NTLM Authentication
hackingDéfinition
NTLM (NT LAN Manager) est un protocole d'authentification challenge-response de Microsoft utilisé dans les réseaux Windows pour l'authentification des utilisateurs sans transmission du mot de passe en clair. Malgré son âge (remplacé par Kerberos dans les environnements AD modernes), NTLM reste omniprésent comme mécanisme de fallback et est à l'origine de nombreuses vulnérabilités d'authentification Windows exploitées par les attaquants. Le mécanisme NTLM v2 : 1) le client envoie sa demande d'authentification, 2) le serveur répond avec un 'challenge' (nombre aléatoire 8 bytes), 3) le client calcule une réponse en haschant le challenge avec le hash NT de son mot de passe (HMAC-MD5 du challenge + timestamp + un client challenge), 4) le serveur vérifie la réponse. L'échange complet (username, challenge, réponse NTLMv2) est capturé par des outils comme Responder et peut être soumis à un cracking offline (Hashcat -m 5600 pour NTLMv2). Les attaques sur NTLM comprennent : la capture de hashes NTLMv2 (via Responder, capturer les authentifications NTLM sur le réseau local), le relay NTLM (relayer les authentifications NTLM vers d'autres services sans casser le hash — ntlmrelayx), le Pass-the-Hash (utiliser le hash NT directement pour l'authentification sans connaître le mot de passe en clair — fonctionne avec les protocoles NTLM mais pas Kerberos), et le cracking offline des hashes capturés. NTLM est progressivement désactivé dans les nouvelles versions de Windows Server (Microsoft annonce la dépréciation de NTLMv1 en 2024) mais reste nécessaire dans de nombreux environnements legacy. L'objectif à terme est l'élimination complète de NTLM au profit de Kerberos et des protocoles modernes.
Fonctionnement
Capture NTLMv2 avec Responder : sudo responder -I eth0 -rdwv (capture tous les hashes NTLMv2 sur le réseau). Cracking avec Hashcat : hashcat -m 5600 captured_hashes.txt rockyou.txt -r rules/best64.rule. Pass-the-Hash avec CrackMapExec : cme smb 192.168.1.0/24 -u Administrator -H 'aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0' --shares. NTLM Relay avec ntlmrelayx : ntlmrelayx.py -tf targets.txt -smb2support -c 'net user backdoor Pass1! /add'.
Exploitation offensive
NTLM est exploitable dans presque tous les réseaux Windows : les captures Responder donnent des hashes NTLMv2 à cracker, le relay permet l'exécution de commandes sur des machines sans SMB signing, et le Pass-the-Hash permet le mouvement latéral après une compromission initiale. C'est l'une des techniques de mouvement latéral les plus courantes dans les pentests internes.
Détection et mitigation
Activer SMB Signing sur toutes les machines (bloque le relay), désactiver NTLMv1 (GPO 'LAN Manager Authentication Level' = NTLMv2 only), activer la protection Extended Protection for Authentication (EPA), et déployer Microsoft Defender Credential Guard. Les logs d'événements 4625 et 4776 en volume élevé indiquent des tentatives de relay ou de brute force NTLM.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h