Guía de seguridad para la autenticación de red NTLMv1 y LM

Se aplica a
Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition Microsoft Windows XP Service Pack 3 Microsoft Windows XP Home Edition Microsoft Windows XP Professional

INTRODUCCIÓN

Somos conscientes de que existe información detallada y herramientas que pueden usarse para ataques contra la autenticación de red de NT LAN Manager versión 1 (NTLMv1) y LAN Manager (LM). Las mejoras en los algoritmos de hardware y software de los equipos han hecho que estos protocolos sean vulnerables a los ataques publicados para obtener credenciales de usuario. La información y los conjuntos de herramientas disponibles se dirigen específicamente a entornos que no aplican la autenticación NTLMv2. Recomendamos encarecidamente a los clientes que evalúen sus entornos y actualicen la configuración de autenticación de red. Todos los sistemas operativos Microsoft compatibles proporcionan funcionalidades de autenticación NTLMv2.

Los sistemas afectados en una configuración predeterminada están principalmente en riesgo, como los sistemas que ejecutan Microsoft Windows NT 4, Windows 2000, Windows XP y Windows Server 2003. Por ejemplo, de forma predeterminada, Windows XP y Windows Server 2003 admiten la autenticación NTLMv1. 

Para Windows NT, se admiten dos opciones para la autenticación de respuesta por desafío en los inicios de sesión de red: respuesta de desafío de LAN Manager (LM) y respuesta de desafío de Windows NT (también conocida como respuesta de desafío NTLM versión 1). Ambos permiten la interoperabilidad con bases instaladas de Windows NT 4.0, Windows 95, Windows 98 y Windows 98 Segunda Edición. 

Para que podamos solucionar su problema, diríjase a la sección "Solucionarlo en mi lugar".

Resolución

Para reducir el riesgo de este problema, se recomienda configurar entornos que ejecuten Windows NT 4, Windows 2000, Windows XP y Windows Server 2003 para permitir únicamente el uso de NTLMv2. Para ello, establezca manualmente el nivel de autenticación de LAN Manager en 3 o superior, como se describe aquí.

Para Windows XP y Windows Server 2003, las soluciones Fix it de Microsoft están disponibles para configurar automáticamente sistemas que permitan el uso de NTLMv2 únicamente. Este método también permite que los usuarios aprovechen la configuración de NTLM para que aprovechen la protección extendida para la autenticación.

Corregirlo por mí

La solución Fix it descrita en esta sección no pretende ser un sustituto de ninguna actualización de seguridad. Recomendamos que instale siempre las actualizaciones de seguridad más recientes. Sin embargo, ofrecemos esta solución Fix it como una opción de solución alternativa para algunos escenarios. 

Microsoft Fix it para Windows XP

Para habilitar o deshabilitar esta solución de Fix it, haga clic en el botón o en el vínculo de Fix it debajo del encabezado Habilitar . Haga clic en Ejecutar en el cuadro de diálogo Descarga de archivos y, después, siga los pasos del asistente Fix it.

Enable

Notas

  • Este asistente podría estar solo en inglés. Sin embargo, la solución automática también funciona con versiones de Windows en otros idiomas.
  • Si no está utilizando el equipo que tiene el problema, puede guardar la corrección automática en una unidad flash o en un CD para ejecutarla posteriormente en el equipo con el problema.

Microsoft Fix it para Windows Server 2003

Para habilitar o deshabilitar esta solución de Fix it, haga clic en el botón o en el vínculo de Fix it debajo del encabezado Habilitar . Haga clic en Ejecutar en el cuadro de diálogo Descarga de archivos y, después, siga los pasos del asistente Fix it.

Enable

Notas

  • Este asistente podría estar solo en inglés. Sin embargo, la solución automática también funciona con versiones de Windows en otros idiomas.
  • Si no está utilizando el equipo que tiene el problema, puede guardar la corrección automática en una unidad flash o en un CD para ejecutarla posteriormente en el equipo con el problema.

Estado

Microsoft ha confirmado que se trata de un problema de los productos de Microsoft que se enumeran en la sección "Aplicable a".

Más información

Preguntas frecuentes

¿Hay más información acerca de las amenazas y contramedidas para la seguridad de red de Windows y el nivel de autenticación de Administrador de LAN?

Información detallada sobre amenazas y contramedidas está disponible en Microsoft TechNet en la Guía de amenazas y contramedidas. Para obtener más información sobre la configuración de la versión NTLM, consulte LmCompatibilityLevel.

¿Cuál fue la causa del problema?

Hasta enero de 2000, las restricciones de exportación limitaban la longitud máxima de clave para los protocolos criptográficos. Los protocolos de autenticación LM y NTLM se desarrollaron antes de enero de 2000 y, por lo tanto, estaban sujetos a estas restricciones. Cuando se publicó Windows XP, se configuró para garantizar la compatibilidad con versiones anteriores con entornos de autenticación diseñados para Windows 2000 y versiones anteriores. 

¿Cómo puedo investigar si mi configuración es vulnerable?

Este problema le afecta si la configuración del Registro LMCompatibilityLevel se establece en menos de tres (<3).

¿Qué sistemas operativos Windows se ven afectados en las configuraciones predeterminadas?

Windows NT4, Windows 2000, Windows XP y Windows Server 2003 tienen un valor de configuración predeterminado de LMCompatibilityLevel inferior a tres (<3).

¿Cuáles son los riesgos potenciales de aplicar NTLMv2?

Todas las versiones compatibles del sistema operativo Windows son compatibles con NTLMv2. Windows NT 4.0 SP6a también admite NTLMv2. Por lo tanto, existe un riesgo de compatibilidad muy pequeño. Es posible que deban evaluarse implementaciones o configuraciones heredadas de terceros para cualquier problema de interoperabilidad. Una reconfiguración o actualización puede resolver este problema. Se recomienda encarecidamente a los clientes que tomen medidas correctivas para configurar y actualizar su red para identificar y eliminar gradualmente NTLMv1. El uso del protocolo NTLMv1 tiene un efecto adverso definitivo en la seguridad de red y puede verse comprometido.

¿Para qué podría usar un atacante esta vulnerabilidad?

Un atacante podría extraer los hash de autenticación de las respuestas de autenticación de red LM y NTLM capturadas.

¿Dónde puedo encontrar información sobre cómo habilitar NTLMv2 en las versiones de Microsoft Windows que ya no son compatibles?

La información detallada de NTLMv2 para Windows NT, Windows 95, Windows 98 y Windows 98 Second Edition está disponible en el artículo 239869 de Microsoft Knowledge Base.

Agradecimientos

Microsoft agradece a los siguientes por trabajar con nosotros para ayudar a proteger a los clientes:

  • Mark Gamache de T-Mobile USA por trabajar con nosotros para ayudar a proteger a los clientes de ataques contra la autenticación de red NTLMv1 (NT LAN Manager versión 1) y LAN Manager (LM)