NTLM
パスワードの一方向ハッシュを使ったチャレンジ/レスポンス方式の認証プロトコル群(LANMAN・NTLMv1・NTLMv2を含む)。相互認証を持たず、サーバーが本物であると仮定できる環境向けに設計されている。
- 概念URI
https://comcomponent.com/knowledge/ntlm/
- 別名・表記
- NTLM認証 / Windows Challenge/Response / NTLM Security Support Provider
- 下位概念
- NTLMv1 / NTLMv2
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- NTLMはNTハッシュを利用します。NTLMはNTハッシュを鍵としてチャレンジ/レスポンス認証を行う / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMは「NTLMを制限する」ポリシー群で構成できます。「このドメインでのNTLM認証を監査する」「受信NTLMトラフィックを監査する」「送信NTLMトラフィック=すべて監査する」の3つを有効にして利用状況を可視化してから制限へ進む / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- ローカルアカウントはNTLMを前提とします。ローカルアカウントでの共有アクセスなど、ドメインコントローラー以外でのローカルログオン認証には依然としてNTLMが使われ使われなければならず、この経路はドメインコントローラーのイベント8004には現れない / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- SMBクライアント側のNTLMブロックはNTLMを軽減します。NTLMを完全に無効化しなくても、SMBクライアント側のこの保護層だけを先に有効化して依存を段階的に減らせる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- IAKerbはNTLMを軽減します。フェーズ2(2026年後半予定)のIAKerbは、ドメインコントローラーへ到達できない経路が原因のNTLM依存を減らすことを狙う / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- ローカルKDCはNTLMを軽減します。フェーズ2(2026年後半予定)のローカルKDCは、ローカルアカウント認証でのNTLM依存を減らすことを狙うが、対応するWindows同士でしか効かない / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- NTLMはNTLMリレー攻撃の原因になることがあります。監査で見つかるNTLM依存箇所は、そのままSMBリレー・中間者攻撃・総当たり攻撃に対する脆弱性でもある / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- NTLMはドメインコントローラーを前提とします。ドメインアカウントでのNTLM認証では、リソースサーバーは新しいアクセストークンが必要になるたびにドメインコントローラーへ問い合わせる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- TryIPSPNはNTLMを軽減します。クライアント側でTryIPSPNを設定しIPアドレスのSPNを登録すれば、DNS名に変更できない相手でもKerberosを成立させNTLMへの依存を避けられる。ただしDNS名への変更ができない場合の最後の手段 / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- NegotiateはNTLMを利用します。Kerberosが使えない場合にだけ、NegotiateはNTLMへフォールバックする / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMはPass-the-Hashの原因になることがあります。監査で見つかるNTLM依存箇所の資格情報はドメイン名とユーザー名、それにパスワードの一方向ハッシュで構成され(ハッシュ化されるのはパスワードだけ)、そのハッシュが盗まれればPass-the-Hashが成立する / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NegotiateはNTLMを利用します。認証に関わるシステムのいずれかがKerberosを使えない場合、NegotiateはNTLMにフォールバックする / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMはNTLMリレー攻撃の原因になることがあります。NTLMのレスポンスには「誰に対して認証しているか」を縛る仕組みがなく、クライアントは応答が本物のサーバー宛かを確かめられない / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- NTLMはPass-the-Hashの原因になることがあります。NTLMの資格情報はドメイン名とユーザー名、それにパスワードの一方向ハッシュで構成され(ハッシュ化されるのはパスワードだけ)、認証に必要なのはこのハッシュであって平文パスワードではない / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- ワークグループ構成はNTLMを前提とします。ワークグループのメンバーとして構成されたシステムの認証と、ドメインコントローラー以外でのローカルログオン認証には、依然としてNTLMが使われ使われなければならない / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMはドメインコントローラーを前提とします。ドメインアカウントでの認証では、リソースサーバーは自分でハッシュを持たないため、認証のたびにドメインコントローラーへ問い合わせる(パススルー認証)が必要になる。ローカルアカウントならこの依存はない / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- KerberosはNTLMの後継に当たります。更新可能なセッションチケットがNTLMの毎回のパススルー認証を置き換え、サーバーはPACの検証が必要な場合を除きドメインコントローラーへ行く必要がなくなる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMはNTLMv1を利用します。NTLMはLANMAN・NTLMv1・NTLMv2を含む認証プロトコルの一群であり、NTLMv1はその1つ / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMはNTLMv2を利用します。いまのWindowsが実際に使うのは、NTLMプロトコル群のうちNTLMv2 / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMは「NTLMを制限する」ポリシー群で構成できます。NTLMの利用は「ネットワークセキュリティ: NTLMを制限する」系のポリシー(監査・拒否・例外リスト)で構成する / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- NTLMリレー攻撃はNTLMを前提とします。中継されたやり取りが使えるセッションになるのは、宛先が署名もチャネルバインディングも要求せずNTLMを受け付ける場合に限られる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- IAKerbはNTLMを軽減します。フェーズ2で提供予定のIAKerbは、ドメインコントローラーへ到達できない経路が原因のNTLM依存を減らすことを狙う / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- ローカルKDCはNTLMを軽減します。フェーズ2で提供予定のローカルKDCは、ローカルアカウント認証でのNTLM依存を減らすことを狙うが、対応するWindows同士でしか効かない / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- PowerShell RemotingはNTLMを利用します。ワークグループ環境ではKerberosが使えずNTLM認証になる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- NTLMはTrustedHostsを前提とします。ワークグループでNTLM認証を使う場合、接続側でTrustedHostsへの登録が必要になる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- SMB(TCP 445)はNTLMを利用します。接続先が対応し、クライアント・サーバー・組織のポリシーが許可する構成では、SMB接続はNTLMで認証する場合がある。 / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- SMBクライアント側のNTLMブロックはNTLMを防ぎます。対応OSで対象のSMB接続にNTLMブロックが適用されると、その接続でNTLM認証を使用することを防ぐ。OS全体のNTLMを無条件に無効にするという関係ではない。 / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- NTLMはイベント4776(資格情報の検証)で確認できます。監査が有効な認証側の4776はNTLM系の資格情報検証の手がかりになる。ただしイベント単独では対象サービスがSMBであると断定できない。 / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- NTLMはNTLMリレー攻撃の原因になることがあります。NTLMのレスポンスが宛先を縛らないことが、SMB署名・LDAP署名・チャネルバインディングという3つの防御が必要になる根本原因 / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- 407 Proxy Authentication RequiredはNTLMを利用します。Proxy-Authenticateヘッダーに列挙される方式にNTLMが含まれる場合、プロキシ認証はNTLMのチャレンジ/レスポンスで行われる。接続先サーバーの認証要求である401とWWW-Authenticateとは、資格情報を渡す相手も設定する場所も違う。 / 確度: 条件付きの関係 / 確認日: 2026-08-22 出典
- イベント4776(資格情報の検証)はNTLMを利用します。4776はNTLM認証で資格情報を検証するたびに、成功・失敗の両方で記録される。 / 確度: 確立した関係 / 確認日: 2026-08-01 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。