🔐 NTLM: Проклятие Windows-сетей
Кратко: NTLM (NT LAN Manager) — это устаревший протокол аутентификации Windows, который до сих пор живёт в сетях как «запасной вариант» на случай, если Kerberos не сработает. Он работает по схеме «запрос-ответ»: сервер отправляет случайное число, клиент шифрует его хешем пароля и отправляет обратно . Пароль по сети не передаётся, но сам протокол настолько дыряв, что хакеры могут украсть хеш и заходить под пользователем, даже не зная пароля .
▫️ Как дошли до жизни такой В 1993 году Microsoft представила NTLM как замену древнему LANMAN . LANMAN был настолько плох, что разбивал пароль на две части по 7 символов и хранил только заглавные буквы . NTLM стал лучше: добавил Unicode, увеличил длину пароля до 127 символов, стал хранить хеш через MD4 . Но проблемы остались.
▫️ Как работает NTLM Процесс аутентификации состоит из трёх шагов : 1. Negotiation: Клиент говорит серверу: «Я хочу использовать NTLM». 2. Challenge: Сервер отправляет 16-байтовое случайное число (challenge). 3. Response: Клиент шифрует это число хешем пароля и отправляет обратно. Сервер проверяет через контроллер домена. Если совпало — доступ открыт. Пароль не передаётся по сети, что хорошо. Но хеш пароля — это ключ. Кто владеет хешем, тот владеет аккаунтом .
▫️ Главные уязвимости Pass-the-Hash — главная атака на NTLM. Хакер крадёт хеш пароля из памяти заражённой машины (через LSASS) и использует его для аутентификации, не зная сам пароль . Достаточно получить права администратора на одной рабочей станции — хеш уже в кармане . Слабые хеши — NTLMv1 можно взломать за секунды на современном GPU. NTLMv2 лучше, но тоже уязвим . Хеши не солируются, что делает их лёгкой добычей для радужных таблиц . Нет взаимной аутентификации — клиент не проверяет сервер, что открывает дорогу к relay-атакам . Нет MFA — двухфакторная аутентификация с NTLM не работает .
▫️ Почему NTLM до сих пор жив Legacy-совместимость — старые системы (Windows NT, 95, 98) не понимают Kerberos . Fallback-механизм — если Kerberos падает, Windows автоматически переключается на NTLM . Сложность миграции — отключить NTLM сразу нельзя — сломается половина приложений .
▫️ Как защититься 1. Отключите NTLM. Сделайте это поэтапно: сначала включите аудит в групповых политиках, найдите «висящие» NTLM-запросы, потом переведите в режим блокировки . 2. Используйте Kerberos. Он даёт взаимную аутентификацию, шифрование и защиту от перехвата . 3. Защитите LSASS. В Windows 10/11 Credential Guard изолирует LSASS через виртуализацию, не давая хакерам украсть хеши . 4. Минимизируйте количество админов. Чем меньше учётных записей с правами на чтение LSASS — тем меньше шансов украсть хеши . 5. Мониторьте аномалии. Ищите NTLM-аутентификации с необычных машин или в нерабочее время.
▫️ Культурный феномен NTLM — это «проклятие Windows». Один из самых старых протоколов, который все ненавидят, но не могут убить из-за старых систем . Pass-the-Hash — одна из самых распространённых атак в корпоративных сетях, хотя о ней знают далеко не все .
▫️ Современное положение (2026) Microsoft объявила NTLM deprecated, но он всё ещё работает в Windows 11 и Server 2025 . В Windows Server 2025 появилась возможность блокировать NTLM на уровне SMB через групповые политики . NTLM жив, потому что мёртв не полностью.
Главный вывод: NTLM — это «запасной ключ» Windows. Его не должно быть в сети, но он есть у всех. Если не можете отключить — минимизируйте. Потому что хакеры не взламывают пароли — они крадут хеши. И NTLM дарит им эти хеши на блюдечке.
#ntlm #windows #kerberos #pass-the-hash #кибербезопасность #infosec #lateralmovement