Autenticação do Windows: NTLM e Kerberos
Compreenda como funcionam o desafio-resposta do NTLM e a concessão de tíquetes do Kerberos.
Autenticação do Windows: NTLM e Kerberos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Visão geral da autenticação do Windows
O Windows usa dois protocolos principais de autenticação: NTLM (mais antigo, baseado em desafio e resposta) e Kerberos (moderno, baseado em tickets). Entender ambos é essencial para atacar e defender o Active Directory.
Desafio e resposta do NTLM
O NTLM funciona com três mensagens: Negotiate, Challenge e Authenticate. O cliente gera o hash da senha do usuário com o desafio aleatório do servidor. O hash — não o texto simples — é transmitido.
# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))Vetor de ataque Pass-the-Hash
Como o NTLM autentica usando um hash, roubar um hash permite autenticar sem conhecer a senha em texto simples. Esse é o núcleo dos ataques Pass-the-Hash: o hash IS a credencial.
Visão geral do Kerberos
O Kerberos usa uma terceira parte confiável (KDC — Centro de Distribuição de Chaves) para emitir tickets. Ele fornece autenticação mútua e evita a transmissão de credenciais pela rede após a emissão inicial do TGT.
# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)Fluxo de autenticação do Kerberos
1. O cliente envia AS-REQ (criptografado com o hash da senha) ao AS. 2. O AS devolve um TGT criptografado com a chave krbtgt. 3. O cliente apresenta o TGT ao TGS, solicitando um tíquete de serviço. 4. O cliente apresenta o tíquete de serviço ao serviço de destino.
Principais tíquetes do Kerberos
TGT (tíquete de concessão de tíquete): comprova a identidade junto ao KDC e é válido por aproximadamente 10 horas. Tíquete de serviço: concede acesso a um serviço específico. Ambos são criptografados com chaves que o cliente não consegue ler.
# View tickets on Windows:
klist
# View on Linux (with Kerberos client)
klist -v
# Request a TGT:
kinit username@DOMAIN.COMNTLM vs. Kerberos: comparação de segurança
O Kerberos é preferível: oferece autenticação mútua, evita a transmissão de texto sem criptografia e é mais difícil de retransmitir. O NTLM é usado como alternativa quando o Kerberos falha, por exemplo, ao acessar um endereço IP ou máquinas que não pertencem ao domínio — os invasores forçam essa alternativa para capturar hashes.
Ataques de retransmissão de NTLM
A retransmissão de NTLM intercepta uma tentativa de autenticação NTLM e a retransmite para outro serviço, autenticando-se como a vítima sem saber a senha dela. O Responder captura e o ntlmrelayx retransmite.
# Capture NTLM hashes with Responder
responder -I eth0 -rdwv
# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2supportPré-autenticação do Kerberos
A pré-autenticação exige que o cliente criptografe uma marca de tempo com o hash da senha antes de receber um TGT. As contas para as quais a pré-autenticação não é exigida são vulneráveis ao ataque de quebra de AS-REP — o TGT delas pode ser solicitado e quebrado off-line.
Tíquetes dourados e prateados
Tíquete dourado: TGT forjado e assinado com o hash de krbtgt — concede acesso a tudo. Tíquete prateado: tíquete de serviço forjado para um serviço específico — é mais discreto e não entra em contato com o KDC.
Fortalecimento da autenticação do Windows
Desative o NTLM sempre que possível, exija a assinatura SMB para impedir retransmissões, exija pré-autenticação em todas as contas, monitore solicitações incomuns de tíquetes (ID de evento 4768, 4769) e proteja a conta krbtgt.
Verificação rápida
O que o TGT do Kerberos permite fazer?
Resumo: NTLM e Kerberos
O NTLM autentica por meio de um desafio-resposta baseado em hash — e é vulnerável a retransmissões e ao uso direto do hash. O Kerberos usa tíquetes emitidos por um KDC confiável — é mais seguro, mas fica vulnerável a ataques de quebra de tíquetes Kerberos, quebra de AS-REP e ataques com tíquetes dourados ou prateados quando o KDC é comprometido. Conheça os dois protocolos para entender os caminhos de ataque ao Active Directory e aplicar medidas de fortalecimento direcionadas.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Autenticação do Windows: NTLM e Kerberos” é grátis?
Sim — o texto completo de “Autenticação do Windows: NTLM e Kerberos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Autenticação do Windows: NTLM e Kerberos”?
Compreenda como funcionam o desafio-resposta do NTLM e a concessão de tíquetes do Kerberos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Autenticação do Windows: NTLM e Kerberos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Autenticação do Windows: NTLM e Kerberos
- Ataques Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e AS-REP Roasting
- Fortalecimento do Active Directory