Windows 11、版本 24H2 及 Windows Server 2025 中 NTLMv1 即將更新的變更

套用到
Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2025

注意

  • 原始發佈日期: 2025年8月29日
  • KB ID: 5066470

簡介

本文詳述了 Windows 11、24H2 版本及 Windows Server 2025 的最新及即將更新,重點在於對阻擋 NTLMv1 衍生密碼學的審計及最終執行。 這些變更是 Microsoft 逐步淘汰 NTLM 的更廣泛計畫的一部分。

背景

Microsoft已移除 NTLMv1 協定) (請參閱 Windows 11、24H2 版本及 2025 及以後版本Windows Server移除的功能與功能。 然而,雖然 NTLMv1 協定已被移除,但在某些情境中,例如在域連接環境中使用 MS-CHAPv2 時,NTLMv1 密碼學的殘餘仍然存在。

憑證守衛 能全面保護NTLMv1舊有密碼學及其他多種攻擊面,因此Microsoft強烈建議若符合憑證守衛需求,應部署並啟用此機制。 即將推出的變更僅影響關閉憑證守護功能的裝置;若裝置啟用 Windows 認證守護,本文所述變更將不生效。

目標

隨著 NTLM (見 棄用功能) 及 NTLMv1 協定的移除,Microsoft 正努力透過使用 NTLMv1 衍生憑證來最終停用 NTLMv1。

預定變更

這次更新包含兩項新變更:新增登錄檔金鑰與新增事件日誌。 有關這些變更的時間軸,請參閱「 變更推廣 」章節。

新的登錄檔金鑰

新增登錄檔金鑰,可判斷變更是處於 審計 模式還是 強制 模式。

登記處位置 HKEY_LOCAL_MACHINE\SYSTEM\currentcontrolset\control\lsa\msv1_0
BlockNtlmv1SSO
類型 REG_DWORD
資料
  • 0 (預設) - 為登入使用者產生 NTLMv1 憑證的請求會被稽核,但允許成功。 會產生警告事件。 此設定也稱為 審計 模式。
  • 1 – 為登入使用者產生 NTLMv1 憑證的請求被阻擋。 錯誤事件會產生。 此設定也稱為 強制 模式。

新增審計功能

  • 使用 Audit 時 (預設的) 設定

    活動紀錄 Microsoft-Windows-NTLM/操作模式
    事件類型 警告
    事件來源 NTLM
    事件識別碼 4024
    活動正文 審計嘗試使用 NTLMv1 衍生憑證進行單一 Sign-On
    目標伺服器: <domain_name>
    提供使用者: <user_name>
    供應網域: <domain_name>
    客戶流程的PID: <process_identifier>
    客戶流程名稱: <process_name>
    客戶流程的 LUID: <locally_unique_identifier>
    用戶端程序的使用者身份: <user_name>
    用戶端程序使用者身份的網域名稱: <domain_name>
    機構 OID: <object_identifier>
    欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?linkid=2321802。
  • 使用強制設定時

    活動紀錄 Microsoft-Windows-NTLM/操作模式
    事件類型 錯誤
    事件來源 NTLM
    事件識別碼 4025
    活動正文 嘗試使用 NTLMv1 衍生憑證進行單 Sign-On,但因政策問題被阻擋。
    目標伺服器: <domain_name>
    提供使用者: <user_name>
    供應網域: <domain_name>
    客戶流程的PID: <process_identifier>
    客戶流程名稱: <process_name>
    客戶流程的 LUID: <locally_unique_identifier>
    用戶端程序的使用者身份: <user_name>
    用戶端程序使用者身份的網域名稱: <domain_name>
    機構 OID: <object_identifier>
    欲了解更多資訊,請參見 https://go.microsoft.com/fwlink/?linkid=2321802。

欲了解更多其他稽核增強功能,請參閱 Windows 11、24H2 版本及 Windows Server 2025 中 NTLM 稽核增強概覽

變革推行

在 2025 年 9 月及之後的更新中,這些變更將以審核模式推送至 Windows 11、24H2 版本及之後的用戶端作業系統。 在此模式下,只要使用 NTLMv1 衍生憑證,事件 ID: 4024 都會被記錄,但認證仍可繼續運作。 該部署將於今年稍晚抵達 Windows Server 2025。

2026 年 10 月,Microsoft 將 BlockNTLMv1SSO 登錄檔金鑰的預設值設為 1, (強制執行) (尚未部署至 BlockNTLMv1SSO 登錄檔金鑰,審計) 。

時間軸

日期 變更
2025年8月底 在 Windows 11、版本 24H2 及更新用戶端啟用了 NTLMv1 使用日誌稽核功能。
2025年11月 開始推展 Windows Server 2025 的變更。
2026年10月 BlockNtlmv1 SSO 登錄檔金鑰的預設值將從審計模式 (0) 改為強制模式 (1) ,透過未來的 Windows 更新強化 NTLMv1 的限制。 此預設變更僅在 BlockNtlmv1SSO 登錄檔金鑰尚未部署時生效。

這些日期為暫定日期,可能會有所變動。

常見問題 (常見問題)

Q1:為什麼客戶端和伺服器接收變更的時間會有差異?

Microsoft 採用漸進式推送方式,分一段時間分期發佈更新,而非一次全部發佈。 這表示使用者會在不同時間收到更新,且可能無法立即提供給所有用戶。

Q2:NTLMv1 衍生憑證在哪裡使用?

NTLMv1 衍生的憑證被某些高階協定用於單 Sign-On 用途;例如使用 MS-CHAPv2 認證的 Wi-Fi、乙太網路及 VPN 部署。 類似於啟用憑證守護時,這些協定的單 Sign-On 流程無法運作,但手動輸入憑證即使在 強制 模式中仍可繼續運作。 欲了解更多資訊與最佳實務,請參閱 使用憑證守衛時的考量與已知問題

Q3:這次更新與 Credential Guard 還有其他相似之處嗎?

此更新與憑證守衛的唯一相似之處在於對使用者憑證的保護,來自 NTLMv1 衍生的密碼學。 此更新未提供 Credential Guard 那般廣泛且強大的保護;Microsoft 建議在所有支援平台上啟用 Credential Guard。