Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTLM Authentication

hacking

Définition

NTLM (NT LAN Manager) est un protocole d'authentification challenge-response de Microsoft utilisé dans les réseaux Windows pour l'authentification des utilisateurs sans transmission du mot de passe en clair. Malgré son âge (remplacé par Kerberos dans les environnements AD modernes), NTLM reste omniprésent comme mécanisme de fallback et est à l'origine de nombreuses vulnérabilités d'authentification Windows exploitées par les attaquants. Le mécanisme NTLM v2 : 1) le client envoie sa demande d'authentification, 2) le serveur répond avec un 'challenge' (nombre aléatoire 8 bytes), 3) le client calcule une réponse en haschant le challenge avec le hash NT de son mot de passe (HMAC-MD5 du challenge + timestamp + un client challenge), 4) le serveur vérifie la réponse. L'échange complet (username, challenge, réponse NTLMv2) est capturé par des outils comme Responder et peut être soumis à un cracking offline (Hashcat -m 5600 pour NTLMv2). Les attaques sur NTLM comprennent : la capture de hashes NTLMv2 (via Responder, capturer les authentifications NTLM sur le réseau local), le relay NTLM (relayer les authentifications NTLM vers d'autres services sans casser le hash — ntlmrelayx), le Pass-the-Hash (utiliser le hash NT directement pour l'authentification sans connaître le mot de passe en clair — fonctionne avec les protocoles NTLM mais pas Kerberos), et le cracking offline des hashes capturés. NTLM est progressivement désactivé dans les nouvelles versions de Windows Server (Microsoft annonce la dépréciation de NTLMv1 en 2024) mais reste nécessaire dans de nombreux environnements legacy. L'objectif à terme est l'élimination complète de NTLM au profit de Kerberos et des protocoles modernes.

Fonctionnement

Capture NTLMv2 avec Responder : sudo responder -I eth0 -rdwv (capture tous les hashes NTLMv2 sur le réseau). Cracking avec Hashcat : hashcat -m 5600 captured_hashes.txt rockyou.txt -r rules/best64.rule. Pass-the-Hash avec CrackMapExec : cme smb 192.168.1.0/24 -u Administrator -H 'aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0' --shares. NTLM Relay avec ntlmrelayx : ntlmrelayx.py -tf targets.txt -smb2support -c 'net user backdoor Pass1! /add'.

Exploitation offensive

NTLM est exploitable dans presque tous les réseaux Windows : les captures Responder donnent des hashes NTLMv2 à cracker, le relay permet l'exécution de commandes sur des machines sans SMB signing, et le Pass-the-Hash permet le mouvement latéral après une compromission initiale. C'est l'une des techniques de mouvement latéral les plus courantes dans les pentests internes.

Détection et mitigation

Activer SMB Signing sur toutes les machines (bloque le relay), désactiver NTLMv1 (GPO 'LAN Manager Authentication Level' = NTLMv2 only), activer la protection Extended Protection for Authentication (EPA), et déployer Microsoft Defender Credential Guard. Les logs d'événements 4625 et 4776 en volume élevé indiquent des tentatives de relay ou de brute force NTLM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis