LELexEdge词汇锋面
网络安全专业术语

NTLM

NT LAN Manager

NTLM · Windows 的老旧认证协议

身份认证攻击/渗透
NTLM
定义
NTLMNT LAN Manager网络安全领域的专业术语NTLM 是 Windows 的传统认证协议,虽然已被 Kerberos 替代为默认协议,但因兼容性原因仍广泛存在。

最后更新:2026-03-18

什么是NTLM?

NTLM 是 Windows 的传统认证协议,虽然已被 Kerberos 替代为默认协议,但因兼容性原因仍广泛存在。NTLM 的安全弱点使其成为 Pass the Hash 等攻击的基础。

  • Windows 传统认证协议
  • 存在 Pass the Hash 等已知弱点
  • 应尽量禁用,改用 Kerberos

NTLM详解

NTLM 使用挑战-响应机制认证,但不支持双向认证,容易受到中间人攻击和重放攻击。NTLM 哈希可以直接用于 Pass the Hash 攻击。微软已多次建议禁用 NTLM 改用 Kerberos,但很多遗留系统仍依赖 NTLM。NTLM Relay 攻击可以将截获的 NTLM 认证转发到其他服务,是 AD 攻击的常见手法。

NTLM的应用场景

正式定义

Windows 的传统挑战-响应认证协议

应用场景

  • AD 环境的认证安全审计
  • NTLM Relay 攻击的检测
  • 遗留系统的认证协议迁移

常见误区

  • NTLM 不等于 NTLMv2,v2 更安全但仍有弱点
  • 禁用 NTLM 可能影响遗留系统兼容性
  • NTLM Relay 是比 Pass the Hash 更常见的攻击

实际案例

📌 NTLM 的安全风险

微软在 2024 年宣布计划在未来版本的 Windows 中完全弃用 NTLM,建议所有组织尽快迁移到 Kerberos 认证。

关于NTLM的常见问题

NTLM 为什么不安全
NTLM 哈希可被 Pass-the-Hash 攻击直接利用、中继攻击可劫持认证、不支持双向认证,应尽量迁移到 Kerberos。
怎么禁用 NTLM
通过 GPO 逐步限制 NTLM 使用、审计 NTLM 流量找出依赖项、迁移到 Kerberos 认证。

与NTLM相关的术语

pass-the-hashactive-directorykerberoasting