Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTLMv1 vs NTLMv2

ad

Définition

NTLMv1 et NTLMv2 sont deux versions successives du protocole d'authentification challenge-response NT LAN Manager utilisé par Windows en l'absence de Kerberos, différant fondamentalement par la robustesse cryptographique de leur mécanisme de réponse au défi d'authentification. NTLMv1, obsolète et fortement déconseillé, calcule la réponse au challenge à partir du hash NTLM du mot de passe combiné à un challenge serveur de huit octets, en utilisant l'algorithme de chiffrement DES par blocs de sept octets, une construction affaiblie que des outils comme crack.sh permettent de casser en quelques heures via des tables précalculées exploitant la faiblesse structurelle du dernier bloc DES. NTLMv2, introduit avec Windows NT 4.0 SP4 et largement renforcé, intègre un challenge client aléatoire, un horodatage et le nom de domaine cible dans le calcul HMAC-MD5 de la réponse, rendant les attaques par précalcul impraticables et limitant l'exploitation aux seules attaques par dictionnaire contre des mots de passe faibles ou au relais NTLM en temps réel. La coexistence des deux versions est régie par le paramètre de sécurité LmCompatibilityLevel, dont la valeur recommandée par l'ANSSI et Microsoft est le niveau 5, imposant NTLMv2 exclusivement et rejetant toute tentative NTLMv1 ou LM, cette dernière étant un format d'authentification pré-NT encore plus faible.

Différences techniques

  • NTLMv1 : DES(NTLM_hash, server_challenge) — défi fixe, facilement crackable avec tables précalculées
  • NTLMv2 : HMAC-MD5(NTLM_hash, username+domain+timestamp+client_challenge) — défi variable, plus résistant
  • LM Hash : Encore plus faible que NT hash — à désactiver impérativement

Attaques

  • NTLMv1 Cracking : crack.sh - rainbow tables précalculées (crack en secondes)
  • NTLMv2 Cracking : Hashcat mode 5600 - nécessite dictionnaire/brute force

Configuration sécurisée

  • GPO : Network security LAN Manager = Send NTLMv2 only, refuse LM and NTLM (niveau 5)
  • Objectif : désactiver NTLM complètement et migrer vers Kerberos

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis