Cyber Security Academy · Lezione

Autenticazione Windows: NTLM e Kerberos

Comprendete il funzionamento della challenge-response di NTLM e dell'assegnazione dei ticket in Kerberos.

Lezione 1 di 413 passaggi

Autenticazione Windows: NTLM e Kerberos è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Panoramica dell'autenticazione Windows

Windows utilizza due protocolli di autenticazione principali: NTLM (più vecchio, basato su challenge-response) e Kerberos (moderno, basato su ticket). Comprendere entrambi è essenziale per gli attacchi e la difesa di Active Directory.

Challenge-response NTLM

NTLM funziona tramite tre messaggi: Negotiate, Challenge e Authenticate. Il client calcola l'hash della password dell'utente usando la challenge casuale del server. Viene trasmesso l'hash, non la password in chiaro.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

Vettore d'attacco Pass-the-Hash

Poiché NTLM autentica tramite un hash, sottrarre un hash consente di autenticarsi senza conoscere la password in chiaro. Questo è il fondamento degli attacchi Pass-the-Hash: l'hash È la credenziale.

Panoramica di Kerberos

Kerberos utilizza una terza parte fidata (KDC — Key Distribution Center) per emettere ticket. Fornisce autenticazione reciproca ed evita di trasmettere credenziali sulla rete dopo l'emissione iniziale del TGT.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

Flusso di autenticazione Kerberos

1. Il client invia AS-REQ (crittografata con l'hash della password) all'AS. 2. L'AS restituisce un TGT crittografato con la chiave krbtgt. 3. Il client presenta il TGT al TGS per richiedere un ticket di servizio. 4. Il client presenta il ticket di servizio al servizio di destinazione.

Ticket Kerberos principali

TGT (Ticket Granting Ticket): dimostra l'identità al KDC ed è valido per ~10 ore. Ticket di servizio: consente l'accesso a un servizio specifico. Entrambi sono crittografati con chiavi che il client non può leggere.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

NTLM e Kerberos: confronto della sicurezza

Kerberos è preferibile: supporta l'autenticazione reciproca, evita la trasmissione in chiaro e rende più difficili gli attacchi di relay. NTLM viene utilizzato come fallback quando Kerberos non funziona, ad esempio per l'accesso tramite indirizzo IP o a host non appartenenti al dominio; gli aggressori forzano il fallback a NTLM per acquisire gli hash.

Attacchi di relay NTLM

Il relay NTLM intercetta un tentativo di autenticazione NTLM e lo inoltra a un altro servizio, autenticandosi come la vittima senza conoscerne la password. Responder acquisisce l'autenticazione, mentre ntlmrelayx esegue il relay.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

Preautenticazione Kerberos

La preautenticazione richiede che il client crittografi un timestamp con l'hash della propria password prima di ricevere un TGT. Gli account per i quali non è richiesta la preautenticazione sono vulnerabili all'AS-REP Roasting: il relativo TGT può essere richiesto e craccato offline.

Ticket Golden e Silver

Ticket golden: TGT contraffatto firmato con l'hash di krbtgt, che concede l'accesso a tutto. Ticket silver: ticket di servizio contraffatto per un servizio specifico, più discreto e senza interazione con il KDC.

Rafforzamento dell'autenticazione Windows

Disabiliti NTLM dove possibile, imponga la firma SMB per prevenire il relay, richieda la preautenticazione per tutti gli account, monitori le richieste di ticket insolite (Event ID 4768, 4769) e protegga l'account krbtgt.

Verifica rapida

Che cosa consente il TGT Kerberos?

Riepilogo: NTLM e Kerberos

NTLM autentica tramite una procedura challenge-response basata sull'hash ed è vulnerabile al relay e al pass-the-hash. Kerberos utilizza ticket emessi da un KDC attendibile: è più sicuro, ma vulnerabile a Kerberoasting, AS-REP Roasting e agli attacchi con ticket golden o silver quando il KDC è compromesso. Conosca entrambi i protocolli per comprendere i percorsi di attacco in Active Directory e applicare misure di rafforzamento mirate.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Autenticazione Windows: NTLM e Kerberos» è gratuita?

Sì — il testo completo di «Autenticazione Windows: NTLM e Kerberos» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Autenticazione Windows: NTLM e Kerberos»?

Comprendete il funzionamento della challenge-response di NTLM e dell'assegnazione dei ticket in Kerberos. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Autenticazione Windows: NTLM e Kerberos»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Autenticazione Windows: NTLM e Kerberos
  2. Attacchi Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e AS-REP Roasting
  4. Hardening di Active Directory
← Torna a Cyber Security Academy