在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

NTLM身份驗證:揭秘Windows網絡安全的秘密武器

虹科網絡可視化技術 ? 2023-09-23 08:04 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

什么是 NTLM?

NTLM 是一種身份驗證協議,用于驗證 IT 系統中的用戶身份。它于 1993 年發布,后來于 1998 年通過 NTLMv2 進行了改進。NTLM 是較舊的 LM 協議的繼承者,該協議曾在 20 世紀 80 年代用于 Microsoft 的 LAN Manager 產品。那個時候,計算機網絡比較簡單,沒有連接到互聯網。主要問題是通過竊聽網絡登錄流量來竊取用戶密碼。為了減輕這種風險,NTLM 不會通過網絡發送用戶密碼。相反,它使用密碼哈希作為用戶了解密碼的證據。

NTLM 如何工作?

以下是 NTLM 身份驗證工作原理的分步過程:

1、客戶端請求:客戶端發送請求以訪問服務器上的網絡資源(例如,文件共享、Web 服務器)。

2、服務器質詢:服務器以質詢進行響應,這是客戶端在身份驗證過程中需要使用的隨機值。質詢是每次身份驗證嘗試的唯一值。

3、客戶端響應 (NTLMv1):客戶端使用質詢和以 NTLM 哈希格式哈希的用戶憑據(用戶名和密碼)生成 NTLMv1 響應。NTLM 哈希是用戶密碼的單向哈希,這比以明文形式發送密碼更安全。該響應被發送回服務器。

4、服務器驗證 (NTLMv1):服務器接收客戶端的響應,并使用存儲的用戶密碼的 NTLM 哈希來驗證響應。如果響應有效,服務器將授予對所請求資源的訪問權限。

5、客戶端響應 (NTLMv2):在 NTLM 的更安全變體中,客戶端可以使用 NTLMv2。在這種情況下,客戶端使用質詢和附加數據(例如客戶端和服務器的時間戳)生成 NTLMv2 響應。與 NTLMv1 相比,這使其更能抵抗某些類型的攻擊。

6、服務器驗證 (NTLMv2):如果客戶端使用 NTLMv2,服務器將使用存儲的用戶密碼 NTLM 哈希值和身份驗證請求中的其他數據來驗證響應。

7、授予訪問權限:如果服務器驗證客戶端的響應(NTLMv1 或 NTLMv2),則會授予對所請求網絡資源的訪問權限。客戶端現在可以安全地訪問資源。

NTLM 和 Kerberos 之間的區別

Kerberos 是一種身份驗證協議,它取代 NTLM 成為 Windows 2000 及更高版本上的標準身份驗證工具。NTLM 和 Kerberos 之間的主要區別在于它們的身份驗證過程。NTLM 使用三次握手,而 Kerberos 使用由票證授予服務或密鑰分發中心組成的兩部分流程。另一個區別是 NTLM 中使用密碼散列,而 Kerberos 中使用加密。盡管 Kerberos 是默認身份驗證方法,但 NTLM 可以在身份驗證失敗時充當備份。

NTLM 身份驗證的問題

NTLM 身份驗證是一種過時且薄弱的協議,按照當今的標準來看并不安全。它容易受到各種攻擊,并且缺乏重要的安全功能,例如多因素身份驗證。該協議使用已知的哈希算法,無需加鹽,因此容易受到暴力攻擊。此外,NTLM 不支持現代加密方法,并且依賴于受損的 MD4 哈希函數。總體而言,NTLM 很容易受到損害,應該用 Kerberos 等更安全的協議替代。

NTLM 的優點和挑戰

如前所述,NTLM 是一種過時的協議,因此與 Kerberos 等現代解決方案相比,其優勢有限。然而,其避免不受保護的密碼傳輸的最初目的仍然是真實的。然而,依賴 NTLM 身份驗證有明顯的缺點,其中包括:

有限身份驗證:NTLM 依賴質詢-響應協議,不支持多重身份驗證 (MFA),后者通過使用多條信息進行用戶驗證來增強安全性。

安全漏洞:NTLM 中簡單的密碼哈希使系統容易受到哈希傳遞和暴力攻擊等攻擊。

過時的加密技術:NTLM 未能利用最新的加密技術來增強密碼安全性。

如何使用 NTLM 保護您的網絡?

為了增強安全性,由于眾所周知的安全漏洞,組織應盡量減少 NTLM 的使用。但是,對于那些出于兼容性原因仍依賴 NTLM 的組織,提供以下建議:

實施 NTLM 緩解措施:為了防止 NTLM 中繼攻擊,有必要在所有相關服務器上啟用服務器簽名和身份驗證擴展保護 (EPA)。

應用補丁:使用 Microsoft 提供的最新安全更新使系統保持最新狀態,以確保提供最大程度的保護。

利用先進技術:采用先進的 NTLM 中繼檢測和預防技術,例如通道綁定,通過將 NTLM 會話綁定到底層傳輸通道來確保 NTLM 會話的完整性。

識別弱 NTLM 變體:某些 NTLM 客戶端利用不發送消息完整性代碼 (MIC) 的弱變體,從而增加了網絡遭受 NTLM 中繼攻擊的脆弱性。識別并解決這些微弱的變化。

監控 NTLM 流量:通過密切監控網絡中不安全的 NTLM 流量的使用情況來限制其使用。

消除 LM 響應:消除發送 Lan Manager (LM) 響應的客戶端,并將組策略對象 (GPO) 網絡安全配置為拒絕 LM 響應。

總之,NTLM 身份驗證協議已經過時,并且存在一些使其不安全的弱點。這些弱點包括容易破解密碼以及容易遭受傳遞攻擊。NTLM 還缺乏相互身份驗證和會話安全等現代安全功能,使其不適合當前的網絡環境。它與其他身份驗證協議的互操作性有限,并且在處理大規模身份驗證請求時效率不高。組織應考慮遷移到更安全、更現代的身份驗證協議(例如 Kerberos 或 OAuth),以提高安全性、互操作性和可擴展性。這將有助于保護敏感數據、降低風險并與現代技術集成。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • WINDOWS
    +關注

    關注

    4

    文章

    3610

    瀏覽量

    91197
  • 網絡安全
    +關注

    關注

    11

    文章

    3328

    瀏覽量

    61284
  • 身份驗證
    +關注

    關注

    0

    文章

    22

    瀏覽量

    10243
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    圖書館WiFi總掉線?我的秘密武器居然是它.

    裝著蜂鳥IP客戶端,堪稱當代大學生的“數字生存工具包”~ ??PS:?? 本文純屬個人體驗,圖書館WiFi和蜂鳥IP都沒給我廣告費(如果有,請給我打錢)。如果你也在圖書館被網絡折磨過,不妨試試這個“秘密武器”?
    發表于 06-10 18:05

    為您揭秘工業網絡安全

    隨著數字連接技術的普及,帶寬不斷提升,從工廠車間到生產流程的每個角落都能實時訪問更深層次的信息。然而,這種技術紅利也帶來了日益嚴峻的網絡安全風險。新型工業以太網技術基礎設施通過為每個節點分配IP地址并移除網關設備,極大地簡化了系統架構,因此,保護設備和系統免受網絡攻擊顯得
    的頭像 發表于 05-17 11:17 ?476次閱讀
    為您<b class='flag-5'>揭秘</b>工業<b class='flag-5'>網絡安全</b>

    如何使用PN7制作具有5180字節UID的身份驗證mifare plus?

    我正在開發的讀卡器使用 PN5180。 我想讀取 7 字節 UID 的 Mifare Plus ev1 卡 但 PN5180數據表僅解釋了4字節 UID 卡。 如何使用 PN7 制作具有 5180 字節 UID 的身份驗證 mifare plus 請幫我怎么做。
    發表于 04-01 06:37

    Lansweeper:強化網絡安全與資產管理

    使用 Lansweeper 全面了解您的 IT 資產清單 保護任何東西的第一步是知道你擁有什么 全可見性 發現您甚至不知道的資產并消除盲點。 風險緩解 通過審計預防措施預測潛在的網絡安全攻擊。 威脅
    的頭像 發表于 02-19 13:59 ?397次閱讀

    提升光伏系統效能的秘密武器:380V到660V的變壓器探秘

    提升光伏系統效能的秘密武器:380V到660V變壓器的技術革命 引言:光伏系統的效率瓶頸與破局者 光伏發電的規模化應用正在加速全球能源轉型,但傳統光伏系統面臨兩大核心挑戰:一是低壓(如380V)組串
    的頭像 發表于 02-18 08:49 ?633次閱讀
    提升光伏系統效能的<b class='flag-5'>秘密武器</b>:380V到660V的變壓器探秘

    Java微服務中如何確保安全性?

    在Java微服務架構中確保安全性,可以采取以下措施: 身份驗證與授權: 使用OAuth 2.0和OpenID Connect框架進行身份驗證和授權。OAuth2允許用戶在不分享憑證的情況下授權第三方
    的頭像 發表于 01-02 15:21 ?612次閱讀

    工業網絡管理新紀元:揭秘五大“利器”,化繁為簡的智慧轉型

    亟需解決的難題。本文將揭秘五大“秘密武器”, 助力工業網絡管理化繁為簡,邁向智能化、高效化 的新紀元。 秘密武器一 統一平臺,集成管理(一站式解決方案,打破信息孤島) 在復雜的工業環境
    的頭像 發表于 12-21 17:51 ?449次閱讀
    工業<b class='flag-5'>網絡</b>管理新紀元:<b class='flag-5'>揭秘</b>五大“利器”,化繁為簡的智慧轉型

    加密算法在網絡安全中扮演什么角色?

    加密算法在網絡安全中扮演著至關重要的角色,以下是它們的主要功能和作用: 保護數據機密性 : 加密算法確保只有授權用戶才能訪問敏感數據,防止數據在傳輸或存儲過程中被未授權訪問。 確保數據完整性
    的頭像 發表于 12-17 16:00 ?482次閱讀

    最有效的云服務器網絡安全防護措施

    云服務器網絡安全防護措施是確保云服務穩定性和數據安全的關鍵環節,最有效的云服務器網絡安全防護措施包括基礎防護措施、訪問控制與身份驗證、監控與審計、入侵檢測與防御、高級防護措施、應急響應
    的頭像 發表于 10-31 09:51 ?717次閱讀

    TMP1827 的 密鑰生成和身份驗證機制

    電子發燒友網站提供《TMP1827 的 密鑰生成和身份驗證機制.pdf》資料免費下載
    發表于 09-09 09:24 ?0次下載
    TMP1827 的 密鑰生成和<b class='flag-5'>身份驗證</b>機制

    IP風險畫像如何維護網絡安全

    在當今數字化時代,互聯網已成為我們生活、工作不可或缺的一部分。然而,隨著網絡應用的日益廣泛,網絡安全問題也日益凸顯。為了有效應對網絡安全挑戰,IP風險畫像技術應運而生,正逐步成為構建網絡安全
    的頭像 發表于 09-04 14:43 ?561次閱讀

    IP地址安全與隱私保護

    將對IP地址在網絡安全中的作用、面臨的挑戰及相應的解決方案展開探討。 IP地址在網絡安全領域占據著核心地位。作為網絡設備的唯一標識,IP地址是實施身份驗證與訪問控制的基礎。通過對IP地
    的頭像 發表于 09-03 15:59 ?1053次閱讀

    網絡安全技術商CrowdStrike與英偉達合作

    網絡安全技術商CrowdStrike與英偉達合作共同研發更先進的網絡防御解決方案;提升CrowdStrike Falcon平臺的威脅檢測速度和準確性。將通過人工智能原生平臺CrowdStrike
    的頭像 發表于 08-28 16:30 ?1825次閱讀

    ESP8266使用命令AT CWJAP_CUR連接wifi,如何增加身份驗證時間?

    我嘗試使用命令 AT CWJAP_CUR 連接 wifi。但是在超時時給出響應,我想知道如何增加身份驗證時間
    發表于 07-16 07:29

    IBM和微軟加強在網絡安全領域的合作

    近日,IBM(紐交所代碼:IBM)和微軟(Microsoft)宣布加強在網絡安全領域的合作,旨在幫助客戶實現安全運營的簡化和現代化,并有效管理和保護混合云身份安全
    的頭像 發表于 07-10 10:45 ?854次閱讀
    主站蜘蛛池模板: 天堂中文在线观看 | 天天干天天干天天 | 午夜日批 | 黄.www| 国内a级毛片免费··· | 在线播放国产一区 | 男人的天堂免费视频 | 欧美一区二区三区激情啪啪 | 国产成人精品亚洲77美色 | 国模极品一区二区三区 | 亚洲精品一卡2卡3卡三卡四卡 | 天天射夜夜爽 | 亚洲第一网站快活影院 | 九九黄色网 | 日本精品一在线观看视频 | 美女视频一区二区三区 | 4438x成人免费 | 成年人网站免费观看 | 欧美一级免费片 | 香港澳门a级三级三级全黄 香港经典a毛片免费观看爽爽影院 | 亚洲第8页 | 成年全黄大色大黄 | 一级不卡毛片免费 | 黄网在线看 | 天天干天天色天天射 | 免费看一级片 | 国产乱码一区二区三区四川人 | 亚洲天堂视频在线播放 | 噜噜噜动态图超猛烈 | 久久免费视频精品 | 欧美不卡视频 | 神马三级我不卡 | 天天噜噜日日噜噜久久综合网 | 人人人人澡 | 91夫妻视频| 欧美一级视频高清片 | 91婷婷色涩涩| 免费看国产一级特黄aa大片 | 亚洲免费资源 | 精品精品国产自在久久高清 | 激情综合网五月激情 |