Authentification Windows : NTLM et Kerberos
Comprenez le fonctionnement du défi-réponse NTLM et de l’attribution de tickets Kerberos.
Authentification Windows : NTLM et Kerberos est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Présentation de l'authentification Windows
Windows utilise deux principaux protocoles d'authentification : NTLM (ancien, fondé sur un défi-réponse) et Kerberos (moderne, fondé sur des tickets). Comprendre les deux est essentiel pour l'attaque et la défense d'Active Directory.
Défi-réponse NTLM
NTLM fonctionne en trois messages : Negotiate, Challenge, Authenticate. Le client hache le mot de passe de l'utilisateur avec le défi aléatoire du serveur. Le hachage — et non le texte en clair — est transmis.
# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))Vecteur d'attaque Pass-the-Hash
Comme NTLM s'authentifie avec un hachage, le vol d'un hachage permet de s'authentifier sans connaître le mot de passe en clair. C'est le principe des attaques Pass-the-Hash : le hachage IS l'identifiant.
Présentation de Kerberos
Kerberos utilise un tiers de confiance (KDC — Centre de distribution des clés) pour émettre des tickets. Il fournit une authentification mutuelle et évite de transmettre des identifiants sur le réseau après l'émission initiale du TGT.
# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)Flux d’authentification Kerberos
1. Le client envoie une requête AS-REQ (chiffrée avec le hachage du mot de passe) à l’AS. 2. L’AS renvoie un TGT chiffré avec la clé de krbtgt. 3. Le client présente le TGT au TGS pour demander un ticket de service. 4. Le client présente le ticket de service au service cible.
Tickets Kerberos essentiels
TGT (ticket d’octroi de tickets) : prouve l’identité auprès du KDC et reste valide pendant environ 10 heures. Ticket de service : accorde l’accès à un service précis. Tous deux sont chiffrés avec des clés que le client ne peut pas lire.
# View tickets on Windows:
klist
# View on Linux (with Kerberos client)
klist -v
# Request a TGT:
kinit username@DOMAIN.COMNTLM ou Kerberos : comparaison de la sécurité
Kerberos est privilégié : il prend en charge l’authentification mutuelle, évite les transmissions en clair et est plus difficile à relayer. NTLM est utilisé en solution de repli lorsque Kerberos échoue (par exemple, lors d’un accès par adresse IP ou depuis des hôtes qui ne sont pas membres du domaine) — les attaquants forcent cette solution de repli pour capturer les hachages.
Attaques par relais NTLM
Un relais NTLM intercepte une tentative d’authentification NTLM et la relaie vers un autre service, ce qui permet de s’authentifier en tant que victime sans connaître son mot de passe. Responder capture l’authentification et ntlmrelayx la relaie.
# Capture NTLM hashes with Responder
responder -I eth0 -rdwv
# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2supportPré-authentification Kerberos
La pré-authentification exige que le client chiffre un horodatage avec le hachage de son mot de passe avant de recevoir un TGT. Les comptes pour lesquels la pré-authentification n’est pas requise sont vulnérables à l’AS-REP Roasting : leur TGT peut être demandé puis craqué hors ligne.
Tickets dorés et tickets argentés
Ticket doré : TGT forgé et signé avec le hachage de krbtgt — il accorde l’accès à tout. Ticket argenté : ticket de service forgé pour un service précis — il est plus discret et n’interagit pas avec le KDC.
Renforcement de l’authentification Windows
Désactivez NTLM lorsque c’est possible, imposez la signature SMB pour empêcher les relais, exigez la pré-authentification pour tous les comptes, surveillez les demandes de tickets inhabituelles (ID d’événement 4768 et 4769) et protégez le compte krbtgt.
Vérification rapide
Que permet le TGT Kerberos ?
Résumé : NTLM et Kerberos
NTLM s’authentifie par défi-réponse fondé sur un hachage — il est vulnérable aux relais et au pass-the-hash. Kerberos utilise des tickets délivrés par un KDC de confiance — il est plus robuste, mais vulnérable au Kerberoasting, à l’AS-REP Roasting et aux attaques par tickets dorés ou argentés lorsque le KDC est compromis. Vous devez connaître les deux protocoles pour comprendre les chemins d’attaque dans Active Directory et appliquer un renforcement ciblé.
Questions Fréquemment Posées
La leçon « Authentification Windows : NTLM et Kerberos » est-elle gratuite ?
Oui — le texte complet de « Authentification Windows : NTLM et Kerberos » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Authentification Windows : NTLM et Kerberos » ?
Comprenez le fonctionnement du défi-réponse NTLM et de l’attribution de tickets Kerberos. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Authentification Windows : NTLM et Kerberos » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Authentification Windows : NTLM et Kerberos
- Attaques Pass-the-Hash et Pass-the-Ticket
- Kerberoasting et AS-REP Roasting
- Renforcement de la sécurité d’Active Directory