NTLM

في شبكة ويندوز ، يُعدّ مدير شبكة NT (التقنية الجديدة) ( NTLM ) مجموعة من بروتوكولات الأمان من مايكروسوفت ، تهدف إلى توفير المصادقة والنزاهة والسرية للمستخدمين. [ 1 ] [ 2 ] [ 3 ] يُعتبر NTLM خليفةً لبروتوكول المصادقة في مدير شبكة مايكروسوفت (LANMAN)، وهو منتج أقدم من مايكروسوفت. يتم تطبيق مجموعة بروتوكولات NTLM في موفر دعم الأمان ، الذي يجمع بروتوكول مصادقة مدير الشبكة ، وبروتوكولات NTLMv1 وNTLMv2 وجلسة NTLM2 في حزمة واحدة. يتم تحديد استخدام هذه البروتوكولات أو إمكانية استخدامها على النظام من خلال إعدادات نهج المجموعة ، والتي تختلف إعداداتها الافتراضية باختلاف إصدارات ويندوز.

تُعتبر كلمات مرور NTLM ضعيفة لأنها قابلة للاختراق بسهولة بالغة باستخدام الأجهزة الحديثة. [ 4 ]

بروتوكول

بروتوكول NTLM هو بروتوكول مصادقة يعتمد على أسلوب التحدي والاستجابة، ويستخدم ثلاث رسائل لمصادقة العميل في بيئة اتصال (وينطبق الأمر نفسه على بيئة غير اتصال)، ورسالة رابعة إضافية إذا لزم الأمر التحقق من سلامة البيانات. [ 5 ] [ 6 ] [ 7 ] [ 8 ]

  1. أولاً، يقوم العميل بإنشاء مسار شبكة إلى الخادم ويرسل رسالة NEGOTIATE_MESSAGE يعلن فيها عن إمكانياته. [ 9 ]
  2. بعد ذلك، يستجيب الخادم برسالة CHALLENGE_MESSAGE التي تُستخدم للتحقق من هوية العميل. [ 10 ]
  3. وأخيرًا، يستجيب العميل للتحدي برسالة AUTHENTICATE_MESSAGE. [ 11 ]

يستخدم بروتوكول NTLM إحدى قيمتي التشفير لكلمة المرور أو كلتيهما، وكلاهما مخزن على الخادم (أو وحدة تحكم المجال)، وهما مكافئتان لكلمة المرور الأصلية لعدم استخدام التمليح ، ما يعني أنه إذا حصلت على قيمة التشفير من الخادم، يمكنك المصادقة دون معرفة كلمة المرور الفعلية. وهما: تشفير LM ( دالة تعتمد على DES تُطبق على أول 14 حرفًا من كلمة المرور المحولة إلى ترميز 8 بت التقليدي للغة)، وتشفير NT ( MD4 لكلمة مرور Unicode UTF-16 بنظام little endian ). يبلغ حجم كلتا قيمتي التشفير 16 بايت (128 بت). [ 12 ]

يستخدم بروتوكول NTLM أيضًا إحدى دالتين أحاديتي الاتجاه ، وذلك بحسب إصدار NTLM؛ إذ يستخدم كل من NT LanMan وNTLM الإصدار 1 دالة LanMan أحادية الاتجاه القائمة على DES (LMOWF)، بينما يستخدم NTLMv2 دالة NT MD4 أحادية الاتجاه (NTOWF). [ 12 ] [ 13 ]

NTLMv1

يُصادق الخادم على العميل بإرسال رقم عشوائي مكون من 8 بايتات، وهو ما يُعرف بالتحدي. يُجري العميل عملية تتضمن هذا التحدي وسرًا مشتركًا بينه وبين الخادم، وتحديدًا أحد تجزئتي كلمة المرور المذكورتين سابقًا. يُعيد العميل نتيجة العملية الحسابية المكونة من 24 بايتًا. في الواقع، في بروتوكول NTLMv1، تُجرى العمليات الحسابية عادةً باستخدام كلتا التجزئتين، ويتم إرسال كلتا النتيجتين (24 بايتًا لكل منهما). يتحقق الخادم من صحة النتيجة التي توصل إليها العميل، ومن ثم يستنتج امتلاكه للسر، وبالتالي مصداقيته.

تُنتج كلتا عمليتي التجزئة كمياتٍ طولها 16 بايت. تُضاف خمسة بايتات من الأصفار للحصول على 21 بايت. تُقسّم هذه البايتات الـ 21 إلى ثلاث كميات طول كل منها 7 بايت (56 بت). تُستخدم كل كمية من هذه الكميات الـ 56 بت كمفتاح لتشفير التحدي ذي الـ 64 بت باستخدام خوارزمية DES . تُجمع عمليات التشفير الثلاث للتحدي لتكوين الاستجابة ذات الـ 24 بايت. تُعاد كل من الاستجابة باستخدام تجزئة LM وتجزئة NT كاستجابة، ولكن هذا قابل للتكوين.

C = تحدي خادم 8 بايت، عشوائي K1 | K2 | K3 = NTLM-Hash | 5-bytes-0 الاستجابة = DES(K1,C) | ديس(K2,C) | ديس (K3، C) 

NTLMv2

يُعدّ بروتوكول NTLMv2، الذي طُرح في نظام التشغيل Windows NT 4.0 SP4 [ 14 ] (ويدعمه نظام Windows 2000 بشكلٍ أصلي)، بروتوكول مصادقة يعتمد على أسلوب التحدي والاستجابة. وهو مصمم ليكون بديلاً مُعززاً تشفيرياً لبروتوكول NTLMv1، حيث يُحسّن أمان NTLM من خلال تحصين البروتوكول ضد العديد من هجمات التزييف، وإضافة إمكانية مصادقة الخادم للعميل. [ 1 ] [ 15 ] [ 16 ]

يرسل بروتوكول NTLMv2 استجابتين لتحدي الخادم المكون من 8 بايتات . تحتوي كل استجابة على تجزئة HMAC - MD5 لتحدي الخادم (16 بايت)، وتحدي العميل ( مُولّد عشوائيًا كليًا أو جزئيًا )، وتجزئة HMAC-MD5 لكلمة مرور المستخدم ومعلومات تعريفية أخرى. تختلف الاستجابتان في تنسيق تحدي العميل. تستخدم الاستجابة الأقصر قيمة عشوائية (8 بايتات) لهذا التحدي. وللتحقق من الاستجابة، يجب أن يستقبل الخادم تحدي العميل كجزء منها. في هذه الاستجابة الأقصر، يُلحق تحدي العميل (8 بايتات) بالاستجابة (16 بايتات) ليشكلا حزمة بيانات (24 بايتات) تتوافق مع تنسيق استجابة بروتوكول NTLMv1 السابق (24 بايتات). في بعض الوثائق غير الرسمية (مثل DCE/RPC عبر SMB، Leighton)، تُسمى هذه الاستجابة LMv2.

تستخدم الاستجابة الثانية المرسلة من بروتوكول NTLMv2 تحديًا من جانب العميل متغير الطول، يتضمن: (1) الوقت الحالي بتنسيق NT Time ، (2) قيمة عشوائية مكونة من 8 بايت (CC2 في المربع أدناه)، (3) اسم النطاق، و(4) بعض البيانات القياسية. يجب أن تتضمن الاستجابة نسخة من هذا التحدي، ولذلك فهي متغيرة الطول. في الوثائق غير الرسمية، تُسمى هذه الاستجابة NTv2.

يستخدم كل من LMv2 وNTv2 تجزئة NT لكلمة مرور المستخدم ومعلومات تعريفية أخرى للتحقق من هوية العميل والخادم. وتتلخص الصيغة في البدء بتجزئة NT المخزنة في SAM أو AD، ثم استخدام HMAC - MD5 لتجزئة اسم المستخدم واسم النطاق. في المربع أدناه، يرمز X إلى المحتوى الثابت لحقل التنسيق.

SC = تحدي الخادم 8 بايت، عشوائي CC = تحدي العميل 8 بايت، عشوائي CC* = (X, time, CC2, domain name) v2-Hash = HMAC-MD5(NT-Hash, اسم المستخدم, اسم النطاق) LMv2 = HMAC-MD5(v2-Hash, SC, CC) NTv2 = HMAC-MD5(v2-Hash, SC, CC*) الاستجابة = LMv2 | CC | NTv2 | CC* 

جلسة NTLM2

بروتوكول جلسة NTLM2 مشابه لبروتوكول MS-CHAPv2. [ 17 ] وهو يتكون من المصادقة من NTLMv1 بالإضافة إلى أمان الجلسة من NTLMv2.

باختصار، يتم تطبيق خوارزمية NTLMv1، مع إضافة تحدي العميل (8 بايت) إلى تحدي الخادم (8 بايت) ثم يتم حساب تجزئته باستخدام MD5. يمثل النصف الأصغر (8 بايت) من نتيجة التجزئة التحدي المستخدم في بروتوكول NTLMv1. يُعاد تحدي العميل في خانة واحدة من رسالة الاستجابة (24 بايت)، بينما تُعاد الاستجابة المحسوبة (24 بايت) في الخانة الأخرى.

هذا شكل مُحسَّن من بروتوكول NTLMv1، يحافظ على إمكانية استخدام بنية وحدة تحكم المجال الحالية، مع تجنب هجوم القاموس الذي قد يشنه خادم مُخترق. بالنسبة لقيمة ثابتة X ، يُنشئ الخادم جدولًا حيث يكون للموقع Y القيمة بحيث يكون Y=DES_K(X) . وبدون مشاركة العميل في اختيار التحدي، يستطيع الخادم إرسال X ، والبحث عن الاستجابة Y في الجدول، والحصول على K. يُمكن تنفيذ هذا الهجوم عمليًا باستخدام جداول قوس قزح . [ 18 ]

مع ذلك، تسمح بنية NTLMv1 الحالية بعدم التحقق من زوج التحدي/الاستجابة من قِبل الخادم، بل إرساله إلى وحدة تحكم المجال للتحقق. باستخدام جلسة NTLM2، تستمر هذه البنية في العمل إذا استبدل الخادم التحدي بتجزئة تحديات الخادم والعميل.

NTLMv1 العميل <- الخادم: SC العميل -> الخادم: H(P,SC) الخادم -> التحكم المحلي: H(P,SC), SC الخادم <-DomCntl: نعم أو لا جلسة NTLM2 العميل <- الخادم: SC العميل -> الخادم: H(P,H'(SC,CC)), CC Server->DomCntl: H(P,H'(SC,CC)), H'(SC,CC) الخادم <-DomCntl: نعم أو لا 

توافر واستخدام نظام إدارة اللغة الوطنية (NTLM)

منذ عام 2010، لم تعد مايكروسوفت توصي باستخدام NTLM في التطبيقات: [ 19 ]

ينبغي على المنفذين أن يدركوا أن NTLM لا يدعم أيًا من أساليب التشفير الحديثة، مثل AES أو SHA-256. فهو يستخدم فحوصات التكرار الدوري (CRC) أو MD5 من أجل السلامة، و RC4 للتشفير.

يتم اشتقاق المفتاح من كلمة المرور وفقًا لما هو محدد في RFC1320 و FIPS46-2. لذلك، يُنصح عمومًا بعدم استخدام NTLM في التطبيقات.

على الرغم من هذه التوصيات، لا يزال بروتوكول NTLM مستخدماً على نطاق واسع في الأنظمة. أحد الأسباب الرئيسية لذلك هو الحفاظ على التوافق مع الأنظمة القديمة. ومع ذلك، يمكن تجنبه في بعض الحالات.

أضافت مايكروسوفت تجزئة NTLM إلى تطبيقها لبروتوكول Kerberos لتحسين التوافق (وخاصةً نوع تشفير RC4-HMAC). ووفقًا لباحث مستقل، يسمح هذا القرار التصميمي بخداع وحدات تحكم المجال لإصدار تذكرة Kerberos للمهاجم إذا كانت تجزئة NTLM معروفة. [ 20 ] اعتمدت مايكروسوفت Kerberos كبروتوكول المصادقة المفضل لنظام التشغيل Windows 2000 ومجالات Active Directory اللاحقة. [ 16 ] يُستخدم Kerberos عادةً عندما ينتمي الخادم إلى مجال Windows Server . وتوصي مايكروسوفت المطورين بعدم استخدام Kerberos أو موفر دعم أمان NTLM (SSP) بشكل مباشر. [ 21 ]

يجب ألا يصل تطبيقك إلى حزمة أمان NTLM مباشرةً؛ بل يجب أن يستخدم حزمة أمان Negotiate. تُمكّن Negotiate تطبيقك من الاستفادة من بروتوكولات أمان أكثر تقدماً إذا كانت مدعومة من قِبل الأنظمة المشاركة في المصادقة. حالياً، تختار حزمة أمان Negotiate بين Kerberos وNTLM. وتختار Negotiate بروتوكول Kerberos ما لم يكن غير قابل للاستخدام من قِبل أحد الأنظمة المشاركة في المصادقة.

استخدام موفر دعم أمان NTLM

يُستخدم بروتوكول NTLM SSP في الحالات التالية:

  • يقوم العميل بالمصادقة على خادم لا ينتمي إلى نطاق أو لا يوجد نطاق Active Directory (يشار إليه عادةً باسم "مجموعة العمل" أو "نظير إلى نظير").
    • يجب أن يكون الخادم مزودًا بميزة "المشاركة المحمية بكلمة مرور"، وهي ميزة غير مفعلة افتراضيًا وتتعارض مع ميزة HomeGroup في بعض إصدارات Windows.
    • عندما ينتمي كل من الخادم والعميل إلى نفس المجموعة المنزلية ، سيتم استخدام بروتوكول مشابه لبروتوكول Kerberos، وهو مصادقة المستخدم إلى المستخدم القائمة على تشفير المفتاح العام بدلاً من NTLM. [ 22 ] تُعد المجموعة المنزلية على الأرجح أسهل طريقة لمشاركة الموارد على شبكة صغيرة، إذ تتطلب إعدادًا بسيطًا، حتى بالمقارنة مع إعداد عدد قليل من المستخدمين الإضافيين لاستخدام المشاركة المحمية بكلمة مرور، مما قد يعني أنها تُستخدم أكثر بكثير من المشاركة المحمية بكلمة مرور على الشبكات الصغيرة والشبكات المنزلية.
  • إذا كان الخادم جهازًا يدعم بروتوكول SMB ، مثل أجهزة التخزين الشبكي (NAS) وطابعات الشبكة، فقد يكون بروتوكول NTLM SSP هو طريقة المصادقة الوحيدة المدعومة. قد تتسبب بعض تطبيقات SMB أو التوزيعات القديمة، مثل Samba، في قيام نظام Windows بالتفاوض على استخدام NTLMv1 أو حتى LM للمصادقة الصادرة مع خادم SMB، مما يسمح للجهاز بالعمل حتى وإن كان مُحملاً ببرامج قديمة وغير آمنة، بغض النظر عما إذا كان جهازًا جديدًا أم لا.
  • إذا كان الخادم عضوًا في نطاق ولكن لا يمكن استخدام Kerberos .
    • يقوم العميل بالمصادقة على الخادم باستخدام عنوان IP (ولا يتوفر حل عكسي للاسم).
    • يقوم العميل بالمصادقة على خادم ينتمي إلى غابة Active Directory مختلفة، والتي لديها ثقة NTLM قديمة بدلاً من ثقة متعدية بين الغابات
    • حيث قد يقوم جدار الحماية بتقييد المنافذ المطلوبة بواسطة Kerberos (عادةً TCP 88)

استخدام إصدارات البروتوكول

بعد أن يقرر مطور التطبيق أو برنامج Negotiate SSP استخدام بروتوكول NTLM SSP للمصادقة، تحدد سياسة المجموعة إمكانية استخدام كل بروتوكول من البروتوكولات التي ينفذها بروتوكول NTLM SSP. يوجد خمسة مستويات للمصادقة. [ 23 ]

  • إرسال استجابات LM و NTLM : يستخدم العملاء مصادقة LM و NTLM، ولا يستخدمون أبدًا أمان جلسة NTLMv2؛ تقبل وحدات التحكم بالمجال مصادقة LM و NTLM و NTLMv2.
  • إرسال LM و NTLM - استخدام أمان جلسة NTLMv2 إذا تم التفاوض عليه : يستخدم العملاء مصادقة LM و NTLM، ويستخدمون أمان جلسة NTLMv2 إذا كان الخادم يدعمه؛ تقبل وحدات التحكم بالمجال مصادقة LM و NTLM و NTLMv2.
  • إرسال استجابة NTLM فقط : يستخدم العملاء مصادقة NTLM فقط، ويستخدمون أمان جلسة NTLMv2 إذا كان الخادم يدعمه؛ تقبل وحدات التحكم بالمجال مصادقة LM وNTLM وNTLMv2.
  • إرسال استجابة NTLMv2 فقط : يستخدم العملاء مصادقة NTLMv2 فقط، ويستخدمون أمان جلسة NTLMv2 إذا كان الخادم يدعمه؛ تقبل وحدات التحكم بالمجال مصادقة LM وNTLM وNTLMv2.
  • إرسال استجابة NTLMv2 فقط/رفض LM : يستخدم العملاء مصادقة NTLMv2 فقط، ويستخدمون أمان جلسة NTLMv2 إذا كان الخادم يدعمه؛ ترفض وحدات التحكم بالمجال LM (تقبل فقط مصادقة NTLM وNTLMv2).
  • إرسال استجابة NTLMv2 فقط/رفض LM وNTLM : يستخدم العملاء مصادقة NTLMv2 فقط، ويستخدمون أمان جلسة NTLMv2 إذا كان الخادم يدعمه؛ ترفض وحدات التحكم بالمجال LM وNTLM (تقبل مصادقة NTLMv2 فقط).

يشير مصطلح DC عادةً إلى وحدة تحكم المجال، لكن استخدام هذا المصطلح مُضلل. أي جهاز كمبيوتر يعمل كخادم ويُصادق على المستخدم يُعتبر وحدة تحكم مجال في هذا السياق، على سبيل المثال، جهاز كمبيوتر يعمل بنظام ويندوز مزود بحساب محلي مثل حساب المسؤول عند استخدام هذا الحساب أثناء تسجيل الدخول إلى الشبكة.

قبل نظام التشغيل Windows NT 4.0 Service Pack 4، كان SSP يتفاوض على NTLMv1 ويعود إلى LM إذا لم يدعمه الجهاز الآخر.

ابتداءً من نظام التشغيل Windows NT 4.0 Service Pack 4، كان بروتوكول SSP يتفاوض على جلسة NTLMv2 كلما كان كل من العميل والخادم يدعمانها. [ 24 ] وحتى نظام التشغيل Windows XP، كان هذا البروتوكول يستخدم تشفيرًا من نوع 40 أو 56 بت على أجهزة الكمبيوتر غير الأمريكية، نظرًا للقيود الصارمة التي كانت تفرضها الولايات المتحدة على تصدير تقنية التشفير في ذلك الوقت. ابتداءً من نظام التشغيل Windows XP SP3، أصبح بالإمكان إضافة تشفير 128 بت عن طريق تثبيت تحديث، وفي نظام التشغيل Windows 7، أصبح تشفير 128 بت هو التشفير الافتراضي.

في نظامي التشغيل ويندوز فيستا والإصدارات الأحدث، تم تعطيل مدير الشبكة المحلية (LM) للمصادقة الواردة. تخزن أنظمة التشغيل المبنية على ويندوز NT، وصولاً إلى ويندوز سيرفر 2003، تجزئتين لكلمات المرور: تجزئة مدير الشبكة المحلية (LM) وتجزئة ويندوز NT. بدءًا من ويندوز فيستا ، تتوفر إمكانية تخزين كلتيهما، ولكن إحداهما معطلة افتراضيًا. هذا يعني أن مصادقة مدير الشبكة المحلية (LM) لم تعد تعمل إذا كان الكمبيوتر الذي يعمل بنظام ويندوز فيستا بمثابة الخادم. كان من الممكن تهيئة الإصدارات السابقة من ويندوز (حتى ويندوز NT 4.0 Service Pack 4) للعمل بهذه الطريقة، ولكنها لم تكن الإعداد الافتراضي. [ 25 ]

نقاط الضعف والثغرات

لا يزال بروتوكول NTLM عرضةً لهجوم تمرير التجزئة ، وهو نوعٌ من هجوم الانعكاس الذي عالجته مايكروسوفت بتحديثها الأمني ​​MS08-068. على سبيل المثال، يمكن استخدام Metasploit في كثير من الحالات للحصول على بيانات اعتماد من جهازٍ ما، والتي يمكن استخدامها للسيطرة على جهازٍ آخر. [ 3 ] [ 26 ] كما يمكن استخدام مجموعة أدوات Squirtle لتحويل هجمات البرمجة النصية عبر المواقع (XSS) على مواقع الويب إلى هجمات على الأصول القريبة عبر NTLM. [ 27 ]

في فبراير 2010، اكتشفت شركة أمبليا سيكيوريتي عدة ثغرات في تطبيق نظام ويندوز لآلية مصادقة NTLM، مما أدى إلى اختراق أمان البروتوكول وتمكين المهاجمين من الوصول إلى الملفات للقراءة والكتابة، بالإضافة إلى تنفيذ التعليمات البرمجية عن بُعد. تضمنت إحدى الهجمات المذكورة القدرة على التنبؤ بالأرقام شبه العشوائية والتحديات /الاستجابات التي يُولدها البروتوكول. وقد وُجدت هذه الثغرات في جميع إصدارات ويندوز لمدة 17 عامًا. وتضمن التقرير الأمني ​​الذي يشرح هذه المشكلات أدلة عملية كاملة لاستغلال هذه الثغرات. وقد تم إصلاح جميع هذه الثغرات في التحديث الأمني ​​MS10-012. [ 28 ] [ 29 ]

في عام 2012، تم إثبات أنه يمكن اختراق كل تبديل ممكن لتجزئة كلمة مرور NTLM المكونة من 8 أحرف في أقل من 6 ساعات. [ 30 ]

في عام ٢٠١٩، انخفض هذا الوقت إلى حوالي ساعتين ونصف باستخدام أجهزة أكثر حداثة. [ ٤ ] [ ٣١ ] كما تتوفر جداول قوس قزح لكلمات مرور NTLM المكونة من ثمانية وتسعة أحرف. ويمكن استعادة كلمات المرور الأقصر باستخدام أساليب التجربة والخطأ. [ ٣٢ ]

في عام ٢٠١٩، نشر EvilMog [ ٣٣ ] [ ٣٤ ] أداةً تُسمى ntlmv1-multitool [ ٣٥ ] لتنسيق استجابات تحدي NTLMv1 بتنسيق متوافق مع برنامج hashcat لفك التشفير. باستخدام hashcat وقدرة معالجة رسومية كافية، يُمكن استخلاص تجزئة NTLM باستخدام هجوم النص الصريح المعروف عن طريق فك تشفير مفاتيح DES باستخدام وضع hashcat ١٤٠٠٠، كما أوضح atom [ ٣٦ ] في منتديات hashcat.

تجدر الإشارة إلى أن التجزئات المكافئة لكلمة المرور المستخدمة في هجمات تمرير التجزئة واختراق كلمات المرور يجب "سرقتها" أولاً (مثلاً عن طريق اختراق نظام بصلاحيات كافية للوصول إلى التجزئات). كما أن هذه التجزئات تختلف عن تجزئة NTLMSSP_AUTH التي تُرسل عبر الشبكة أثناء مصادقة NTLM التقليدية.

التوافق مع نظام لينكس

تتضمن تطبيقات NTLM لنظام Linux كلاً من Cntlm [ 37 ] و winbind (جزء من Samba ) [ 38 ] مما يسمح لتطبيقات Linux باستخدام وكلاء NTLM.

يدعم نظام FreeBSD أيضًا تخزين كلمات المرور عبر Crypt (C) بصيغة NT-Hash غير الآمنة. [ 39 ]

انظر أيضاً

مراجع

  1. 1 2 "مقدمة" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) ، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010
  2. "تفاصيل أمان الجلسة" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) ، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010
  3. 1 2 تاكاهاشي، ت (17-12-2009)، "التأمل في انعكاس NTLM" ، مدونة FrequencyX ، أمن أنظمة الإنترنت لشركة IBM (ISS)، مؤرشف من الأصل في 31-12-2009 ، تم استرجاعه في 14-08-2010
  4. 1 2 كلابورن، توماس (14 فبراير 2019). "هل تستخدم كلمة مرور ويندوز NTLM مكونة من 8 أحرف؟ لا تفعل. يمكن اختراق أي منها في أقل من ساعتين ونصف" . www.theregister.co.uk . تاريخ الاسترجاع: 26 نوفمبر 2020 .
  5. "Microsoft NTLM" ، MSDN ، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010
  6. "بنية الرسالة | القسم 2.2" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) ، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010
  7. "موجّه نحو الاتصال" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) (الإصدار 3.1.5.1 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  8. "بدون اتصال" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) (الإصدار 3.1.5.2 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  9. "NEGOTIATE_MESSAGE" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) (الإصدار 2.2.1.1 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  10. "CHALLENGE_MESSAGE" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) (الإصدار 2.2.1.2 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  11. "AUTHENTICATE_MESSAGE" ، مواصفات بروتوكول مصادقة مدير شبكة NT LAN (NTLM) (الإصدار 2.2.1.3 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  12. 1 2 "مصادقة NTLM الإصدار 1" ، مواصفات بروتوكول مصادقة مدير شبكة NT المحلية (NTLM) (الإصدار 3.3.1 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  13. "مصادقة NTLM الإصدار 2" ، مواصفات بروتوكول مصادقة مدير شبكة NT المحلية (NTLM) (الإصدار 3.3.1 )، مايكروسوفت ، تم الاطلاع عليه بتاريخ 15 أغسطس 2010 
  14. ما الجديد في حزمة الخدمة الرابعة لنظام التشغيل Windows NT 4.0؟
  15. كيفية تفعيل مصادقة NTLM 2 ، الدعم، مايكروسوفت، 25 يناير 2007 ، تم الاطلاع عليه بتاريخ 14 أغسطس 2010
  16. 1 2 "تكوين الأمان" ، دليل تعزيز أمان نظام التشغيل Microsoft Windows 2000 ، TechNet، Microsoft، 24 مارس 2009 ، تم الاطلاع عليه بتاريخ 14 أغسطس 2010
  17. جلاس، إريك، "NTLM" ، دافنبورت ، سورس فورج
  18. فارغيز، سام (فبراير 2006). "اختراق قوس قزح وأمن كلمات المرور" . باليسيد. مؤرشف من الأصل في 1 يونيو 2010. تم الاطلاع عليه في 14 أغسطس 2010 .
  19. "اعتبارات أمنية للمنفذين" ، مواصفات بروتوكول مصادقة مدير شبكة NT المحلية (NTLM) ، مايكروسوفت ، تم الاطلاع عليه بتاريخ 16 أغسطس 2010
  20. "الكشف عن ثغرة أمنية في Active Directory: تشفير ضعيف يمكّن المهاجم من تغيير كلمة مرور الضحية دون تسجيل الدخول - Aorato" . مؤرشف من الأصل بتاريخ 2014-10-06 . تم الاطلاع عليه بتاريخ 2014-10-05 .
  21. "Microsoft NTLM" . مكتبة TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 2 نوفمبر 2015 .
  22. "نظرة عامة على مصادقة المستخدم إلى المستخدم باستخدام التشفير بالمفتاح العام" . مكتبة TechNet . مايكروسوفت . تم الاطلاع عليه بتاريخ 2 نوفمبر 2015 .
  23. "مستوى مصادقة مدير الشبكة المحلية" . مكتبة MSDN . مايكروسوفت . تم الاطلاع عليه بتاريخ 2 نوفمبر 2015 .
  24. "مصادقة ويندوز" . مكتبة تيك نت . مايكروسوفت. 29 يونيو 2011. تم الاطلاع عليه في 2 نوفمبر 2015 .
  25. جيسبر يوهانسون. "أكثر إعدادات أمان ويندوز سوء فهم على الإطلاق" . مجلة تيك نت . مايكروسوفت . تم الاطلاع عليه بتاريخ 2 نوفمبر 2015 .
  26. إتش دي مور. "MS08-068: Metasploit و SMB Relay" .
  27. كورت غروتزماخر (2008-08-08). أغلقوا التابوت، انتهى أمر NTLM . حالة التأهب 16.
  28. هيرنان أوتشوا وأغوستين أزوبيل (28 يوليو 2010). فهم ثغرة "الرقم العشوائي الضعيف" في بروتوكول SMB NTLM لنظام ويندوز (ملف PDF) . مؤتمر بلاك هات الولايات المتحدة الأمريكية 2010.
  29. هيرنان أوتشوا وأغوستين أزوبيل. "تحذير أمني بشأن ثغرة أمنية في بروتوكول SMB NTLM في نظام ويندوز" .
  30. غودين، دان (10 ديسمبر 2012). "مجموعة حاسوبية تضم 25 وحدة معالجة رسومية تكسر جميع كلمات مرور ويندوز القياسية في أقل من 6 ساعات" . آرس تكنيكا . تاريخ الاسترجاع: 23 نوفمبر 2020 .
  31. هاشكات (13 فبراير 2019). "نسخة هاشكات 6.0.0 التجريبية المُعدّلة يدويًا وبطاقة رسومات 2080Ti (بتردداتها الافتراضية) تتجاوز سرعة فك تشفير NTLM البالغة 100 جيجا هاش/ثانية على جهاز حاسوب واحد" . @hashcat . تم الاطلاع بتاريخ 26 فبراير 2019 .
  32. حالة لاستخدام طاولة قوس قزح الحديثة
  33. "الهاكر الأخلاقي داستن هيوود، المعروف أيضًا باسم EvilMog: 'مهمتي هي جعل الشركات أكثر أمانًا'"" ذا غلوب آند ميل . 9 ديسمبر 2019. تم الاطلاع عليه بتاريخ 12 أكتوبر 2023. "
  34. "داستن هيوود: القرصان "الشرير" الذي يستخدم عقله المختلف عصبيًا للخير" . غرفة أخبار آي بي إم . تم الاطلاع عليه بتاريخ 12 أكتوبر 2023 .
  35. هيوود، داستن (11 أكتوبر 2023)، تحديثات 10 نوفمبر 2020 ، تم الاطلاع عليه بتاريخ 12 أكتوبر 2023
  36. "كيفية استخدام وضع DES KPA" . hashcat.net . تم الاطلاع عليه بتاريخ 12-10-2023 .
  37. "Cntlm: وكيل مصادقة NTLM سريع بلغة C" .
  38. "مصادقة NTLM - MoodleDocs" .
  39. "خوارزمية MD4 لتشفير كلمات المرور كطريقة جديدة لتشفير كلمات المرور في نظام FreeBSD" . Mail-archive.com . تاريخ الاطلاع: 2 ديسمبر 2018 .