CodeKitHub
Kóðunarverkfæri

NTLM-kembigjörvi

Síðast uppfært:

NTLM-kemba er reiknuð með því að kóða inntakið sem UTF-16LE (2 bæti á staf, little-endian) og keyra það síðan gegnum MD4-skilaboðakembualgrímið — þessi eina umferð án salts er öll NTLM-kembuaðferðin sem Microsoft Windows hefur notað síðan NT 4.0 til að geyma sannreyningargildi lykilorða. Þetta tól framkvæmir nákvæmlega þennan útreikning staðbundið í vafranum þínum, algjörlega í JavaScript, þannig að ekkert sem þú skrifar er nokkru sinni sent á netþjón. Það er til fyrir lögmæta öryggisvinnu — að staðfesta útflutning á kembum úr Active Directory, athuga úttaksform hashcat eða Mimikatz, eða vinna í gegnum CTF- og smugupróf-verkefni — ekki til að ráðast á reikninga sem þú átt ekki eða hefur ekki heimild til að prófa.

NTLM Hash

Hvað er þetta verkfæri?

NTLM (NT LAN Manager) er úrelt áskorunar-svars auðkenningarreglusett Microsoft, sem er enn notað í dag fyrir staðbundna innskráningu á Windows-reikninga og sem varaleið í mörgum Active Directory-umhverfum. Sannreyningargildi lykilorðs — oft kallað „NTLM-keman“ — er skilgreint í MS-NLMP-reglusettslýsingu Microsoft sjálfs sem `MD4(UTF-16-LE(password))`: lykilorðið er fyrst kóðað sem UTF-16 little-endian (þannig að hver stafur verður 2 bæti, ólíkt UTF-8), og sú bætaruna er síðan kembuð einu sinni með MD4-algríminu úr RFC 1320.

UTF-16LE-skrefið er atriðið sem flestir klúðra þegar NTLM er endurútfært: að kemba UTF-8-bæti strengs í stað UTF-16LE-bæta hans skilar allt öðru, röngu ágripi, jafnvel þótt sýnilegi textinn líti eins út. Þetta tól kóðar rétt, þannig að úttak þess passar við það sem Windows sjálft geymir og það sem tól eins og hashcat (hamur 1000) og Mimikatz vænta.

Þar sem NTLM er eldra en nútíma hönnun á kembum lykilorða, hefur það enga af þeim vörnum sem síðar voru byggðar sérstaklega til að hægja á brotum: enga saltun fyrir hvern notanda, engan stillanlegan vinnuþátt og enga vísvitandi endurtekningu. Þetta er ein MD4-umferð, sem gerir útreikninginn afar hraðan — eiginleiki sem er þægilegur fyrir samhæfni við eldri kerfi en hörmulegur þegar kemur að viðnámi gegn grimmiaflsárásum og orðabókarárásum.

Af hverju að nota það?

  • Staðfesta að kemba sem dregin er úr Windows SAM-gagnagrunni, NTDS.dit-afriti eða Active Directory-útflutningi passi við væntanlegt gildi meðan á heimilaðri öryggisprófun stendur.
  • Staðfesta skilning þinn á MS-NLMP-algríminu, eða athuga kembu sem eigin kóði þinn framleiddi, gegn þekktri réttri útfærslu.
  • Búa til NTLM-kembur fyrir hashcat (`-m 1000`) eða orðalistaprófun með John the Ripper í rannsóknarstofu eða CTF-umhverfi sem þú hefur heimild til að ráðast á.
  • Krossathuga úttak Mimikatz eða annarra smugupróftóla meðan á lögmætum red-team-verkefnum eða úttektum á aðgangsgögnum stendur.
  • 100% staðbundið: inntak þitt yfirgefur aldrei vafrann, svo það er öruggt að nota jafnvel fyrir viðkvæm aðgangsgögn í heimilaðri úttekt.

Hvernig á að nota það

  1. Sláðu inn lykilorðið eða strenginn sem þú vilt kemba í innsláttarreitinn.
  2. Smelltu á „Búa til NTLM-kembu“.
  3. Lestu 32 stafa sextándakerfis NTLM-kembuna (úttak með hástöfum er sjálfgefið á, í samræmi við hvernig Windows og flest brottól sýna hana — afhakaðu reitinn fyrir lágstafi).
  4. Smelltu á „Afrita“ til að afrita kembuna á klippiborðið.

Dæmi

Inntak

password

Úttak

8846F7EAEE8FB117AD06BDD830B7586C

Þetta er þekkt, sjálfstætt sannreynanlegt prófunarvigur: NTLM-kemba bókstaflega strengsins „password“ er alltaf 8846F7EAEE8FB117AD06BDD830B7586C. Þú getur borið úttak þessa tóls saman við hvaða aðra rétta NTLM-útfærslu sem er.

NTLM á móti nútíma lykilorðakembun

Taflan hér að neðan sýnir hvers vegna NTLM er talið úrelt til að verja ný kerfi, þótt það sé áfram innbyggt í eldri Windows- og Active Directory-innviði.

EiginleikiNTLMbcrypt / scrypt / Argon2
Undirliggjandi frumeiningEin MD4-umferðSérhönnuð hæg kemba með stillanlegum kostnaði
SöltunEngin — eins lykilorð kembast alltaf einsEinstakt slembisalt fyrir hvert lykilorð
Endurtekning / teygjaEnginStillanlegur vinnuþáttur, hægt að auka með tímanum
Viðnám gegn grimmiafliMjög veikt — milljarðar getgáta/sek á nútíma skjákortumVísvitandi dýrt fyrir hverja getgátu
Hvar það finnst ennEldri Windows-auðkenning, Active Directory-varaleiðNý forrit, núverandi bestu venjur

Tengd tól

Ef þú þarft almenna dulmálskembu frekar en NTLM-sértæku MD4(UTF-16LE)-samsetninguna, gætu þessi tól hentað betur.

Algengar spurningar

Hvað nákvæmlega er NTLM-kemba?

Þetta er sannreyningargildi lykilorðs sem Windows reiknar út og geymir fyrir NT LAN Manager-auðkenningu, skilgreint í MS-NLMP-lýsingu Microsoft sem MD4(UTF-16LE(password)) — ein MD4-umferð yfir UTF-16 little-endian bætakóðun lykilorðsins. Hún er alltaf 128 bitar, sýnd sem 32 sextándakerfisstafir.

Af hverju nákvæmlega UTF-16LE, en ekki UTF-8 eða ASCII?

Windows hefur geymt texta innbyrðis sem UTF-16LE frá því NT var hannað, svo lykilorð eru einnig kóðuð á þann hátt fyrir kembun. Hver stafur verður 2 bæti (little-endian bætaröð), þar á meðal venjulegir ASCII-stafir eins og 'a', sem verða 0x61 0x00 í stað einungis 0x61. Að kemba UTF-8-bæti sama strengs skilar algjörlega öðru, röngu niðurstöðu — þetta er algengasta villan í NTLM-útfærslum sem skrifaðar eru frá grunni.

Er óhætt að nota NTLM í dag?

Nei, og Microsoft sjálft mælir með því að hverfa frá því í átt að Kerberos þar sem hægt er. NTLM hefur enga saltun, svo eins lykilorð skila alltaf eins kembum hjá hverjum notanda og hverju kerfi, sem gerir kleift að nota fyrirfram reiknaðar regnbogatöflur. Það hefur heldur enga endurtekningu eða vinnuþátt — eina ósaltaða MD4-umferð — svo nútíma skjákort geta reynt milljarða getgáta á sekúndu gegn náðri kembu. Það lifir aðallega áfram vegna samhæfni við eldri Windows-kerfi og forrit.

Hvernig er NTLM frábrugðið nútíma lykilorðakembun eins og bcrypt, scrypt eða Argon2?

Nútíma lykilorðakembur eru vísvitandi hægar og saltaðar: bcrypt, scrypt og Argon2 bæta hver um sig einstöku slembisalti við hvert lykilorð og stillanlegum kostnaðarþætti sem hægt er að auka með tímanum eftir því sem vélbúnaður verður hraðvirkari, sérstaklega til að gera grimmiaflsárásir dýrar jafnvel í stórum stíl. NTLM gerir hvorugt — það var hannað á tímum áður en aflínu-grimmiaflsárásir voru raunhæft ógnarlíkan, og það sést. Nákvæmlega þess vegna ætti aldrei að nota NTLM til að verja neitt sem hannað er í dag; raunveruleg notkunartilvik þessa tóls eru samhæfni við núverandi Windows-innviði og heimiluð öryggisprófun, ekki að byggja ný kerfi.

Hver eru lögmæt notkunartilvik NTLM-kembigjörva?

Að staðfesta kembur sem dregnar eru úr SAM-gagnagrunni eða NTDS.dit meðan á heimiluðu smugupróf eða úttekt á aðgangsgögnum stendur; að athuga hvort eigin tól eða skriftur þínar útfæri MS-NLMP rétt; að búa til prófunarkembur fyrir hashcat (hamur 1000) eða Mimikatz-samhæfnisprófanir í rannsóknarstofu sem þú stýrir; og að vinna í gegnum CTF- eða þjálfunarverkefni sem fjalla sérstaklega um NTLM. Að nota þetta tól til að ráðast á reikninga eða kerfi sem þú átt ekki eða hefur ekki skriflega heimild til að prófa er ekki lögmæt notkun.

Er lykilorðið mitt eða inntak sent á netþjón?

Nei. MD4-útreikningurinn keyrir alfarið í JavaScript í vafranum þínum — það er ekkert innbyggt vafra-API fyrir MD4, svo það er útfært beint í biðlarahliðar-kóða þessarar síðu, og ekkert sem þú skrifar er sent neitt.