NTLMv1 vs NTLMv2
adDéfinition
NTLMv1 et NTLMv2 sont deux versions successives du protocole d'authentification challenge-response NT LAN Manager utilisé par Windows en l'absence de Kerberos, différant fondamentalement par la robustesse cryptographique de leur mécanisme de réponse au défi d'authentification. NTLMv1, obsolète et fortement déconseillé, calcule la réponse au challenge à partir du hash NTLM du mot de passe combiné à un challenge serveur de huit octets, en utilisant l'algorithme de chiffrement DES par blocs de sept octets, une construction affaiblie que des outils comme crack.sh permettent de casser en quelques heures via des tables précalculées exploitant la faiblesse structurelle du dernier bloc DES. NTLMv2, introduit avec Windows NT 4.0 SP4 et largement renforcé, intègre un challenge client aléatoire, un horodatage et le nom de domaine cible dans le calcul HMAC-MD5 de la réponse, rendant les attaques par précalcul impraticables et limitant l'exploitation aux seules attaques par dictionnaire contre des mots de passe faibles ou au relais NTLM en temps réel. La coexistence des deux versions est régie par le paramètre de sécurité LmCompatibilityLevel, dont la valeur recommandée par l'ANSSI et Microsoft est le niveau 5, imposant NTLMv2 exclusivement et rejetant toute tentative NTLMv1 ou LM, cette dernière étant un format d'authentification pré-NT encore plus faible.
Différences techniques
- NTLMv1 : DES(NTLM_hash, server_challenge) — défi fixe, facilement crackable avec tables précalculées
- NTLMv2 : HMAC-MD5(NTLM_hash, username+domain+timestamp+client_challenge) — défi variable, plus résistant
- LM Hash : Encore plus faible que NT hash — à désactiver impérativement
Attaques
- NTLMv1 Cracking : crack.sh - rainbow tables précalculées (crack en secondes)
- NTLMv2 Cracking : Hashcat mode 5600 - nécessite dictionnaire/brute force
Configuration sécurisée
- GPO : Network security LAN Manager = Send NTLMv2 only, refuse LM and NTLM (niveau 5)
- Objectif : désactiver NTLM complètement et migrer vers Kerberos
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h