一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

NTLM身份驗(yàn)證:揭秘Windows網(wǎng)絡(luò)安全的秘密武器

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-09-23 08:04 ? 次閱讀

什么是 NTLM?

NTLM 是一種身份驗(yàn)證協(xié)議,用于驗(yàn)證 IT 系統(tǒng)中的用戶身份。它于 1993 年發(fā)布,后來(lái)于 1998 年通過(guò) NTLMv2 進(jìn)行了改進(jìn)。NTLM 是較舊的 LM 協(xié)議的繼承者,該協(xié)議曾在 20 世紀(jì) 80 年代用于 Microsoft 的 LAN Manager 產(chǎn)品。那個(gè)時(shí)候,計(jì)算機(jī)網(wǎng)絡(luò)比較簡(jiǎn)單,沒(méi)有連接到互聯(lián)網(wǎng)。主要問(wèn)題是通過(guò)竊聽(tīng)網(wǎng)絡(luò)登錄流量來(lái)竊取用戶密碼。為了減輕這種風(fēng)險(xiǎn),NTLM 不會(huì)通過(guò)網(wǎng)絡(luò)發(fā)送用戶密碼。相反,它使用密碼哈希作為用戶了解密碼的證據(jù)。

NTLM 如何工作?

以下是 NTLM 身份驗(yàn)證工作原理的分步過(guò)程:

1、客戶端請(qǐng)求:客戶端發(fā)送請(qǐng)求以訪問(wèn)服務(wù)器上的網(wǎng)絡(luò)資源(例如,文件共享、Web 服務(wù)器)。

2、服務(wù)器質(zhì)詢:服務(wù)器以質(zhì)詢進(jìn)行響應(yīng),這是客戶端在身份驗(yàn)證過(guò)程中需要使用的隨機(jī)值。質(zhì)詢是每次身份驗(yàn)證嘗試的唯一值。

3、客戶端響應(yīng) (NTLMv1):客戶端使用質(zhì)詢和以 NTLM 哈希格式哈希的用戶憑據(jù)(用戶名和密碼)生成 NTLMv1 響應(yīng)。NTLM 哈希是用戶密碼的單向哈希,這比以明文形式發(fā)送密碼更安全。該響應(yīng)被發(fā)送回服務(wù)器。

4、服務(wù)器驗(yàn)證 (NTLMv1):服務(wù)器接收客戶端的響應(yīng),并使用存儲(chǔ)的用戶密碼的 NTLM 哈希來(lái)驗(yàn)證響應(yīng)。如果響應(yīng)有效,服務(wù)器將授予對(duì)所請(qǐng)求資源的訪問(wèn)權(quán)限。

5、客戶端響應(yīng) (NTLMv2):在 NTLM 的更安全變體中,客戶端可以使用 NTLMv2。在這種情況下,客戶端使用質(zhì)詢和附加數(shù)據(jù)(例如客戶端和服務(wù)器的時(shí)間戳)生成 NTLMv2 響應(yīng)。與 NTLMv1 相比,這使其更能抵抗某些類型的攻擊。

6、服務(wù)器驗(yàn)證 (NTLMv2):如果客戶端使用 NTLMv2,服務(wù)器將使用存儲(chǔ)的用戶密碼 NTLM 哈希值和身份驗(yàn)證請(qǐng)求中的其他數(shù)據(jù)來(lái)驗(yàn)證響應(yīng)。

7、授予訪問(wèn)權(quán)限:如果服務(wù)器驗(yàn)證客戶端的響應(yīng)(NTLMv1 或 NTLMv2),則會(huì)授予對(duì)所請(qǐng)求網(wǎng)絡(luò)資源的訪問(wèn)權(quán)限。客戶端現(xiàn)在可以安全地訪問(wèn)資源。

NTLM 和 Kerberos 之間的區(qū)別

Kerberos 是一種身份驗(yàn)證協(xié)議,它取代 NTLM 成為 Windows 2000 及更高版本上的標(biāo)準(zhǔn)身份驗(yàn)證工具。NTLM 和 Kerberos 之間的主要區(qū)別在于它們的身份驗(yàn)證過(guò)程。NTLM 使用三次握手,而 Kerberos 使用由票證授予服務(wù)或密鑰分發(fā)中心組成的兩部分流程。另一個(gè)區(qū)別是 NTLM 中使用密碼散列,而 Kerberos 中使用加密。盡管 Kerberos 是默認(rèn)身份驗(yàn)證方法,但 NTLM 可以在身份驗(yàn)證失敗時(shí)充當(dāng)備份。

NTLM 身份驗(yàn)證的問(wèn)題

NTLM 身份驗(yàn)證是一種過(guò)時(shí)且薄弱的協(xié)議,按照當(dāng)今的標(biāo)準(zhǔn)來(lái)看并不安全。它容易受到各種攻擊,并且缺乏重要的安全功能,例如多因素身份驗(yàn)證。該協(xié)議使用已知的哈希算法,無(wú)需加鹽,因此容易受到暴力攻擊。此外,NTLM 不支持現(xiàn)代加密方法,并且依賴于受損的 MD4 哈希函數(shù)。總體而言,NTLM 很容易受到損害,應(yīng)該用 Kerberos 等更安全的協(xié)議替代。

NTLM 的優(yōu)點(diǎn)和挑戰(zhàn)

如前所述,NTLM 是一種過(guò)時(shí)的協(xié)議,因此與 Kerberos 等現(xiàn)代解決方案相比,其優(yōu)勢(shì)有限。然而,其避免不受保護(hù)的密碼傳輸的最初目的仍然是真實(shí)的。然而,依賴 NTLM 身份驗(yàn)證有明顯的缺點(diǎn),其中包括:

有限身份驗(yàn)證:NTLM 依賴質(zhì)詢-響應(yīng)協(xié)議,不支持多重身份驗(yàn)證 (MFA),后者通過(guò)使用多條信息進(jìn)行用戶驗(yàn)證來(lái)增強(qiáng)安全性。

安全漏洞:NTLM 中簡(jiǎn)單的密碼哈希使系統(tǒng)容易受到哈希傳遞和暴力攻擊等攻擊。

過(guò)時(shí)的加密技術(shù):NTLM 未能利用最新的加密技術(shù)來(lái)增強(qiáng)密碼安全性。

如何使用 NTLM 保護(hù)您的網(wǎng)絡(luò)?

為了增強(qiáng)安全性,由于眾所周知的安全漏洞,組織應(yīng)盡量減少 NTLM 的使用。但是,對(duì)于那些出于兼容性原因仍依賴 NTLM 的組織,提供以下建議:

實(shí)施 NTLM 緩解措施:為了防止 NTLM 中繼攻擊,有必要在所有相關(guān)服務(wù)器上啟用服務(wù)器簽名和身份驗(yàn)證擴(kuò)展保護(hù) (EPA)。

應(yīng)用補(bǔ)?。?/strong>使用 Microsoft 提供的最新安全更新使系統(tǒng)保持最新?tīng)顟B(tài),以確保提供最大程度的保護(hù)。

利用先進(jìn)技術(shù):采用先進(jìn)的 NTLM 中繼檢測(cè)和預(yù)防技術(shù),例如通道綁定,通過(guò)將 NTLM 會(huì)話綁定到底層傳輸通道來(lái)確保 NTLM 會(huì)話的完整性。

識(shí)別弱 NTLM 變體:某些 NTLM 客戶端利用不發(fā)送消息完整性代碼 (MIC) 的弱變體,從而增加了網(wǎng)絡(luò)遭受 NTLM 中繼攻擊的脆弱性。識(shí)別并解決這些微弱的變化。

監(jiān)控 NTLM 流量:通過(guò)密切監(jiān)控網(wǎng)絡(luò)中不安全的 NTLM 流量的使用情況來(lái)限制其使用。

消除 LM 響應(yīng):消除發(fā)送 Lan Manager (LM) 響應(yīng)的客戶端,并將組策略對(duì)象 (GPO) 網(wǎng)絡(luò)安全配置為拒絕 LM 響應(yīng)。

總之,NTLM 身份驗(yàn)證協(xié)議已經(jīng)過(guò)時(shí),并且存在一些使其不安全的弱點(diǎn)。這些弱點(diǎn)包括容易破解密碼以及容易遭受傳遞攻擊。NTLM 還缺乏相互身份驗(yàn)證和會(huì)話安全等現(xiàn)代安全功能,使其不適合當(dāng)前的網(wǎng)絡(luò)環(huán)境。它與其他身份驗(yàn)證協(xié)議的互操作性有限,并且在處理大規(guī)模身份驗(yàn)證請(qǐng)求時(shí)效率不高。組織應(yīng)考慮遷移到更安全、更現(xiàn)代的身份驗(yàn)證協(xié)議(例如 Kerberos 或 OAuth),以提高安全性、互操作性和可擴(kuò)展性。這將有助于保護(hù)敏感數(shù)據(jù)、降低風(fēng)險(xiǎn)并與現(xiàn)代技術(shù)集成。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • WINDOWS
    +關(guān)注

    關(guān)注

    4

    文章

    3599

    瀏覽量

    90740
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3273

    瀏覽量

    61004
  • 身份驗(yàn)證
    +關(guān)注

    關(guān)注

    0

    文章

    22

    瀏覽量

    10225
收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    如何使用PN7制作具有5180字節(jié)UID的身份驗(yàn)證mifare plus?

    我正在開(kāi)發(fā)的讀卡器使用 PN5180。 我想讀取 7 字節(jié) UID 的 Mifare Plus ev1 卡 但 PN5180數(shù)據(jù)表僅解釋了4字節(jié) UID 卡。 如何使用 PN7 制作具有 5180 字節(jié) UID 的身份驗(yàn)證 mifare plus 請(qǐng)幫我怎么做。
    發(fā)表于 04-01 06:37

    Lansweeper:強(qiáng)化網(wǎng)絡(luò)安全與資產(chǎn)管理

    使用 Lansweeper 全面了解您的 IT 資產(chǎn)清單 保護(hù)任何東西的第一步是知道你擁有什么 全可見(jiàn)性 發(fā)現(xiàn)您甚至不知道的資產(chǎn)并消除盲點(diǎn)。 風(fēng)險(xiǎn)緩解 通過(guò)審計(jì)預(yù)防措施預(yù)測(cè)潛在的網(wǎng)絡(luò)安全攻擊。 威脅
    的頭像 發(fā)表于 02-19 13:59 ?263次閱讀

    提升光伏系統(tǒng)效能的秘密武器:380V到660V的變壓器探秘

    提升光伏系統(tǒng)效能的秘密武器:380V到660V變壓器的技術(shù)革命 引言:光伏系統(tǒng)的效率瓶頸與破局者 光伏發(fā)電的規(guī)?;瘧?yīng)用正在加速全球能源轉(zhuǎn)型,但傳統(tǒng)光伏系統(tǒng)面臨兩大核心挑戰(zhàn):一是低壓(如380V)組串
    的頭像 發(fā)表于 02-18 08:49 ?421次閱讀
    提升光伏系統(tǒng)效能的<b class='flag-5'>秘密武器</b>:380V到660V的變壓器探秘

    Java微服務(wù)中如何確保安全性?

    在Java微服務(wù)架構(gòu)中確保安全性,可以采取以下措施: 身份驗(yàn)證與授權(quán): 使用OAuth 2.0和OpenID Connect框架進(jìn)行身份驗(yàn)證和授權(quán)。OAuth2允許用戶在不分享憑證的情況下授權(quán)第三方
    的頭像 發(fā)表于 01-02 15:21 ?438次閱讀

    工業(yè)網(wǎng)絡(luò)管理新紀(jì)元:揭秘五大“利器”,化繁為簡(jiǎn)的智慧轉(zhuǎn)型

    亟需解決的難題。本文將揭秘五大“秘密武器”, 助力工業(yè)網(wǎng)絡(luò)管理化繁為簡(jiǎn),邁向智能化、高效化 的新紀(jì)元。 秘密武器一 統(tǒng)一平臺(tái),集成管理(一站式解決方案,打破信息孤島) 在復(fù)雜的工業(yè)環(huán)境
    的頭像 發(fā)表于 12-21 17:51 ?365次閱讀
    工業(yè)<b class='flag-5'>網(wǎng)絡(luò)</b>管理新紀(jì)元:<b class='flag-5'>揭秘</b>五大“利器”,化繁為簡(jiǎn)的智慧轉(zhuǎn)型

    加密算法在網(wǎng)絡(luò)安全中扮演什么角色?

    加密算法在網(wǎng)絡(luò)安全中扮演著至關(guān)重要的角色,以下是它們的主要功能和作用: 保護(hù)數(shù)據(jù)機(jī)密性 : 加密算法確保只有授權(quán)用戶才能訪問(wèn)敏感數(shù)據(jù),防止數(shù)據(jù)在傳輸或存儲(chǔ)過(guò)程中被未授權(quán)訪問(wèn)。 確保數(shù)據(jù)完整性
    的頭像 發(fā)表于 12-17 16:00 ?356次閱讀

    最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施

    云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施是確保云服務(wù)穩(wěn)定性和數(shù)據(jù)安全的關(guān)鍵環(huán)節(jié),最有效的云服務(wù)器網(wǎng)絡(luò)安全防護(hù)措施包括基礎(chǔ)防護(hù)措施、訪問(wèn)控制與身份驗(yàn)證、監(jiān)控與審計(jì)、入侵檢測(cè)與防御、高級(jí)防護(hù)措施、應(yīng)急響應(yīng)
    的頭像 發(fā)表于 10-31 09:51 ?580次閱讀

    TMP1827 的 密鑰生成和身份驗(yàn)證機(jī)制

    電子發(fā)燒友網(wǎng)站提供《TMP1827 的 密鑰生成和身份驗(yàn)證機(jī)制.pdf》資料免費(fèi)下載
    發(fā)表于 09-09 09:24 ?0次下載
    TMP1827 的 密鑰生成和<b class='flag-5'>身份驗(yàn)證</b>機(jī)制

    IP地址安全與隱私保護(hù)

    將對(duì)IP地址在網(wǎng)絡(luò)安全中的作用、面臨的挑戰(zhàn)及相應(yīng)的解決方案展開(kāi)探討。 IP地址在網(wǎng)絡(luò)安全領(lǐng)域占據(jù)著核心地位。作為網(wǎng)絡(luò)設(shè)備的唯一標(biāo)識(shí),IP地址是實(shí)施身份驗(yàn)證與訪問(wèn)控制的基礎(chǔ)。通過(guò)對(duì)IP地
    的頭像 發(fā)表于 09-03 15:59 ?900次閱讀

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達(dá)合作

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達(dá)合作共同研發(fā)更先進(jìn)的網(wǎng)絡(luò)防御解決方案;提升CrowdStrike Falcon平臺(tái)的威脅檢測(cè)速度和準(zhǔn)確性。將通過(guò)人工智能原生平臺(tái)CrowdStrike
    的頭像 發(fā)表于 08-28 16:30 ?1643次閱讀

    ESP8266使用命令A(yù)T CWJAP_CUR連接wifi,如何增加身份驗(yàn)證時(shí)間?

    我嘗試使用命令 AT CWJAP_CUR 連接 wifi。但是在超時(shí)時(shí)給出響應(yīng),我想知道如何增加身份驗(yàn)證時(shí)間
    發(fā)表于 07-16 07:29

    IBM和微軟加強(qiáng)在網(wǎng)絡(luò)安全領(lǐng)域的合作

    近日,IBM(紐交所代碼:IBM)和微軟(Microsoft)宣布加強(qiáng)在網(wǎng)絡(luò)安全領(lǐng)域的合作,旨在幫助客戶實(shí)現(xiàn)安全運(yùn)營(yíng)的簡(jiǎn)化和現(xiàn)代化,并有效管理和保護(hù)混合云身份安全。
    的頭像 發(fā)表于 07-10 10:45 ?765次閱讀

    芯科科技領(lǐng)先提供CBAP解決方案支持基于證書的身份驗(yàn)證和配對(duì)

    ? “基于證書的身份驗(yàn)證和配對(duì)(CBAP)”有助于簡(jiǎn)化低功耗藍(lán)牙(BluetoothLE)設(shè)備的身份驗(yàn)證和配對(duì)過(guò)程。它具有內(nèi)置的安全功能,無(wú)需使用二維碼、密碼或基于 NFC 的配對(duì)來(lái)手動(dòng)對(duì)設(shè)備進(jìn)行
    的頭像 發(fā)表于 06-04 11:35 ?952次閱讀

    求助,關(guān)于TRAVEO? II MCU安全調(diào)試的幾個(gè)問(wèn)題求解

    我對(duì)TRAVEO? II MCU 的安全調(diào)試有幾個(gè)問(wèn)題。 1.TRAVEO TRAVEO? II 有兩種方式保護(hù)DAP,一種是永久禁用,一種是身份驗(yàn)證訪問(wèn),對(duì)于身份驗(yàn)證訪問(wèn),它像密碼一樣嗎? 不喜歡
    發(fā)表于 05-30 07:34

    揭秘!家用路由器如何保障你的網(wǎng)絡(luò)安全

    家用路由器保障網(wǎng)絡(luò)安全需選知名品牌和型號(hào),設(shè)置復(fù)雜密碼并開(kāi)啟防火墻,定期更新固件,使用安全協(xié)議,合理規(guī)劃網(wǎng)絡(luò)布局,及時(shí)發(fā)現(xiàn)并處理異常。提高家庭成員網(wǎng)絡(luò)安全意識(shí)共同維護(hù)
    的頭像 發(fā)表于 05-10 10:50 ?1061次閱讀