Vue d’ensemble des améliorations apportées à l’audit NTLM dans Windows 11, version 24H2 et Windows Server 2025

Remarque

  • Date de publication d’origine : 11 juillet 2025
  • ID de la Base de connaissances : 5064479

Contenu de cet article :

Introduction

Cet article fournit une vue d’ensemble des modifications à venir de la fonctionnalité d’audit NT LAN Manager (NTLM) dans Windows 11, version 24H2 et Windows Server 2025. Ces améliorations sont conçues pour accroître la visibilité de l’activité d’authentification NTLM, permettant aux administrateurs de déterminer l’identité des utilisateurs, la justification de l’utilisation de NTLM et les emplacements spécifiques où NTLM est utilisé dans un environnement. L’audit amélioré prend en charge une meilleure surveillance de la sécurité et l’identification des dépendances d’authentification héritées.

Objectif des modifications d’audit NTLM

L’authentification NTLM continue d’être présente dans divers scénarios d’entreprise, souvent en raison d’applications et de configurations héritées. Avec l’annonce de l’obsolescence de NTLM et de sa future désactivation (voir le blog Windows IT L’évolution de Authentification Windows), les fonctionnalités d’audit mises à jour sont destinées à aider les administrateurs à identifier l’utilisation de NTLM, à comprendre les modèles d’utilisation et à détecter les risques de sécurité potentiels, y compris l’utilisation de NT LAN Manager version 1 (NTLMv1).

Journaux d’audit NTLM

Windows 11, version 24H2 et Windows Server 2025 introduisent de nouvelles fonctionnalités de journalisation d’audit NTLM pour les clients, les serveurs et les contrôleurs de domaine. Chaque composant génère des journaux qui fournissent des informations détaillées sur les événements d’authentification NTLM. Ces journaux se trouvent dans l’observateur d’événements sous Journaux > des applications et des servicesMicrosoft>Windows>NTLM>opérationnel.

Par rapport aux journaux d’audit NTLM existants, les nouvelles modifications d’audit améliorées permettent aux administrateurs de répondre aux questions suivantes : Qui, Pourquoi et Où :

  • Qui utilise NTLM, y compris le compte et le processus sur l’ordinateur.
  • Pourquoi l’authentification NTLM a-t-elle été choisie au lieu des protocoles d’authentification modernes tels que Kerberos.
  • Emplacement de l’authentification NTLM, y compris le nom de l’ordinateur et l’adresse IP de l’ordinateur.

L’audit NTLM amélioré fournit également des informations sur l’utilisation de NTLMv1 pour les clients et les serveurs, ainsi que sur l’utilisation de NTLMv1 journalisée à l’échelle du domaine par le contrôleur de domaine.

Gestion des stratégies de groupe

Les nouvelles fonctionnalités d’audit NTLM peuvent être configurées par le biais de paramètres de stratégie de groupe mis à jour. Les administrateurs peuvent utiliser ces stratégies pour spécifier quels événements d’authentification NTLM sont audités et pour gérer le comportement d’audit entre les clients, les serveurs et les contrôleurs de domaine, en fonction de leur environnement.

Les événements sont activés par défaut.

  • Pour la journalisation client et serveur, les événements sont contrôlés via la stratégie « Journalisation améliorée NTLM » sous lesystème>de modèles> d’administrationNTLM.

    Stratégie de journalisation améliorée NTLM

  • Pour la journalisation à l’échelle du domaine sur le contrôleur de domaine, les événements sont contrôlés par le biais de la stratégie « Log Enhanced Domain-wide NTLM Logs » sous lesystème>de modèles> d’administrationNetlogon.

    Journalisation améliorée NTLM à l’échelle du domaine Stratégie de journaux

Niveaux d’audit

Chaque journal d’audit NTLM est divisé en deux ID d’événement différents avec les mêmes informations qui diffèrent uniquement par le niveau de l’événement :

  • Information : indique les événements NTLM standard, tels que l’authentification NT LAN Manager version 2 (NTLMv2), où aucune réduction de la sécurité n’est détectée.
  • Avertissement : indique une rétrogradation de la sécurité NTLM, telle que l’utilisation de NTLMv1. Ces événements mettent en évidence l’authentification non sécurisée. Un événement peut être marqué comme un « avertissement » pour les cas suivants :

    • Utilisation de NTLMv1 détectée par le client, le serveur ou le contrôleur de domaine.
    • La protection renforcée pour l’authentification est marquée comme non prise en charge ou non sécurisée (pour plus d’informations, consultez KB5021989 : protection étendue pour l’authentification).
    • Certaines fonctionnalités de sécurité NTLM, telles que la case activée de l’intégrité des messages (MIC), ne sont pas utilisées.

Journaux clients

Les nouveaux journaux d’audit enregistrent les tentatives sortantes d’authentification NTLM. Ces journaux fournissent des détails sur les applications ou services qui initient les connexions NTLM, ainsi que les métadonnées pertinentes pour chaque demande d’authentification.

La journalisation du client a un champ unique, Usage Id/Reason, qui met en évidence la raison pour laquelle l’authentification NTLM a été utilisée.

Descriptions des champs « ID d’utilisation/Raison » actuels
ID Description
0 Raison inconnue.
1 NTLM a été appelé directement par l’application appelante.
2 Authentification d’un compte local.
3 RÉSERVÉ, actuellement non utilisé.
4 Authentification d’un compte cloud.
5 Le nom de la cible était manquant ou vide.
6 Le nom de la cible n’a pas pu être résolu par Kerberos ou d’autres protocoles.
7 Le nom de la cible contient une adresse IP.
8 Il s’est avéré que le nom de la cible avait été dupliqué dans Active Directory.
9 Aucune ligne de visée n’a pu être établie avec un contrôleur de domaine.
10 NTLM a été appelé via une interface de bouclage.
11 NTLM a été appelé avec une session null.
Exemple de journal client
Journal des événements Microsoft-Windows-NTLM/Operational
ID d’événement 4020 (Information), 4021 (Avertissement)
Source de l’événement NTLM
Texte de l’événement Cette machine a tenté de s’authentifier auprès d’une ressource distante via NTLM.
Informations sur les processus :
Process Name : <Name>
PID de processus : <PID>
Informations sur le client :
Nom d’utilisateur : <Nom d’utilisateur>
Domaine : <Nom de domaine>
Nom d’hôte : <Nom d’hôte>
Sign-On Type : <Simple Sign-On / Crédits d’identification fournis>
Informations sur la cible :
Ordinateur cible : <nom de l’ordinateur>
Domaine cible : <domaine de l’ordinateur>
Ressource cible : <nom de principal du service (SPN)>
Adresse IP cible : <Adresse IP>
Nom du réseau cible : <Nom du réseau>
Utilisation de NTLM :
ID de raison : <ID d’utilisation>
Raison : <Raison de l’utilisation>
Sécurité NTLM :
Drapeaux négociés : <Drapeaux>
Version NTLM : <NTLMv2 / NTLMv1>
État de la clé de session : < Présent/Manquant>
Liaison de canaux : < prise en charge/non prise en charge>
Liaison de service : <nom de principal du service (SPN)>
État du MIC : < Protégé / Non protégé>
AvFlags : <Indicateurs NTLM>
Chaîne AvFlags : <chaîne de drapeau NTLM>
Pour plus d’informations, voir aka.ms/ntlmlogandblock.

Journaux du serveur

Les nouveaux journaux d’audit enregistrent les tentatives d’authentification NTLM entrantes. Ces journaux fournissent des détails sur l’authentification NTLM similaires à ceux des journaux client, et indiquent si l’authentification NTLM a réussi ou non.

Exemple de journal de serveur
Journal des événements Microsoft-Windows-NTLM/Operational
ID d’événement 4022 (informations), 4023 (avertissement)
Source de l’événement NTLM
Texte de l’événement Un client distant utilise NTLM pour s’authentifier sur cette station de travail.
Informations sur les processus :
Process Name : <Name>
PID de processus : <PID>
Informations sur le client distant :
Nom d’utilisateur : <Nom d’utilisateur du client>
Domaine : <domaine client>
Ordinateur client : <Nom de l’ordinateur client>
Adresse IP du client : <adresse IP du client>
Nom du réseau client : <Nom du réseau client>
Sécurité NTLM :
Drapeaux négociés : <Drapeaux>
Version NTLM : <NTLMv2 / NTLMv1>
État de la clé de session : < Présent/Manquant>
Liaison de canaux : < prise en charge/non prise en charge>
Liaison de service : <nom de principal du service (SPN)>
État du MIC : < Protégé / Non protégé>
AvFlags : <Indicateurs NTLM>
Chaîne AvFlags : <chaîne de drapeau NTLM>
Statut : <Code d’état>
Message d’état : <Chaîne d’état>
Pour plus d’informations, voir aka.ms/ntlmlogandblock

Journaux du contrôleur de domaine

Les contrôleurs de domaine bénéficient d’un audit NTLM amélioré, avec de nouveaux journaux qui capturent les tentatives d’authentification NTLM réussies et infructueuses pour l’ensemble du domaine. Ces journaux prennent en charge l’identification de l’utilisation inter-domaines de NTLM et alertent les administrateurs des déclassements potentiels de la sécurité de l’authentification, comme l’authentification NTLMv1.

Différents journaux de contrôleur de domaine sont créés en fonction des scénarios suivants :

Journal du même domaine

Lorsque le compte client et l’ordinateur serveur appartiennent au même domaine, un journal similaire au suivant est créé :

Journal des événements Microsoft-Windows-NTLM/Operational
ID d’événement 4032 (Information), 4033 (Avertissement)
Source de l’événement Security-Netlogon
Texte de l’événement Le nom> du contrôleur de domaine <a traité une demande d’authentification NTLM transférée provenant de ce domaine.
Informations sur le client :
Nom du client : <nom d’utilisateur>
Domaine client : <Domaine>
Ordinateur client : <Station de travail cliente>
Informations sur le serveur :
Nom du serveur : <Nom de la machine serveur>
Domaine du serveur : <Domaine du serveur>
Adresse IP du serveur : <adresse IP du serveur>
Système d’exploitation du serveur : <Système d’exploitation du serveur>
Sécurité NTLM :
Drapeaux négociés : <Drapeaux>
Version NTLM : <NTLMv2 / NTLMv1>
État de la clé de session : < Présent/Manquant>
Liaison de canaux : < prise en charge/non prise en charge>
Liaison de service : <nom de principal du service (SPN)>
État du MIC : < Protégé / Non protégé>
AvFlags : <Indicateurs NTLM>
Chaîne AvFlags : <chaîne de drapeau NTLM>
Statut : <Code d’état>
Message d’état : <Chaîne d’état>
Pour plus d’informations, voir aka.ms/ntlmlogandblock
Journal inter-domaines

Si le compte client et le serveur appartiennent à des domaines différents, le contrôleur de domaine aura des journaux différents selon que le contrôleur de domaine appartient au domaine où réside le client (initie l’authentification) ou où réside le serveur (acceptant l’authentification) :

Si le serveur appartient au même domaine que le contrôleur de domaine qui gère l’authentification, un journal similaire au « journal du même domaine » est créé.

Si le compte client appartient au même domaine que le contrôleur de domaine qui gère l’authentification, un journal similaire à celui qui suit est créé :

Journal des événements Microsoft-Windows-NTLM/Operational
ID d’événement 4030 (Information), 4031 (Avertissement)
Source de l’événement Security-Netlogon
Texte de l’événement Le nom> du contrôleur de domaine <a traité une demande d’authentification NTLM transférée provenant de ce domaine.
Informations sur le client :
Nom du client : <nom d’utilisateur>
Domaine client : <Domaine>
Ordinateur client : <Station de travail cliente>
Informations sur le serveur :
Nom du serveur : <Nom de la machine serveur>
Domaine du serveur : <Domaine du serveur>
Transféré depuis :
Type de canal sécurisé : <Netlogon Informations sur le canal sécurisé>
Nom de la face distante : <nom de machine du contrôleur de domaine inter-domaines >
Domaine de la face distante : <nom de domaine inter-domaines>
IP côté distant : <IP DC inter-domaines>
Sécurité NTLM :
Drapeaux négociés : <Drapeaux>
Version NTLM : <NTLMv2 / NTLMv1>
État de la clé de session : < Présent/Manquant>
Liaison de canaux : < prise en charge/non prise en charge>
Liaison de service : <nom de principal du service (SPN)>
État du MIC : < Protégé / Non protégé>
AvFlags : <Indicateurs NTLM>
Chaîne AvFlags : <chaîne de drapeau NTLM>
Statut : <Code d’état>
Pour plus d’informations, voir aka.ms/ntlmlogandblock

Relation entre les événements NTLM nouveaux et existants

Les nouveaux événements NTLM sont une amélioration des journaux NTLM existants, tels que Sécurité réseau : Restreindre l’authentification NTLM Audit NTLM dans ce domaine. Les modifications apportées à l’audit NTLM amélioré n’affectent pas les journaux NTLM actuels ; si les journaux d’audit NTLM actuels sont activés, ils continueront d’être enregistrés.

Informations de déploiement

Conformément au déploiement des fonctionnalités contrôlé par Microsoft (CFR), les modifications seront d’abord progressivement déployées sur les machines de Windows 11, version 24H2, suivies plus tard par les machines Windows Server 2025, y compris les contrôleurs de domaine.

Un déploiement progressif distribue une mise à jour de publication sur une période donnée, plutôt que toutes en une seule fois. Cela signifie que les utilisateurs reçoivent les mises à jour à des moments différents et qu’elles ne sont peut-être pas immédiatement disponibles pour tous les utilisateurs.