注意
- 原始發佈日期: 2025年7月11日
- KB ID: 5064479
本文內容:
簡介
本文概述了 NT LAN Manager (NTLM) 稽核功能將於 24H2 版本及 2025 Windows Server Windows 11 中即將進行的變更。 這些增強旨在提升對 NTLM 認證活動的可視性,使管理員能辨識使用者身份、NTLM 使用理由,以及 NTLM 在環境中具體應用的位置。 強化稽核支持更完善的安全監控及識別舊有認證相依。
NTLM 審計變更的目的
NTLM 認證仍持續存在於各種企業場景中,通常是因為舊有應用程式與設定所致。 隨著 NTLM 棄用及未來停用的公告,請參閱 Windows IT 部落格 () Windows 驗證 的演進,更新的稽核功能旨在協助管理員識別 NTLM 使用情況、了解使用模式,並偵測潛在的安全風險,包括使用 NT LAN Manager 版本 1 (NTLMv1) 。
NTLM 稽核日誌
Windows 11、24H2 版本及 Windows Server 2025 引入了新的 NTLM 稽核記錄功能,適用於用戶端、伺服器及網域控制站。 每個元件都會產生日誌,提供關於 NTLM 認證事件的詳細資訊。 這些日誌可在事件檢視器中的應用程式與服務日誌>中找到,Microsoft>Windows>NTLM>Operational。
與現有的NTLM稽核日誌相比,新的強化稽核變更讓管理員能夠回答「誰」、「為什麼」及「哪裡」:
- 誰在使用 NTLM,包括帳號和機器上的流程。
- 為什麼選擇NTLM認證,而非像Kerberos這樣的現代認證協議。
- NTLM 認證的地點,包括機器名稱和機器 IP。
強化版 NTLM 稽核亦提供用戶端與伺服器的 NTLMv1 使用資訊,以及網域控制器記錄的 NTLMv1 使用情況。
群組原則管理
新的 NTLM 稽核功能可透過更新的群組原則設定來配置。 管理員可利用這些政策指定哪些 NTLM 認證事件需稽核,並根據其環境管理跨用戶端、伺服器及域控制器的稽核行為。
預設情況下,這些事件是啟用的。
對於用戶端與伺服器日誌,事件透過 管理範本>系統>NTLM 下的「NTLM 增強日誌」政策進行控制。
在網域控制器上進行全域日誌時,事件可透過管理範本>系統>Netlogon 下的「日誌增強型網域 NTLM 日誌」政策來控制。
審計等級
每個 NTLM 稽核日誌會被拆分為兩個不同的事件 ID,內容相同,僅依事件層級有所不同:
- 資訊:表示標準 NTLM 事件,例如 NT LAN Manager 第 2 版 (NTLMv2) 認證,且未偵測到安全性降低。
警告:表示 NTLM 安全性有所降低,例如使用 NTLMv1。 這些事件凸顯了不安全的身份驗證問題。 某事件可能會被標記為「警告」,例如以下情況:
- NTLMv1 使用情況會被用戶端、伺服器或網域控制器偵測到。
- 強化認證保護被標記為不支援或不安全, (更多資訊請參見 KB5021989:認證擴展保護) 。
- 某些NTLM安全功能,例如MIC) (訊息完整性檢查,則不被使用。
用戶端日誌
新的稽核日誌記錄了發出的NTLM認證嘗試。 這些日誌提供啟動 NTLM 連線的應用程式或服務詳細資訊,以及每個認證請求的相關元資料。
用戶端日誌有一個獨特的欄位「 使用ID/原因」,該欄位說明為何使用 NTLM 認證。
目前的「使用ID/原因」欄位描述
| 識別碼 | 描述 |
|---|---|
| 0 | 原因不明。 |
| 1 | NTLM 是由呼叫應用程式直接呼叫的。 |
| 2 | 驗證本地帳號。 |
| 3 | 已預訂,目前未使用。 |
| 4 | 認證雲端帳號。 |
| 5 | 目標名稱缺失或空白。 |
| 6 | 目標名稱無法被 Kerberos 或其他協議解析。 |
| 7 | 目標名稱包含一個 IP 位址。 |
| 8 | 目標名稱在 Active Directory 中被發現重複。 |
| 9 | 網域控制器無法建立視線直通。 |
| 10 | NTLM 是透過迴路介面呼叫的。 |
| 11 | NTLM 被呼叫時是空會話。 |
客戶端日誌範例
| 活動紀錄 | Microsoft-Windows-NTLM/操作模式 |
|---|---|
| 事件識別碼 | 4020 (資訊) 、4021 (警告) |
| 事件來源 | NTLM |
| 活動正文 | 此機器嘗試透過 NTLM 與遠端資源進行認證。 處理程序資訊: 程序名稱: <名稱> 流程 PID: <PID> 客戶資訊: 用戶名: <用戶名> 網域: <網域名稱> 主機名稱: <主機名稱> Sign-On 類型: <單一 Sign-On/提供憑證> 目標資訊: 目標機器: <機器名稱> 目標領域: <機器領域> 目標資源: <服務主體名稱 (SPN) > 目標 IP: <IP 位址> 目標網路名稱: <網路名稱> NTLM 使用情況: 原因識別碼: <使用識別碼> 原因: <使用理由> NTLM安全: 協商旗幟: <旗幟> NTLM 版本: <NTLMv2 / NTLMv1> 會議序號狀態: < 存在/缺失> 通道綁定: < 支援/不支援> 服務綁定: <服務主體名稱 (SPN) > MIC 狀態: < 受保護/未受保護> AvFlags: <NTLM旗幟> AvFlags 字串: <NTLM 旗標字串> 更多資訊請參見 aka.ms/ntlmlogandblock。 |
伺服器記錄檔
新的稽核日誌記錄了收到的NTLM認證嘗試。 這些日誌提供與用戶端日誌相似的 NTLM 認證細節,並報告 NTLM 認證是否成功。
伺服器日誌範例
| 活動紀錄 | Microsoft-Windows-NTLM/操作模式 |
|---|---|
| 事件識別碼 | 4022 (資訊) 、4023 (警告) |
| 事件來源 | NTLM |
| 活動正文 | 遠端用戶端使用 NTLM 來認證這個工作站。 處理程序資訊: 程序名稱: <名稱> 流程 PID: <PID> 遠端客戶資訊: 使用者名稱: <客戶端用戶名> 網域: <用戶端網域> 用戶端機器: <用戶端機器名稱> 用戶端 IP: <用戶端 IP> 用戶端網路名稱: <用戶端網路名稱> NTLM安全: 協商旗幟: <旗幟> NTLM 版本: <NTLMv2 / NTLMv1> 會議序號狀態: < 存在/缺失> 通道綁定: < 支援/不支援> 服務綁定: <服務主體名稱 (SPN) > MIC 狀態: < 受保護/未受保護> AvFlags: <NTLM旗幟> AvFlags 字串: <NTLM 旗標字串> 狀態: <狀態代碼> 狀態訊息: <狀態字串> 欲了解更多資訊,請參見 aka.ms/ntlmlogandblock |
網域控制站日誌
網域控制站受益於強化的 NTLM 稽核,新增日誌記錄整個網域的成功與失敗 NTLM 認證嘗試。 這些日誌支援跨域 NTLM 使用情況的識別,並提醒管理員可能存在的認證安全性下降,例如 NTLMv1 認證。
根據以下情境,會產生不同的網域控制日誌:
同域日誌
當用戶端帳號與伺服器機器都屬於同一網域時,會建立類似以下的日誌:
| 活動紀錄 | Microsoft-Windows-NTLM/操作模式 |
|---|---|
| 事件識別碼 | 4032 (資訊) ,4033 (警告) |
| 事件來源 | Security-Netlogon |
| 活動正文 | DC <DC 名稱> 處理來自此網域的轉發 NTLM 認證請求。 客戶資訊: 客戶名稱: <使用者名稱> 用戶端網域: <網域> 用戶端機器: <用戶端工作站> 伺服器資訊: 伺服器名稱: <伺服器機器名稱> 伺服器領域: <伺服器領域> 伺服器 IP: <伺服器 IP> 伺服器作業系統: <伺服器作業系統> NTLM安全: 協商旗幟: <旗幟> NTLM 版本: <NTLMv2 / NTLMv1> 會議序號狀態: < 存在/缺失> 通道綁定: < 支援/不支援> 服務綁定: <服務主體名稱 (SPN) > MIC 狀態: < 受保護/未受保護> AvFlags: <NTLM旗幟> AvFlags 字串: <NTLM 旗標字串> 狀態: <狀態代碼> 狀態訊息: <狀態字串> 欲了解更多資訊,請參見 aka.ms/ntlmlogandblock |
跨域日誌
如果用戶端帳號與伺服器屬於不同網域,則網域控制器的日誌會根據用戶端在啟動驗證) (所在網域,或伺服器在接受認證) (所在網域而有所不同:
如果伺服器與負責驗證的網域控制器屬於同一網域,則會建立類似「相同網域日誌」的日誌。
如果客戶端帳號與負責驗證的網域控制器屬於同一網域,則會建立類似以下的日誌:
| 活動紀錄 | Microsoft-Windows-NTLM/操作模式 |
|---|---|
| 事件識別碼 | 4030 (資訊) 、4031 (警告) |
| 事件來源 | Security-Netlogon |
| 活動正文 | DC <DC 名稱> 處理來自此網域的轉發 NTLM 認證請求。 客戶資訊: 客戶名稱: <使用者名稱> 用戶端網域: <網域> 用戶端機器: <用戶端工作站> 伺服器資訊: 伺服器名稱: <伺服器機器名稱> 伺服器領域: <伺服器領域> 轉寄自: 安全頻道類型: <Netlogon 安全頻道資訊> Farside 名稱: <跨域 DC 機器名稱 > Farside 網域: <跨網域網域名稱> 遠端 IP: <跨域 DC IP> NTLM安全: 協商旗幟: <旗幟> NTLM 版本: <NTLMv2 / NTLMv1> 會議序號狀態: < 存在/缺失> 通道綁定: < 支援/不支援> 服務綁定: <服務主體名稱 (SPN) > MIC 狀態: < 受保護/未受保護> AvFlags: <NTLM旗幟> AvFlags 字串: <NTLM 旗標字串> 狀態: <狀態代碼> 欲了解更多資訊,請參見 aka.ms/ntlmlogandblock |
新舊NTLM事件之間的關係
新的 NTLM 事件是對現有 NTLM 日誌的強化,例如網路安全:限制 NTLM 審計 NTLM 認證。 強化版的NTLM稽核變更不會影響目前的NTLM日誌;若啟用現有NTLM稽核日誌,則日誌將繼續被記錄。
部署資訊
依據 CFR) (Microsoft受控功能推出,變更將先逐步推向 Windows 11 版 24H2 機器,接著Windows Server 2025 年機器(包括網域控制器)陸續推出。
漸進式推出是分期發放更新,而非一次性全部更新。 這表示使用者會在不同時間收到更新,且可能無法立即提供給所有用戶。