Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTLM

ad

Définition

NTLM (NT LAN Manager) est un protocole d'authentification challenge-response développé par Microsoft, hérité des versions antérieures de Windows et conservé aujourd'hui principalement comme mécanisme de repli lorsque Kerberos ne peut être utilisé, par exemple en l'absence de résolution de nom, sur un accès par adresse IP ou dans certains scénarios de workgroup. Son fonctionnement repose sur un échange en trois temps entre client et serveur : négociation, défi (challenge) envoyé par le serveur, puis réponse du client calculée à partir du hachage NTLM du mot de passe. Ce hachage, s'il est dérivé d'un algorithme MD4 non salé, présente une faiblesse structurelle exploitée par de multiples techniques offensives : le Pass-the-Hash, qui permet de s'authentifier directement avec le hachage sans connaître le mot de passe en clair ; le NTLM Relay, qui intercepte et retransmet une authentification en cours vers un autre service ; et la capture réseau via des outils comme Responder, qui exploitent les protocoles de résolution de noms hérités (LLMNR, NBT-NS, mDNS) pour provoquer des authentifications NTLM interceptables. Microsoft recommande depuis plusieurs années la désactivation progressive de NTLM au profit exclusif de Kerberos, via des politiques de restriction NTLM et l'audit des occurrences, une démarche renforcée par les protections Credential Guard et l'obsolescence annoncée du protocole dans les futures versions de Windows.

NTLMv1 (cassé) vs NTLMv2 (plus robuste). Hachage NTLM = MD4 sans sel. Vulnérabilités : relais NTLM, Pass-the-Hash, capture via Responder. Stratégie de réduction : audit des dépendances, désactivation progressive, signature SMB, EPA. Microsoft dépréciera NTLM au profit de Kerberos/IAKerb.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis