Remarque
- Date de publication d’origine : 11 juillet 2025
- ID de la Base de connaissances : 5064479
Contenu de cet article :
- Introduction
- Objectif des modifications d’audit NTLM
- Journaux d’audit NTLM
- Gestion des stratégies de groupe
- Niveaux d’audit
- Journaux clients
- Journaux du serveur
- Journaux du contrôleur de domaine
- Relation entre les événements NTLM nouveaux et existants
- Informations de déploiement
Introduction
Cet article fournit une vue d’ensemble des modifications à venir de la fonctionnalité d’audit NT LAN Manager (NTLM) dans Windows 11, version 24H2 et Windows Server 2025. Ces améliorations sont conçues pour accroître la visibilité de l’activité d’authentification NTLM, permettant aux administrateurs de déterminer l’identité des utilisateurs, la justification de l’utilisation de NTLM et les emplacements spécifiques où NTLM est utilisé dans un environnement. L’audit amélioré prend en charge une meilleure surveillance de la sécurité et l’identification des dépendances d’authentification héritées.
Objectif des modifications d’audit NTLM
L’authentification NTLM continue d’être présente dans divers scénarios d’entreprise, souvent en raison d’applications et de configurations héritées. Avec l’annonce de l’obsolescence de NTLM et de sa future désactivation (voir le blog Windows IT L’évolution de Authentification Windows), les fonctionnalités d’audit mises à jour sont destinées à aider les administrateurs à identifier l’utilisation de NTLM, à comprendre les modèles d’utilisation et à détecter les risques de sécurité potentiels, y compris l’utilisation de NT LAN Manager version 1 (NTLMv1).
Journaux d’audit NTLM
Windows 11, version 24H2 et Windows Server 2025 introduisent de nouvelles fonctionnalités de journalisation d’audit NTLM pour les clients, les serveurs et les contrôleurs de domaine. Chaque composant génère des journaux qui fournissent des informations détaillées sur les événements d’authentification NTLM. Ces journaux se trouvent dans l’observateur d’événements sous Journaux > des applications et des servicesMicrosoft>Windows>NTLM>opérationnel.
Par rapport aux journaux d’audit NTLM existants, les nouvelles modifications d’audit améliorées permettent aux administrateurs de répondre aux questions suivantes : Qui, Pourquoi et Où :
- Qui utilise NTLM, y compris le compte et le processus sur l’ordinateur.
- Pourquoi l’authentification NTLM a-t-elle été choisie au lieu des protocoles d’authentification modernes tels que Kerberos.
- Emplacement de l’authentification NTLM, y compris le nom de l’ordinateur et l’adresse IP de l’ordinateur.
L’audit NTLM amélioré fournit également des informations sur l’utilisation de NTLMv1 pour les clients et les serveurs, ainsi que sur l’utilisation de NTLMv1 journalisée à l’échelle du domaine par le contrôleur de domaine.
Gestion des stratégies de groupe
Les nouvelles fonctionnalités d’audit NTLM peuvent être configurées par le biais de paramètres de stratégie de groupe mis à jour. Les administrateurs peuvent utiliser ces stratégies pour spécifier quels événements d’authentification NTLM sont audités et pour gérer le comportement d’audit entre les clients, les serveurs et les contrôleurs de domaine, en fonction de leur environnement.
Les événements sont activés par défaut.
Pour la journalisation client et serveur, les événements sont contrôlés via la stratégie « Journalisation améliorée NTLM » sous lesystème>de modèles> d’administrationNTLM.
Pour la journalisation à l’échelle du domaine sur le contrôleur de domaine, les événements sont contrôlés par le biais de la stratégie « Log Enhanced Domain-wide NTLM Logs » sous lesystème>de modèles> d’administrationNetlogon.
Niveaux d’audit
Chaque journal d’audit NTLM est divisé en deux ID d’événement différents avec les mêmes informations qui diffèrent uniquement par le niveau de l’événement :
- Information : indique les événements NTLM standard, tels que l’authentification NT LAN Manager version 2 (NTLMv2), où aucune réduction de la sécurité n’est détectée.
Avertissement : indique une rétrogradation de la sécurité NTLM, telle que l’utilisation de NTLMv1. Ces événements mettent en évidence l’authentification non sécurisée. Un événement peut être marqué comme un « avertissement » pour les cas suivants :
- Utilisation de NTLMv1 détectée par le client, le serveur ou le contrôleur de domaine.
- La protection renforcée pour l’authentification est marquée comme non prise en charge ou non sécurisée (pour plus d’informations, consultez KB5021989 : protection étendue pour l’authentification).
- Certaines fonctionnalités de sécurité NTLM, telles que la case activée de l’intégrité des messages (MIC), ne sont pas utilisées.
Journaux clients
Les nouveaux journaux d’audit enregistrent les tentatives sortantes d’authentification NTLM. Ces journaux fournissent des détails sur les applications ou services qui initient les connexions NTLM, ainsi que les métadonnées pertinentes pour chaque demande d’authentification.
La journalisation du client a un champ unique, Usage Id/Reason, qui met en évidence la raison pour laquelle l’authentification NTLM a été utilisée.
Descriptions des champs « ID d’utilisation/Raison » actuels
| ID | Description |
|---|---|
| 0 | Raison inconnue. |
| 1 | NTLM a été appelé directement par l’application appelante. |
| 2 | Authentification d’un compte local. |
| 3 | RÉSERVÉ, actuellement non utilisé. |
| 4 | Authentification d’un compte cloud. |
| 5 | Le nom de la cible était manquant ou vide. |
| 6 | Le nom de la cible n’a pas pu être résolu par Kerberos ou d’autres protocoles. |
| 7 | Le nom de la cible contient une adresse IP. |
| 8 | Il s’est avéré que le nom de la cible avait été dupliqué dans Active Directory. |
| 9 | Aucune ligne de visée n’a pu être établie avec un contrôleur de domaine. |
| 10 | NTLM a été appelé via une interface de bouclage. |
| 11 | NTLM a été appelé avec une session null. |
Exemple de journal client
| Journal des événements | Microsoft-Windows-NTLM/Operational |
|---|---|
| ID d’événement | 4020 (Information), 4021 (Avertissement) |
| Source de l’événement | NTLM |
| Texte de l’événement | Cette machine a tenté de s’authentifier auprès d’une ressource distante via NTLM. Informations sur les processus : Process Name : <Name> PID de processus : <PID> Informations sur le client : Nom d’utilisateur : <Nom d’utilisateur> Domaine : <Nom de domaine> Nom d’hôte : <Nom d’hôte> Sign-On Type : <Simple Sign-On / Crédits d’identification fournis> Informations sur la cible : Ordinateur cible : <nom de l’ordinateur> Domaine cible : <domaine de l’ordinateur> Ressource cible : <nom de principal du service (SPN)> Adresse IP cible : <Adresse IP> Nom du réseau cible : <Nom du réseau> Utilisation de NTLM : ID de raison : <ID d’utilisation> Raison : <Raison de l’utilisation> Sécurité NTLM : Drapeaux négociés : <Drapeaux> Version NTLM : <NTLMv2 / NTLMv1> État de la clé de session : < Présent/Manquant> Liaison de canaux : < prise en charge/non prise en charge> Liaison de service : <nom de principal du service (SPN)> État du MIC : < Protégé / Non protégé> AvFlags : <Indicateurs NTLM> Chaîne AvFlags : <chaîne de drapeau NTLM> Pour plus d’informations, voir aka.ms/ntlmlogandblock. |
Journaux du serveur
Les nouveaux journaux d’audit enregistrent les tentatives d’authentification NTLM entrantes. Ces journaux fournissent des détails sur l’authentification NTLM similaires à ceux des journaux client, et indiquent si l’authentification NTLM a réussi ou non.
Exemple de journal de serveur
| Journal des événements | Microsoft-Windows-NTLM/Operational |
|---|---|
| ID d’événement | 4022 (informations), 4023 (avertissement) |
| Source de l’événement | NTLM |
| Texte de l’événement | Un client distant utilise NTLM pour s’authentifier sur cette station de travail. Informations sur les processus : Process Name : <Name> PID de processus : <PID> Informations sur le client distant : Nom d’utilisateur : <Nom d’utilisateur du client> Domaine : <domaine client> Ordinateur client : <Nom de l’ordinateur client> Adresse IP du client : <adresse IP du client> Nom du réseau client : <Nom du réseau client> Sécurité NTLM : Drapeaux négociés : <Drapeaux> Version NTLM : <NTLMv2 / NTLMv1> État de la clé de session : < Présent/Manquant> Liaison de canaux : < prise en charge/non prise en charge> Liaison de service : <nom de principal du service (SPN)> État du MIC : < Protégé / Non protégé> AvFlags : <Indicateurs NTLM> Chaîne AvFlags : <chaîne de drapeau NTLM> Statut : <Code d’état> Message d’état : <Chaîne d’état> Pour plus d’informations, voir aka.ms/ntlmlogandblock |
Journaux du contrôleur de domaine
Les contrôleurs de domaine bénéficient d’un audit NTLM amélioré, avec de nouveaux journaux qui capturent les tentatives d’authentification NTLM réussies et infructueuses pour l’ensemble du domaine. Ces journaux prennent en charge l’identification de l’utilisation inter-domaines de NTLM et alertent les administrateurs des déclassements potentiels de la sécurité de l’authentification, comme l’authentification NTLMv1.
Différents journaux de contrôleur de domaine sont créés en fonction des scénarios suivants :
Journal du même domaine
Lorsque le compte client et l’ordinateur serveur appartiennent au même domaine, un journal similaire au suivant est créé :
| Journal des événements | Microsoft-Windows-NTLM/Operational |
|---|---|
| ID d’événement | 4032 (Information), 4033 (Avertissement) |
| Source de l’événement | Security-Netlogon |
| Texte de l’événement | Le nom> du contrôleur de domaine <a traité une demande d’authentification NTLM transférée provenant de ce domaine. Informations sur le client : Nom du client : <nom d’utilisateur> Domaine client : <Domaine> Ordinateur client : <Station de travail cliente> Informations sur le serveur : Nom du serveur : <Nom de la machine serveur> Domaine du serveur : <Domaine du serveur> Adresse IP du serveur : <adresse IP du serveur> Système d’exploitation du serveur : <Système d’exploitation du serveur> Sécurité NTLM : Drapeaux négociés : <Drapeaux> Version NTLM : <NTLMv2 / NTLMv1> État de la clé de session : < Présent/Manquant> Liaison de canaux : < prise en charge/non prise en charge> Liaison de service : <nom de principal du service (SPN)> État du MIC : < Protégé / Non protégé> AvFlags : <Indicateurs NTLM> Chaîne AvFlags : <chaîne de drapeau NTLM> Statut : <Code d’état> Message d’état : <Chaîne d’état> Pour plus d’informations, voir aka.ms/ntlmlogandblock |
Journal inter-domaines
Si le compte client et le serveur appartiennent à des domaines différents, le contrôleur de domaine aura des journaux différents selon que le contrôleur de domaine appartient au domaine où réside le client (initie l’authentification) ou où réside le serveur (acceptant l’authentification) :
Si le serveur appartient au même domaine que le contrôleur de domaine qui gère l’authentification, un journal similaire au « journal du même domaine » est créé.
Si le compte client appartient au même domaine que le contrôleur de domaine qui gère l’authentification, un journal similaire à celui qui suit est créé :
| Journal des événements | Microsoft-Windows-NTLM/Operational |
|---|---|
| ID d’événement | 4030 (Information), 4031 (Avertissement) |
| Source de l’événement | Security-Netlogon |
| Texte de l’événement | Le nom> du contrôleur de domaine <a traité une demande d’authentification NTLM transférée provenant de ce domaine. Informations sur le client : Nom du client : <nom d’utilisateur> Domaine client : <Domaine> Ordinateur client : <Station de travail cliente> Informations sur le serveur : Nom du serveur : <Nom de la machine serveur> Domaine du serveur : <Domaine du serveur> Transféré depuis : Type de canal sécurisé : <Netlogon Informations sur le canal sécurisé> Nom de la face distante : <nom de machine du contrôleur de domaine inter-domaines > Domaine de la face distante : <nom de domaine inter-domaines> IP côté distant : <IP DC inter-domaines> Sécurité NTLM : Drapeaux négociés : <Drapeaux> Version NTLM : <NTLMv2 / NTLMv1> État de la clé de session : < Présent/Manquant> Liaison de canaux : < prise en charge/non prise en charge> Liaison de service : <nom de principal du service (SPN)> État du MIC : < Protégé / Non protégé> AvFlags : <Indicateurs NTLM> Chaîne AvFlags : <chaîne de drapeau NTLM> Statut : <Code d’état> Pour plus d’informations, voir aka.ms/ntlmlogandblock |
Relation entre les événements NTLM nouveaux et existants
Les nouveaux événements NTLM sont une amélioration des journaux NTLM existants, tels que Sécurité réseau : Restreindre l’authentification NTLM Audit NTLM dans ce domaine. Les modifications apportées à l’audit NTLM amélioré n’affectent pas les journaux NTLM actuels ; si les journaux d’audit NTLM actuels sont activés, ils continueront d’être enregistrés.
Informations de déploiement
Conformément au déploiement des fonctionnalités contrôlé par Microsoft (CFR), les modifications seront d’abord progressivement déployées sur les machines de Windows 11, version 24H2, suivies plus tard par les machines Windows Server 2025, y compris les contrôleurs de domaine.
Un déploiement progressif distribue une mise à jour de publication sur une période donnée, plutôt que toutes en une seule fois. Cela signifie que les utilisateurs reçoivent les mises à jour à des moments différents et qu’elles ne sont peut-être pas immédiatement disponibles pour tous les utilisateurs.