网络安全专业术语
NTLM
NT LAN Manager
NTLM · Windows 的老旧认证协议
身份认证攻击/渗透
NTLM
- 定义
- NTLM(NT LAN Manager)是网络安全领域的专业术语。NTLM 是 Windows 的传统认证协议,虽然已被 Kerberos 替代为默认协议,但因兼容性原因仍广泛存在。
最后更新:2026-03-18
什么是NTLM?
NTLM 是 Windows 的传统认证协议,虽然已被 Kerberos 替代为默认协议,但因兼容性原因仍广泛存在。NTLM 的安全弱点使其成为 Pass the Hash 等攻击的基础。
- Windows 传统认证协议
- 存在 Pass the Hash 等已知弱点
- 应尽量禁用,改用 Kerberos
NTLM详解
NTLM 使用挑战-响应机制认证,但不支持双向认证,容易受到中间人攻击和重放攻击。NTLM 哈希可以直接用于 Pass the Hash 攻击。微软已多次建议禁用 NTLM 改用 Kerberos,但很多遗留系统仍依赖 NTLM。NTLM Relay 攻击可以将截获的 NTLM 认证转发到其他服务,是 AD 攻击的常见手法。
NTLM的应用场景
正式定义
Windows 的传统挑战-响应认证协议
应用场景
- AD 环境的认证安全审计
- NTLM Relay 攻击的检测
- 遗留系统的认证协议迁移
常见误区
- NTLM 不等于 NTLMv2,v2 更安全但仍有弱点
- 禁用 NTLM 可能影响遗留系统兼容性
- NTLM Relay 是比 Pass the Hash 更常见的攻击
实际案例
📌 NTLM 的安全风险
微软在 2024 年宣布计划在未来版本的 Windows 中完全弃用 NTLM,建议所有组织尽快迁移到 Kerberos 认证。
关于NTLM的常见问题
- NTLM 为什么不安全
- NTLM 哈希可被 Pass-the-Hash 攻击直接利用、中继攻击可劫持认证、不支持双向认证,应尽量迁移到 Kerberos。
- 怎么禁用 NTLM
- 通过 GPO 逐步限制 NTLM 使用、审计 NTLM 流量找出依赖项、迁移到 Kerberos 认证。