Cyber Security Academy · Aula

Autenticação do Windows: NTLM e Kerberos

Compreenda como funcionam o desafio-resposta do NTLM e a concessão de tíquetes do Kerberos.

Aula 1 de 413 etapas

Autenticação do Windows: NTLM e Kerberos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Visão geral da autenticação do Windows

O Windows usa dois protocolos principais de autenticação: NTLM (mais antigo, baseado em desafio e resposta) e Kerberos (moderno, baseado em tickets). Entender ambos é essencial para atacar e defender o Active Directory.

Desafio e resposta do NTLM

O NTLM funciona com três mensagens: Negotiate, Challenge e Authenticate. O cliente gera o hash da senha do usuário com o desafio aleatório do servidor. O hash — não o texto simples — é transmitido.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

Vetor de ataque Pass-the-Hash

Como o NTLM autentica usando um hash, roubar um hash permite autenticar sem conhecer a senha em texto simples. Esse é o núcleo dos ataques Pass-the-Hash: o hash IS a credencial.

Visão geral do Kerberos

O Kerberos usa uma terceira parte confiável (KDC — Centro de Distribuição de Chaves) para emitir tickets. Ele fornece autenticação mútua e evita a transmissão de credenciais pela rede após a emissão inicial do TGT.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

Fluxo de autenticação do Kerberos

1. O cliente envia AS-REQ (criptografado com o hash da senha) ao AS. 2. O AS devolve um TGT criptografado com a chave krbtgt. 3. O cliente apresenta o TGT ao TGS, solicitando um tíquete de serviço. 4. O cliente apresenta o tíquete de serviço ao serviço de destino.

Principais tíquetes do Kerberos

TGT (tíquete de concessão de tíquete): comprova a identidade junto ao KDC e é válido por aproximadamente 10 horas. Tíquete de serviço: concede acesso a um serviço específico. Ambos são criptografados com chaves que o cliente não consegue ler.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

NTLM vs. Kerberos: comparação de segurança

O Kerberos é preferível: oferece autenticação mútua, evita a transmissão de texto sem criptografia e é mais difícil de retransmitir. O NTLM é usado como alternativa quando o Kerberos falha, por exemplo, ao acessar um endereço IP ou máquinas que não pertencem ao domínio — os invasores forçam essa alternativa para capturar hashes.

Ataques de retransmissão de NTLM

A retransmissão de NTLM intercepta uma tentativa de autenticação NTLM e a retransmite para outro serviço, autenticando-se como a vítima sem saber a senha dela. O Responder captura e o ntlmrelayx retransmite.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

Pré-autenticação do Kerberos

A pré-autenticação exige que o cliente criptografe uma marca de tempo com o hash da senha antes de receber um TGT. As contas para as quais a pré-autenticação não é exigida são vulneráveis ao ataque de quebra de AS-REP — o TGT delas pode ser solicitado e quebrado off-line.

Tíquetes dourados e prateados

Tíquete dourado: TGT forjado e assinado com o hash de krbtgt — concede acesso a tudo. Tíquete prateado: tíquete de serviço forjado para um serviço específico — é mais discreto e não entra em contato com o KDC.

Fortalecimento da autenticação do Windows

Desative o NTLM sempre que possível, exija a assinatura SMB para impedir retransmissões, exija pré-autenticação em todas as contas, monitore solicitações incomuns de tíquetes (ID de evento 4768, 4769) e proteja a conta krbtgt.

Verificação rápida

O que o TGT do Kerberos permite fazer?

Resumo: NTLM e Kerberos

O NTLM autentica por meio de um desafio-resposta baseado em hash — e é vulnerável a retransmissões e ao uso direto do hash. O Kerberos usa tíquetes emitidos por um KDC confiável — é mais seguro, mas fica vulnerável a ataques de quebra de tíquetes Kerberos, quebra de AS-REP e ataques com tíquetes dourados ou prateados quando o KDC é comprometido. Conheça os dois protocolos para entender os caminhos de ataque ao Active Directory e aplicar medidas de fortalecimento direcionadas.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Autenticação do Windows: NTLM e Kerberos” é grátis?

Sim — o texto completo de “Autenticação do Windows: NTLM e Kerberos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Autenticação do Windows: NTLM e Kerberos”?

Compreenda como funcionam o desafio-resposta do NTLM e a concessão de tíquetes do Kerberos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Autenticação do Windows: NTLM e Kerberos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Autenticação do Windows: NTLM e Kerberos
  2. Ataques Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e AS-REP Roasting
  4. Fortalecimento do Active Directory
← Voltar para Cyber Security Academy