Аутентификация Windows: NTLM и Kerberos
Разберитесь, как работают проверка «вызов — ответ» NTLM и выдача билетов Kerberos.
«Аутентификация Windows: NTLM и Kerberos» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Обзор аутентификации Windows
Windows использует два основных протокола аутентификации: NTLM (устаревший, на основе запроса-ответа) и Kerberos (современный, на основе билетов). Понимание обоих протоколов необходимо для атак и защиты Active Directory.
Аутентификация NTLM по схеме «запрос-ответ»
NTLM работает в три этапа: согласование, запрос и аутентификация. Клиент хеширует пароль пользователя вместе со случайным запросом сервера. Передаётся хеш, а не открытый текст.
# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))Вектор атаки с передачей хеша
Поскольку NTLM выполняет аутентификацию с помощью хеша, кража хеша позволяет пройти аутентификацию без знания открытого пароля. Это основа атак с передачей хеша — хеш IS учётные данные.
Обзор Kerberos
Kerberos использует доверенную третью сторону — KDC (центр распределения ключей) — для выдачи билетов. Он обеспечивает взаимную аутентификацию и после первоначальной выдачи TGT не передаёт учётные данные по сети.
# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)Процесс аутентификации Kerberos
1. Клиент отправляет AS-REQ (зашифрованный хешем пароля) в AS. 2. AS возвращает TGT, зашифрованный ключом krbtgt. 3. Клиент предъявляет TGT в TGS, запрашивая сервисный билет. 4. Клиент предъявляет сервисный билет целевой службе.
Основные билеты Kerberos
TGT (билет для выдачи билетов): подтверждает личность в KDC и действителен около 10 часов. Сервисный билет: предоставляет доступ к конкретной службе. Оба билета зашифрованы ключами, которые клиент не может прочитать.
# View tickets on Windows:
klist
# View on Linux (with Kerberos client)
klist -v
# Request a TGT:
kinit username@DOMAIN.COMNTLM и Kerberos: сравнение безопасности
Kerberos предпочтительнее: поддерживает взаимную аутентификацию, не допускает передачу данных в открытом виде и лучше защищен от ретрансляции. При сбое Kerberos используется резервный переход на NTLM (например, при доступе по IP-адресу или к узлам не в домене) — злоумышленники принудительно переключают систему на NTLM, чтобы перехватить хеши.
Атаки с ретрансляцией NTLM
Атака с ретрансляцией NTLM перехватывает попытку аутентификации NTLM и ретранслирует ее в другую службу, выполняя аутентификацию от имени жертвы, не зная ее пароля. Responder перехватывает данные, а ntlmrelayx ретранслирует их.
# Capture NTLM hashes with Responder
responder -I eth0 -rdwv
# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2supportПредварительная аутентификация Kerberos
Предварительная аутентификация требует, чтобы клиент зашифровал метку времени хешем своего пароля, прежде чем получить TGT. Учетные записи, для которых предварительная аутентификация не требуется, уязвимы для атак с перебором AS-REP — их TGT можно запросить и взломать автономно.
Золотые и серебряные билеты
Золотой билет: поддельный TGT, подписанный хешем krbtgt, — предоставляет доступ ко всему. Серебряный билет: поддельный сервисный билет для конкретной службы — менее заметен и не обращается к KDC.
Усиление защиты аутентификации Windows
Отключите NTLM, где это возможно, включите обязательную подпись SMB для предотвращения ретрансляции, включите предварительную аутентификацию для всех учетных записей, отслеживайте необычные запросы билетов (события ID 4768 и 4769) и защищайте учетную запись krbtgt.
Быстрая проверка
Что позволяет делать TGT Kerberos?
Итоги: NTLM и Kerberos
NTLM выполняет аутентификацию с помощью проверки ответа на запрос по хешу и уязвим для ретрансляции и атак с передачей хеша. Kerberos использует билеты, выданные доверенным KDC, и обеспечивает более надежную защиту, но уязвим для керберостинга, атак с перебором AS-REP и атак с поддельными золотыми и серебряными билетами при компрометации KDC. Знание обоих протоколов помогает понимать пути атак в Active Directory и применять целенаправленные меры защиты.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Аутентификация Windows: NTLM и Kerberos» бесплатный?
Да — полный текст урока «Аутентификация Windows: NTLM и Kerberos» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Аутентификация Windows: NTLM и Kerberos»?
Разберитесь, как работают проверка «вызов — ответ» NTLM и выдача билетов Kerberos. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Аутентификация Windows: NTLM и Kerberos»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аутентификация Windows: NTLM и Kerberos
- Атаки Pass-the-Hash и Pass-the-Ticket
- Kerberoasting и AS-REP Roasting
- Защита Active Directory