NTLM denetleme geliştirmelerine genel bakış: Windows 11Windows 11, sürüm 24H2 ve Windows ServerWindows Server 2025

Not

  • Orijinal yayınlama tarihi: 11 Temmuz 2025
  • KB Kimliği: 5064479

Bu makalede:

Giriş

Bu makale, Windows 11, sürüm 24H2 ve Windows Server 2025'te NT LAN Yöneticisi (NTLM) denetim işlevselliğinde yapılacak değişikliklere genel bir bakış sağlar. Bu geliştirmeler, yöneticilerin kullanıcıların kimliğini, NTLM kullanımının gerekçesini ve NTLM'nin bir ortamda kullanıldığı belirli konumları belirlemesine olanak tanıyarak, NTLM kimlik doğrulama etkinliğinin görünürlüğünü artırmak için tasarlanmıştır. Gelişmiş denetim, gelişmiş güvenlik izlemesini ve eski kimlik doğrulama bağımlılıklarının tanımlanmasını destekler.

NTLM denetimi değişikliklerinin amacı

NTLM kimlik doğrulaması, genellikle eski uygulamalar ve yapılandırmalar nedeniyle çeşitli kurumsal senaryolarda mevcut olmaya devam eder. NTLM'nin kullanımdan kaldırılması ve gelecekte devre dışı bırakılması ile ilgili duyuru ile (bkz. Windows BT Blogu: Windows kimlik doğrulamasının evrimi), güncelleştirilmiş denetim özellikleri yöneticilerin NTLM kullanımını tanımlamasına, kullanım desenlerini anlamasına ve NT LAN Manager sürüm 1 (NTLMv1) kullanımı da dahil olmak üzere olası güvenlik risklerini algılamasına yardımcı olmayı amaçlamaktadır.

NTLM denetim günlükleri

Windows 11Windows 11, version 24H2 ve Windows ServerWindows Server 2025, istemciler, sunucular ve etki alanı denetleyicileri için yeni NTLM denetim günlüğü özellikleri sunar. Her bileşen, NTLM kimlik doğrulama olaylarıyla ilgili ayrıntılı bilgi sağlayan günlükler oluşturur. Bu günlükler Olay Görüntüleyicisi'da MicrosoftWindows>NTLM>Operational Uygulama ve Hizmet Günlükleri>> altında bulunabilir.

Mevcut NTLM denetim günlükleriyle karşılaştırıldığında, yeni gelişmiş denetim değişiklikleri yöneticilerin Kim, Neden ve Nerede:

  • Hesap ve makinedeki işlem dahil olmak üzere NTLM'yi kullanan kişi.
  • Neden Kerberos gibi modern kimlik doğrulama protokolleri yerine NTLM kimlik doğrulaması seçildi?
  • Hem makine adı hem de makine IP'si dahil olmak üzere NTLM kimlik doğrulamasının gerçekleştiği yer.

Gelişmiş NTLM denetimi, istemciler ve sunucular için NTLMv1 kullanımının yanı sıra etki alanı denetleyicisi tarafından günlüğe kaydedilen etki alanı genelindeki NTLMv1 kullanımı hakkında da bilgi sağlar.

Grup İlkesigrup ilkesi management

Yeni NTLM denetim özellikleri, güncelleştirilmiş Grup İlkesi grup ilkesi ayarları aracılığıyla yapılandırılabilir. Yöneticiler bu ilkeleri kullanarak hangi NTLM kimlik doğrulama olaylarının denetleneceğini belirleyebilir ve istemciler, sunucular ve etki alanı denetleyicileri genelindeki denetim davranışını ortamlarına uygun şekilde yönetebilir.

Olaylar varsayılan olarak etkinleştirilmiş durumdadır.

  • İstemci ve sunucu günlüğü için, olaylar Yönetim Şablonları>Sistemi>NTLM altındaki "NTLM Gelişmiş Günlüğe Kaydetme" ilkesi aracılığıyla denetlenir.

    NTLM Gelişmiş Günlüğe Kaydetme ilkesi

  • Etki alanı denetleyicisinde etki alanı genelinde günlüğe kaydetme için, olaylar Yönetim ŞablonlarıSistemi>Netlogon altındaki "Gelişmiş Etki Alanı Çapında> NTLM Günlüklerini Günlüğe Kaydetme" ilkesi aracılığıyla denetlenir.

    Geliştirilmiş Etki Alanı Genelinde NTLM Günlükleri ilkesini günlüğe kaydetme

Denetim düzeyleri

Her NTLM denetim günlüğü, aynı bilgilerle yalnızca olay düzeyine göre farklılık gösteren iki farklı Olay Kimliğine bölünür:

  • Bilgi: NT LAN Manager sürüm 2 (NTLMv2) kimlik doğrulaması gibi, güvenlikte herhangi bir azalma algılanmayan standart NTLM olaylarını gösterir.
  • Uyarı: NTLMv1 kullanımı gibi bir NTLM güvenliğinin düşürüldüğünü gösterir. Bu olaylar güvenli olmayan kimlik doğrulamasını vurgular. Bir olay, aşağıdakiler gibi durumlarda "Uyarı" olarak işaretlenebilir:

    • NTLMv1 kullanımı istemci, sunucu veya etki alanı denetleyicisi tarafından algılandı.
    • Kimlik Doğrulaması için Gelişmiş Koruma desteklenmiyor veya güvenli değil olarak işaretlenmiştir (daha fazla bilgi için bkz. KB5021989: Kimlik Doğrulama için Genişletilmiş Koruma).
    • İleti bütünlüğü denetimi (MIC) gibi bazı NTLM güvenlik özellikleri kullanılmaz.

İstemci günlükleri

Yeni denetim günlükleri giden NTLM kimlik doğrulama girişimlerini kaydeder. Bu günlükler, NTLM bağlantılarını başlatan uygulamalar veya hizmetler hakkındaki ayrıntıların yanı sıra her kimlik doğrulama isteği için ilgili meta verileri sağlar.

İstemci günlüğünde, NTLM kimlik doğrulamasının neden kullanıldığını vurgulayan benzersiz bir Kullanım Kimliği/Nedeni alanı vardır.

Geçerli "Kullanım Kimliği/Nedeni" alan açıklamaları
Kimlik Açıklama
0 Bilinmeyen sebep.
1 NTLM doğrudan çağıran uygulama tarafından çağrılmıştır.
2 Yerel hesabın kimliği doğrulanıyor.
3 AYRILMIŞ, şu anda kullanımda değil.
4 Bulut hesabı kimlik doğrulaması.
5 Hedef adı eksik veya boştu.
6 Hedef adı Kerberos veya diğer protokoller tarafından çözümlenemedi.
7 Hedef ad bir IP adresi içerir.
8 Hedef adının Active Directory'de yinelendiği tespit edildi.
9 Bir Etki Alanı Denetleyicisi ile hiçbir Görüş Hattı oluşturulamadı.
10 NTLM bir geri döngü arabirimi aracılığıyla çağrıldı.
11 NTLM was called with a null session.
Örnek istemci günlüğü
Olay Günlüğü Microsoft-Windows-NTLM/Operational
Olay Kimliği 4020 (Bilgi), 4021 (Uyarı)
Olay Kaynağı NTLM
Olay Metni Bu makine, NTLM aracılığıyla uzak bir kaynakta kimlik doğrulaması yapmaya çalıştı.
Süreç Bilgileri:
İşlem Adı: <İsim>
İşlem PID'si: <PID>
Müşteri Bilgileri:
Kullanıcı adı: <Kullanıcı adı>
Etki alanı: <Alan Adı>
Ana Bilgisayar Adı: <Ana Bilgisayar Adı>
Sign-On Tipi: <Tek Sign-On / Tedarik Edilen Krediler>
Hedef Bilgileri:
Hedef Makine: <Makine Adı>
Hedef Etki Alanı: <Makine Etki Alanı>
Hedef Kaynak: <Hizmet Asıl Adı (SPN)>
Hedef IP: <IP Adresi>
Hedef Ağ Adı: <Ağ Adı>
NTLM Kullanımı:
Neden Kimliği: <Kullanım Kimliği>
Sebep: <Kullanım Nedeni>
NTLM Güvenliği:
Anlaşmalı Bayraklar: <Bayraklar>
NTLM Sürümü: <NTLMv2 / NTLMv1>
Oturum Anahtarı Durumu: < Mevcut / Eksik>
Kanal Bağlama: < Destekleniyor / Desteklenmiyor>
Hizmet Bağlaması: <Hizmet Asıl Adı (SPN)>
MIC Durumu: < Korumalı / Korumasız>
AvFlags: <NTLM Bayrakları>
AvFlags Dizesi: <NTLM Bayrak Dizesi>
Daha fazla bilgi için aka.ms/ntlmlogandblock bölümüne bakın.

Sunucu günlükleri

Yeni denetim günlükleri gelen NTLM kimlik doğrulama girişimlerini kaydeder. Bu günlükler, NTLM kimlik doğrulaması hakkında istemci günlüklerine benzer ayrıntılar sağlar ve NTLM kimlik doğrulamasının başarılı olup olmadığını bildirir.

Örnek sunucu günlüğü
Olay Günlüğü Microsoft-Windows-NTLM/Operational
Olay Kimliği 4022 (Bilgi), 4023 (Uyarı)
Olay Kaynağı NTLM
Olay Metni Uzak bir istemci, bu iş istasyonunda kimlik doğrulaması yapmak için NTLM kullanıyor.
Süreç Bilgileri:
İşlem Adı: <İsim>
İşlem PID'si: <PID>
Uzak İstemci Bilgileri:
Kullanıcı adı: <İstemci Kullanıcı Adı>
Etki alanı: <İstemci Etki Alanı>
İstemci Makine: <İstemci Makine Adı>
İstemci IP'si: <İstemci IP'si>
İstemci Ağ Adı: <İstemci Ağ Adı>
NTLM Güvenliği:
Anlaşmalı Bayraklar: <Bayraklar>
NTLM Sürümü: <NTLMv2 / NTLMv1>
Oturum Anahtarı Durumu: < Mevcut / Eksik>
Kanal Bağlama: < Destekleniyor / Desteklenmiyor>
Hizmet Bağlaması: <Hizmet Asıl Adı (SPN)>
MIC Durumu: < Korumalı / Korumasız>
AvFlags: <NTLM Bayrakları>
AvFlags Dizesi: <NTLM Bayrak Dizesi>
Durum: <Durum Kodu>
Durum iletisi: <Durum dizesi>
Daha fazla bilgi için bkz. aka.ms/ntlmlogandblock

Etki alanı denetleyicisi günlükleri

Etki alanı denetleyicileri, tüm etki alanı için hem başarılı hem de başarısız NTLM kimlik doğrulama girişimlerini yakalayan yeni günlükler ile geliştirilmiş NTLM denetiminden yararlanır. Bu günlükler, etki alanları arası NTLM kullanımının tanımlanmasını destekler ve yöneticileri NTLMv1 kimlik doğrulaması gibi kimlik doğrulama güvenliğindeki olası düşüşlere karşı uyarır.

Aşağıdaki senaryolara bağlı olarak farklı etki alanı denetleyicisi günlükleri oluşturulur:

Aynı etki alanı günlüğü

Hem istemci hesabı hem de sunucu makinesi aynı etki alanına ait olduğunda, aşağıdakine benzer bir günlük oluşturulur:

Olay Günlüğü Microsoft-Windows-NTLM/Operational
Olay Kimliği 4032 (Bilgi), 4033 (Uyarı)
Olay Kaynağı Security-Netlogon
Olay Metni DC <DC Adı> , bu etki alanından kaynaklanan iletilmiş bir NTLM kimlik doğrulama isteğini işledi.
Müşteri Bilgileri:
İstemci Adı: <Kullanıcı Adı>
İstemci Etki Alanı: <Etki Alanı>
İstemci Makine: <İstemci iş istasyonu>
Sunucu Bilgileri:
Sunucu Adı: <Sunucu Makinesi Adı>
Sunucu Etki Alanı: <Sunucu Etki Alanı>
Sunucu IP'si: <Sunucu IP'si>
Sunucu İşletim Sistemi: <Sunucu İşletim Sistemi>
NTLM Güvenliği:
Anlaşmalı Bayraklar: <Bayraklar>
NTLM Sürümü: <NTLMv2 / NTLMv1>
Oturum Anahtarı Durumu: < Mevcut / Eksik>
Kanal Bağlama: < Destekleniyor / Desteklenmiyor>
Hizmet Bağlaması: <Hizmet Asıl Adı (SPN)>
MIC Durumu: < Korumalı / Korumasız>
AvFlags: <NTLM Bayrakları>
AvFlags Dizesi: <NTLM Bayrak Dizesi>
Durum: <Durum Kodu>
Durum iletisi: <Durum dizesi>
Daha fazla bilgi için bkz. aka.ms/ntlmlogandblock
Etki alanları arası günlük

İstemci hesabı ve sunucu farklı etki alanlarına aitse, etki alanı denetleyicisinin istemcinin bulunduğu (kimlik doğrulamayı başlatan) veya sunucunun bulunduğu (kimlik doğrulamayı kabul eden) etki alanına ait olmasına bağlı olarak etki alanı denetleyicisinin farklı günlükleri olacaktır:

Sunucu, kimlik doğrulamasını işleyen etki alanı denetleyicisiyle aynı etki alanına aitse, "Aynı etki alanı günlüğüne" benzer bir günlük oluşturulur.

İstemci hesabı, kimlik doğrulamasını işleyen etki alanı denetleyicisiyle aynı etki alanına aitse, aşağıdakine benzer bir günlük oluşturulur:

Olay Günlüğü Microsoft-Windows-NTLM/Operational
Olay Kimliği 4030 (Bilgi), 4031 (Uyarı)
Olay Kaynağı Security-Netlogon
Olay Metni DC <DC Adı> , bu etki alanından kaynaklanan iletilmiş bir NTLM kimlik doğrulama isteğini işledi.
Müşteri Bilgileri:
İstemci Adı: <Kullanıcı Adı>
İstemci Etki Alanı: <Etki Alanı>
İstemci Makine: <İstemci iş istasyonu>
Sunucu Bilgileri:
Sunucu Adı: <Sunucu Makinesi Adı>
Sunucu Etki Alanı: <Sunucu Etki Alanı>
İletilen Kaynağı:
Güvenli Kanal Türü: <Netlogon Güvenli Kanal Bilgisi>
Uzak taraf adı: <Etki alanları arası DC makine adı >
Farside Domain: <Etki Alanları Arası Alan Adı>
Uzak Taraf IP'si: <Etki Alanları Arası DC IP>
NTLM Güvenliği:
Anlaşmalı Bayraklar: <Bayraklar>
NTLM Sürümü: <NTLMv2 / NTLMv1>
Oturum Anahtarı Durumu: < Mevcut / Eksik>
Kanal Bağlama: < Destekleniyor / Desteklenmiyor>
Hizmet Bağlaması: <Hizmet Asıl Adı (SPN)>
MIC Durumu: < Korumalı / Korumasız>
AvFlags: <NTLM Bayrakları>
AvFlags Dizesi: <NTLM Bayrak Dizesi>
Durum: <Durum Kodu>
Daha fazla bilgi için bkz. aka.ms/ntlmlogandblock

Yeni ve varolan NTLM olayları arasındaki ilişki

Yeni NTLM olayları, ağ güvenliği gibi mevcut NTLM günlükleri üzerinde yapılmış bir geliştirmedir: Bu etki alanında NTLM Denetimi NTLM kimlik doğrulamasını kısıtla. Geliştirilmiş NTLM denetim değişiklikleri geçerli NTLM günlüklerini etkilemez; Geçerli NTLM denetim günlükleri etkinleştirilmişse, günlüğe kaydedilmeye devam ederler.

Dağıtım bilgileri

Microsoft tarafından denetlenen özellik sunumuna (CFR) uygun olarak, değişiklikler önce Windows 11 sürüm 24H2 makinelerine aşamalı olarak sunulacak ve daha sonra etki alanı denetleyicileri de dahil olmak üzere Windows Server 2025 makinelerine sunulacaktır.

Aşamalı dağıtım, bir sürüm güncelleştirmesini bir kerede değil, belirli bir zaman dilimine dağıtır. Bu, kullanıcıların güncelleştirmeleri farklı zamanlarda aldığı ve tüm kullanıcılara hemen kullanılamayabileceği anlamına gelir.