0Pricing
Cyber Security Academy · درس

مصادقة Windows: NTLM وKerberos

افهم كيفية عمل استجابة التحدي في NTLM ومنح تذاكر Kerberos.

مصادقة Windows: NTLM وKerberos درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

نظرة عامة على مصادقة Windows

يستخدم Windows بروتوكولي مصادقة أساسيين: NTLM (قديم ويعتمد على الاستجابة للتحدي) وKerberos (حديث ويعتمد على التذاكر). ويُعد فهم كليهما ضروريًا لمهاجمة Active Directory والدفاع عنه.

الاستجابة للتحدي في NTLM

يعمل NTLM عبر ثلاث رسائل: Negotiate وChallenge وAuthenticate. يجمع العميل تجزئة كلمة مرور المستخدم مع التحدي العشوائي للخادم. وتُنقل التجزئة — وليس النص الصريح — عبر الشبكة.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

مسار هجوم Pass-the-Hash

بما أن NTLM يصادق باستخدام تجزئة، فإن سرقة التجزئة تتيح لكم المصادقة دون معرفة كلمة المرور بصيغتها النصية. وهذا هو جوهر هجمات Pass-the-Hash — فالتجزئة هي بيانات الاعتماد نفسها.

نظرة عامة على Kerberos

يستخدم Kerberos طرفًا ثالثًا موثوقًا (KDC — مركز توزيع المفاتيح) لإصدار التذاكر. ويوفر مصادقة متبادلة، ويتجنب نقل بيانات الاعتماد عبر الشبكة بعد الإصدار الأولي لـ TGT.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

تدفق مصادقة Kerberos

1. يرسل العميل AS-REQ (مشفّرًا باستخدام تجزئة كلمة المرور) إلى AS. 2. يعيد AS تذكرة TGT مشفّرة باستخدام مفتاح krbtgt. 3. يقدّم العميل TGT إلى TGS لطلب تذكرة خدمة. 4. يقدّم العميل تذكرة الخدمة إلى الخدمة المستهدفة.

تذاكر Kerberos الأساسية

TGT (تذكرة منح التذاكر): تثبت الهوية لدى KDC، وتظل صالحة لنحو 10 ساعات. تذكرة الخدمة: تمنح الوصول إلى خدمة محددة. تُشفّر كلتاهما باستخدام مفاتيح لا يستطيع العميل قراءتها.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

مقارنة أمنية بين NTLM وKerberos

يُفضَّل Kerberos: فهو يدعم المصادقة المتبادلة، ويتجنب إرسال النصوص الصريحة، ويصعب ترحيله. يعود النظام إلى NTLM عند فشل Kerberos (مثل الوصول باستخدام عنوان IP أو المضيفين خارج النطاق) — ويجبر المهاجمون النظام على هذا الرجوع إلى NTLM لالتقاط التجزئات.

هجمات ترحيل NTLM

يعترض ترحيل NTLM محاولة مصادقة باستخدام NTLM، ثم يرحّلها إلى خدمة أخرى، مما يتيح المصادقة بهوية الضحية دون معرفة كلمة مرورها. تلتقط Responder بيانات المصادقة، بينما تنفذ ntlmrelayx عملية الترحيل.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

المصادقة المسبقة في Kerberos

تتطلب المصادقة المسبقة من العميل تشفير طابع زمني باستخدام تجزئة كلمة المرور قبل استلام TGT. تكون الحسابات التي لا تتطلب المصادقة المسبقة عرضة لهجوم AS-REP Roasting — إذ يمكن طلب TGT الخاص بها ثم كسره دون اتصال.

التذاكر الذهبية والفضية

التذكرة الذهبية: تذكرة TGT مزورة وموقعة باستخدام تجزئة krbtgt — تمنح الوصول إلى كل شيء. التذكرة الفضية: تذكرة خدمة مزورة لخدمة محددة — أكثر تخفّيًا، ولا تتواصل مع KDC.

تحصين مصادقة Windows

عطّل NTLM حيثما أمكن، وفرض توقيع SMB لمنع الترحيل، واشترط المصادقة المسبقة لجميع الحسابات، وراقب طلبات التذاكر غير المعتادة (Event ID 4768 و4769)، واحمِ حساب krbtgt.

تحقق سريع

ما الذي يتيحه TGT الخاص بـ Kerberos؟

ملخص: NTLM وKerberos

يُجري NTLM المصادقة عبر استجابة تحدٍّ باستخدام التجزئة — مما يجعله عرضة للترحيل وتمرير التجزئة. يستخدم Kerberos تذاكر يصدرها KDC موثوق — وهو أقوى، لكنه يظل عرضة لهجمات Kerberoasting وAS-REP Roasting وهجمات التذاكر الذهبية والفضية عند اختراق KDC. تعرّف إلى كلا البروتوكولين لفهم مسارات الهجوم على Active Directory وتطبيق إجراءات تحصين موجّهة.

الأسئلة الشائعة

هل درس «مصادقة Windows: NTLM وKerberos» مجاني؟

نعم — نص درس «مصادقة Windows: NTLM وKerberos» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «مصادقة Windows: NTLM وKerberos»؟

افهم كيفية عمل استجابة التحدي في NTLM ومنح تذاكر Kerberos. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «مصادقة Windows: NTLM وKerberos»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادقة Windows: NTLM وKerberos
  2. هجمات Pass-the-Hash وPass-the-Ticket
  3. Kerberoasting وAS-REP Roasting
  4. تحصين Active Directory
← العودة إلى Cyber Security Academy