דילוג לתוכן הראשי
AD Academy
פרוטוקולים מתקדמים ותשתית
מתקדם13 דקותעודכן לאחרונה: נושא 1 מתוך 4

NTLM — הפרוטוקול הישן שעדיין חי

Challenge-Response, למה הוא חלש ואיך מצמצמים אותו.

לא הושלם

מה תלמדו כאן

  • איך עובד Challenge-Response
  • למה NTLM נחשב חלש
  • איך מצמצמים את השימוש בו

הוא פרוטוקול אימות ותיק שעדיין פעיל בכל דומיין כמעט. הוא עובד בשיטת Challenge-Response: השרת שולח אתגר, הלקוח מצפין אותו עם ה־Hash של הסיסמה.

  • אין Mutual Authentication מלא — הלקוח לא באמת מוודא את זהות השרת.
  • פגיע ל־Relay: תוקף מעביר את האימות שלך לשרת אחר בשמך.
  • ה־Hash שווה ערך לסיסמה — מכאן .
# תיעוד שימוש ב-NTLM לפני חסימה (Audit)
# GPO: Network security: Restrict NTLM: Audit NTLM authentication in this domain
Get-WinEvent -LogName "Microsoft-Windows-NTLM/Operational" -MaxEvents 50

# אכיפת חתימת SMB - הגנה מרכזית מפני Relay
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

הוא Challenge/Response: השרת שולח challenge, הלקוח מצפין אותו ב־hash של הסיסמה ומחזיר. אין KDC, אין כרטיסים — ולכן אין דרך למנוע Relay ברמת הפרוטוקול.

  • NTLMv1 — שבור לחלוטין (DES). חייבים לחסום.
  • NTLMv2 — עמיד יותר, אך עדיין פגיע ל־Relay ולשבירה אופליין.
  • + Signing/Channel Binding = ההגנה העיקרית מ־Relay.
הגדרה מעשית (PowerShell / GUI)
# ניטור NTLM לפני חסימה (GPO)
# Computer > Security Settings > Local Policies > Security Options:
#   Network security: Restrict NTLM: Audit Incoming NTLM Traffic = Enable auditing for all accounts
# בדוק Event 8001-8004 ב-Applications and Services Logs > Microsoft > Windows > NTLM

# חסימת NTLMv1
# LmCompatibilityLevel = 5 (Send NTLMv2 response only. Refuse LM & NTLM)
powershell
תרחישי אמת בארגון
  • SMB Relay מ־printer מזויף אל DC — קלאסיקה של PetitPotam/PrinterBug.
  • אפליקציות פנימיות ישנות לא תומכות ב־ — צריך + host header.
אבחון ופתרון תקלות
  • Event 4624 Auth Package = כשהיעד הוא FQDN → כנראה חסר.
  • Event 4625 Sub Status 0xC000006A = סיסמה שגויה.
  • Restrict Events 8001-8004 מציגים מקור/יעד NTLM.
מילון מונחים ושורת פקודות מהירה
  • Challenge/Response — אתגר-תגובה.
  • NetNTLMv2 — הפורמט שנשבר ב־hashcat mode 5600.
  • PetitPotam — טכניקת relay מפורסמת.

בדוק את עצמך

איזו הגנה מצמצמת משמעותית NTLM Relay?

העמוד הזה עזר לך?