はじめに
NT LAN Manager バージョン 1 (NTLMv1) および LAN Manager (LM) ネットワーク認証に対する攻撃に使用される可能性がある詳細情報とツールを認識しています。 コンピューターのハードウェアとソフトウェアのアルゴリズムが強化され、これらのプロトコルは、ユーザー資格情報を取得するための公開された攻撃に対して脆弱になりました。 情報と使用可能なツールセットは、特に NTLMv2 認証を適用しない環境を対象としています。 お客様の環境を評価し、ネットワーク認証設定を更新することを強くお勧めします。 サポートされているすべての Microsoft オペレーティング システムには、NTLMv2 認証機能が用意されています。
既定の構成の影響を受けるシステムは、主に、Microsoft Windows NT 4、Windows 2000、Windows XP、Windows Server 2003 を実行しているシステムなど、危険にさらされます。 たとえば、既定では、Windows XP と Windows Server 2003 はどちらも NTLMv1 認証をサポートしています。
Windows NTでは、ネットワーク ログオンでのチャレンジ応答認証には、LAN Manager (LM) チャレンジ応答とWindows NTチャレンジ応答 (NTLM バージョン 1 チャレンジ応答とも呼ばれます) の 2 つのオプションがサポートされています。 どちらも、インストールされている Windows NT 4.0、Windows 95、Windows 98、Windows 98 Second Edition のベースとの相互運用性を実現します。
この問題を解決するには、"修正してください" セクションに移動します。
解決策
この問題のリスクを軽減するには、NTLMv2 のみを使用できるように、Windows NT 4、Windows 2000、Windows XP、Windows Server 2003 を実行する環境を構成することをお勧めします。 これを行うには、 ここで説明するように LAN Manager 認証レベルを 3 以上に手動で設定します。
Windows XP および Windows Server 2003 の場合、Microsoft Fix it ソリューションは、NTLMv2 のみを使用できるようにシステムを自動的に構成するために使用できます。 この方法では、ユーザーが認証用の 拡張保護を利用するための NTLM 設定も有効になります。
Fix it で問題を解決する
このセクションで説明する Fix it ソリューションは、セキュリティ更新プログラムに代わるものではありません。 最新のセキュリティ更新プログラムを常にインストールすることをお勧めします。 ただし、一部のシナリオの回避策として、この Fix it ソリューションを提供しています。
Microsoft Windows XP 用に修正
この Fix it ソリューションを有効または無効にするには、[有効にする] 見出しの下にある [修正] ボタンまたはリンクをクリックします。 [ファイルのダウンロード] ダイアログ ボックスで [実行] をクリックし、Fix it ウィザードの手順に従います。
| Enable |
|---|
メモ
- このウィザードは英語版のみである場合があります。 しかし、自動的な解決は英語版以外の Windows でも機能します。
- 問題が発生したコンピューターにない場合は、自動修正プログラムをフラッシュ ドライブまたは CD に保存し、問題のあるコンピューターで実行できます。
Microsoft Windows Server 2003 用に修正
この Fix it ソリューションを有効または無効にするには、[有効にする] 見出しの下にある [修正] ボタンまたはリンクをクリックします。 [ファイルのダウンロード] ダイアログ ボックスで [実行] をクリックし、Fix it ウィザードの手順に従います。
| Enable |
|---|
メモ
- このウィザードは英語版のみである場合があります。 しかし、自動的な解決は英語版以外の Windows でも機能します。
- 問題が発生したコンピューターにない場合は、自動修正プログラムをフラッシュ ドライブまたは CD に保存し、問題のあるコンピューターで実行できます。
状態
Microsoft は、これが "適用対象" セクションに記載されている Microsoft 製品の問題であることを確認しました。
追加情報
よく寄せられる質問
Windows ネットワーク セキュリティと LAN Manager 認証レベルに対する脅威と対策に関する詳細情報はありますか?
脅威と対策の詳細については、「脅威 と対策ガイド」の Microsoft TechNet を参照してください。 NTLM バージョン構成の詳細については、「 LmCompatibilityLevel」を参照してください。
問題の原因は何ですか?
2000 年 1 月までは、暗号化プロトコルの最大キー長がエクスポート制限に制限されています。 LM 認証プロトコルと NTLM 認証プロトコルはどちらも 2000 年 1 月より前に開発されたため、これらの制限の対象でした。 Windows XP がリリースされたとき、Windows 2000 以前用に設計された認証環境との下位互換性を確保するように構成されました。
操作方法構成が脆弱かどうかを調査しますか?
LMCompatibilityLevel レジストリ設定が 3 未満 (<3) に設定されている場合、この問題の影響を受けます。
既定の構成で影響を受ける Windows オペレーティング システムはどれですか?
Windows NT4、Windows 2000、Windows XP、Windows Server 2003 はすべて、3 つ未満の LMCompatibilityLevel の既定の構成値 (<3) を持ちます。
NTLMv2 を強制する潜在的なリスクは何ですか?
サポートされているすべてのバージョンの Windows オペレーティング システムでは、NTLMv2 がサポートされています。 Windows NT 4.0 SP6a では NTLMv2 もサポートされています。 そのため、互換性リスクは非常に小さくなります。 サード パーティのレガシの実装または構成は、相互運用性の問題について評価する必要がある場合があります。 再構成またはアップグレードによって、この問題が解決される可能性があります。 お客様は、NTLMv1 を特定して段階的に除外するようにネットワークを構成およびアップグレードするための修復手順を実行することを強くお勧めします。 NTLMv1 プロトコルの使用は、ネットワーク セキュリティに明確で悪影響を及ぼし、侵害される可能性があります。
攻撃者がこの脆弱性を使用して何を行う可能性がありますか?
攻撃者は、キャプチャされた LM と NTLM ネットワーク認証応答から認証ハッシュを抽出する可能性があります。
サポートされなくなった Microsoft Windows のバージョンで NTLMv2 を有効にする方法については、どこで確認できますか?
NTLMv2 for Windows NT、Windows 95、Windows 98、Windows 98 Second Edition の詳細については、Microsoft サポート技術情報の記事239869を参照してください。
確認
Microsoft は 、お客様を保護するために Microsoft と協力していただき、以下に感謝します。
- NTLMv1 (NT LAN Manager バージョン 1) と LAN Manager (LM) ネットワーク認証に対する攻撃からお客様を保護するために、当社と協力する T-Mobile USA の Mark Gamache