Saltar al contenido principal

NTLM (NT LAN Manager)

El protocolo viejo de autenticación de Windows.

Categoría: Active Directory · Kerberos & NTLM 🎯 Trinchera — El protocolo viejo de autenticación de Windows. Funciona por desafío-respuesta: el servidor te manda un reto, tú lo cifras con tu contraseña, lo devuelves. Si yo intercepto esa conversación y la reenvío a otro servidor, me autentico sin saber tu contraseña. Eso es un Relay. 🔗 Kill chain — Requisito: red sin SMB Signing obligatorio. Movimiento siguiente: Pass-the-Hash, NTLM Relay a LDAP/SMB/HTTP, Coercion attacks (PetitPotam, PrinterBug). 📡 Huella defensiva — Event ID 4624 con Logon Type 3 y un nombre de máquina origen distinto del esperado. Logs de Responder en la red si haces envenenamiento LLMNR/NBT-NS. ⚠️ Falso amigo — Asumir que NTLMv2 es seguro. Es más resistente a fuerza bruta offline pero igual de vulnerable a relay si no firmas. 🛡️ Remediación — Activar SMB Signing y LDAP Signing como obligatorio (no sólo recomendado). Deshabilitar NTLMv1 por GPO. Migrar todo lo posible a Kerberos.
Volver al glosario completo Última actualización: 2026-06-11