NTLM (NT LAN Manager)
El protocolo viejo de autenticación de Windows.
Categoría: Active Directory · Kerberos & NTLM 🎯 Trinchera — El protocolo viejo de autenticación de Windows. Funciona por desafío-respuesta: el servidor te manda un reto, tú lo cifras con tu contraseña, lo devuelves. Si yo intercepto esa conversación y la reenvío a otro servidor, me autentico sin saber tu contraseña. Eso es un Relay. 🔗 Kill chain — Requisito: red sin SMB Signing obligatorio. Movimiento siguiente: Pass-the-Hash, NTLM Relay a LDAP/SMB/HTTP, Coercion attacks (PetitPotam, PrinterBug). 📡 Huella defensiva — Event ID 4624 conLogon Type 3 y un nombre
de máquina origen distinto del esperado. Logs de Responder en la red
si haces envenenamiento LLMNR/NBT-NS.
⚠️ Falso amigo — Asumir que NTLMv2 es seguro. Es más resistente a
fuerza bruta offline pero igual de vulnerable a relay si no
firmas.
🛡️ Remediación — Activar SMB Signing y LDAP Signing como
obligatorio (no sólo recomendado). Deshabilitar NTLMv1 por GPO.
Migrar todo lo posible a Kerberos.
← Volver al glosario completo Última actualización: 2026-06-11