传输。NTLMv1 依赖薄弱的基于 DES 的计算;NTLMv2 使用 HMAC-MD5 响应,但两者都未将该交换绑定到目标服务,这正是其危险性的根源。
攻击与废弃
由于响应仅能证明对哈希的掌握,NTLM 面临传递哈希(pass-the-hash)(无需破解即可重放被窃取的哈希)、对捕获哈希的离线破解,以及最主要的 NTLM 中继(NTLM relay):攻击者胁迫受害者进行认证,并将该认证转发给第三方服务。CVE-2019-1040("Drop the MIC")让攻击者能在中继过程中剥离消息完整性码(Message Integrity Code)并去除签名。诸如 PetitPotam(CVE-2021-36942,于 2021 年 8 月修复)之类的胁迫原语会触发未经认证的机器认证,当其被中继到 AD CS 的 Web 注册端点(ESC8,公告 ADV210003)时,便可为域控制器获取证书,进而实现完全接管域。
微软自 2024 年起正式开始废弃 NTLM,引导 Windows 11 转向 Kerberos,并采用 IAKerb 与本地 KDC。防御措施:强制启用 SMB 与 LDAP 签名、启用扩展认证保护(Extended Protection for Authentication,即通道绑定)、通过 Group Policy 限制出站 NTLM,并优先采用仅 Kerberos 的配置。
flowchart TD C[客户端] -->|1 NEGOTIATE| S[服务器] S -->|2 CHALLENGE nonce| C C -->|3 由 NT hash 计算的 RESPONSE| S S -->|4 转发至域控制器| DC[域控制器] DC -->|5 校验哈希| S S -->|6 授予访问| C
● 示例
- 01
攻击者通过恶意 SMB 服务器捕获 NTLMv2 哈希,使用 hashcat 进行离线破解。
- 02
通过未签名的 SMB 会话发起 NTLM 中继以向域控制器认证。
● 常见问题
NTLM 认证 是什么?
一种基于挑战-响应的传统 Windows 认证协议,通过用户密码哈希证明身份,以现代标准衡量已被视为弱协议。 它属于网络安全的 身份与访问 分类。
NTLM 认证 是什么意思?
一种基于挑战-响应的传统 Windows 认证协议,通过用户密码哈希证明身份,以现代标准衡量已被视为弱协议。
如何防御 NTLM 认证?
针对 NTLM 认证 的防御通常结合技术控制与运营实践,详见上方完整定义。
NTLM 认证 还有哪些其他名称?
常见的别称包括: NTLM, NT 局域网管理器。