Learn-Web-Hacking:Windows 本地认证机制与密码存储全解析(winlogon、lsass、SAM 与 SPNEGO)
文档网络安全教程【免费下载链接】Learn-Web-HackingStudy Notes For Web Hacking / Web安全学习笔记项目地址https://gitcode.com/gh_mirrors/le/Learn-Web-Hacking点击查看免费下载本篇技术指南以 Learn-Web-Hacking 仓库中 Windows 认证笔记 为核心系统梳理 Windows 本地登录认证的完整链路——从winlogon.exe采集用户输入、lsass.exe执行校验到 SAM 数据库中 LM/NTLM Hash 的存储与读取再到针对 SAM 密码文件的四种典型破解途径以及面向 Web 场景的 SPNEGO 凭据共享机制。读完本文你将掌握 Windows 本地认证的底层原理、SAM 密码文件的获取与离线破解思路并能将相关知识点串联到 NTLM、Kerberos 与内网域渗透的攻防全景中。Windows 认证体系概览本地认证与域认证Windows 的身份认证可以从两个维度理解本地认证本机通过winlogon.exe与lsass.exe完成登录校验密码凭证以 Hash 形式存于本地 SAM 数据库中域认证加入 Active Directory 域后身份由域控制器统一管理域用户使用 NTLM Hash 或 Kerberos 票据验证身份见 域用户说明。两者并非割裂SAM 中的 Hash 计算方式LM Hash / NTLM Hash与 NTLM 身份验证 协议一脉相承而 Kerberos 则是 Windows 域环境默认的身份验证协议SPNEGO 正是在这两者之上为 Web 服务器共享 Windows 凭据的桥接机制。本地用户认证流程winlogon.exe 与 lsass.exeWindows 本地登录认证的核心是用户输入密码 → 进程传递 → 与存储的密码散列比对涉及两个关键进程winlogon.exeWindows Logon Process负责在用户注销、重启、锁屏之后显示登录界面接收用户输入的密码并将其传递给lsass.exe进行认证。lsass.exeLocal Security Authority Subsystem ServiceWindows 安全子系统核心进程。它负责将用户输入的明文密码转换成 NTLM Hash 的形式并与 SAM 数据库中保存的 Hash 值进行比对从而完成本地认证。整个流程可描述为用户输入密码 → winlogon.exe 采集 → lsass.exe 将明文转换为 NTLM Hash → 与 SAM 数据库中的 Hash 比对 → 一致则登录成功需要强调的是lsass.exe不仅仅是本地认证的执行者它还承载了本地安全策略、访问令牌生成、以及后续 NTLM / Kerberos 认证会话的管理是攻击者通过mimikatz、lsassdump 工具窃取内存中明文密码与散列值的高价值目标详见 凭证窃取。SAMWindows 密码存储的数据库什么是 SAM安全帐户管理器Security Accounts ManagerSAM是 Windows 操作系统管理用户帐户安全所使用的一种机制。SAM 本质上是 Windows 保存密码的数据库文件。为了避免明文密码泄漏SAM 文件中保存的并不是明文而是明文密码经过一系列算法处理后的Hash 值分为LM Hash与NTLM Hash两类。当用户进行身份认证时lsass.exe将用户输入转换出的 Hash 与 SAM 文件中的 Hash 进行比对一致即认证通过。存储位置与权限限制SAM 文件的存放位置与注册表对应关系如下存储介质路径文件系统%SystemRoot%\system32\config\sam注册表SAM 主键HKEY_LOCAL_MACHINE\SAM\SAM注册表SECURITY 主键HKEY_LOCAL_MACHINE\SECURITY\SAM正常情况下SAM 文件处于锁定状态不可直接访问、复制、移动仅有system 用户权限才可以读写该文件。这一限制是 Windows 本地凭据保护的第一道防线——攻击者通常需要先提权到 SYSTEM 或借助物理手段才能读取它。文件中保存的 HashLM Hash 与 NTLM HashSAM 中保存的密码 Hash 经历了从 LM Hash 到 NTLM Hash 的演进详细计算方法见 NTLM 身份验证笔记LM HashLAN Manager HashWindows 最早的加密算法由 IBM 设计使用硬编码密钥的 DES 且存在缺陷。计算过程为将密码转为大写并 14 字节截断 → 不足 14 字节以0x00补足 → 拆成两组 7 字节 → 以KGS!#$%为密钥做 DES 加密 → 拼接得到 16 字节哈希。早期系统XP、Server 2003 等默认使用之后被默认禁用。NTLM Hash为解决 LM Hash 安全问题微软于 1993 年在 Windows NT 3.1 中引入 NTLM 协议。计算过程为将密码转换为十六进制后进行 Unicode 编码再基于MD4计算哈希值。自 Vista 起的版本默认全部使用 NTLM Hash。从哈希函数原理见 哈希笔记可知这类散列具有单向性、一致性等特征攻击者无法直接反向计算明文只能通过离线字典/暴力破解来还原这也解释了为什么获取 Hash成为攻击者兑现权限的关键中间步骤。密码破解获取 SAM 密码散列的四种途径原文档归纳了获取 Windows 密码散列的四种典型途径逐一展开如下1. 物理接触主机启动其他操作系统获取 SAM 文件通过物理接触目标主机使用其他操作系统如 Linux Live CD启动直接挂载 Windows 分区并读取%SystemRoot%\system32\config\sam文件。该方式绕过了 Windows 运行时的文件锁定限制前提是具备物理访问权限并关闭或绕过磁盘加密如 BitLocker。2. 获取%SystemRoot%\repair\sam._文件Windows 系统在安装时会在%SystemRoot%\repair\目录下保留一份 SAM 数据库的压缩备份文件sam._。该文件不属于实时锁定的 SAM 主文件权限限制相对宽松可以配合还原解压工具恢复出 SAM 数据库后离线分析。是应急响应与取证中常见的密码恢复来源。3. 使用工具从注册表中导出 SAM 散列值HKEY_LOCAL_MACHINE\SAM\SAM与HKEY_LOCAL_MACHINE\SECURITY\SAM注册表键中保存着 SAM 数据库内容在具备足够权限SYSTEM时可借助注册表导出或专用工具直接提取散列值。仓库 Windows 应急响应 中也提到应急排查会查看配套的注册表信息检索SAM 文件。4. 从网络中嗅探分析 SMB 报文获取密码散列Windows 网络认证大量依赖 SMB 协议承载 NTLM 挑战/应答报文攻击者可在网络中嗅探 SMB 流量从中捕获 NTLM Challenge/Response 并还原或离线破解密码散列Net-NTLM。关于 NTLM 的挑战/应答流程、Net-NTLMv1/v2 的区别与弱点参见 NTLM 身份验证笔记仓库 内网常用协议 亦说明了 NetBIOS、LLMNR 等名称解析协议常被用于诱导凭据泄露的链路。配套的本地破解与提取工具围绕上述途径仓库 权限提升与凭证窃取 汇总了实战中常用的工具链本地密码散列导出mimikatz、lsass、wce、gsecdump、copypwd、Pwdump、ProcDump本地密码破解L0phtCrack、SAMInside、Ophcrack以及彩虹表Rainbow Table破解域控场景ntds.dit的导出与QuarkPwDump/NtdsXtract/ntdsdump分析、vssown.vbs libesedb组合、基于 PowerShellDSInternals分析 Hash明文抓取Win8 / Win2012 起的系统可通过特定方式抓取内存中的明文口令。SPNEGO让 Web 服务器共享 Windows 凭据SPNEGOSimple and Protected GSS-API Negotiation简单受保护的 GSS-API 协商机制是微软提供的一种基于GSS-API认证机制的安全协议其核心目标是在 Web 服务器场景下共享 Windows CredentialsWindows 凭据。从协议关系看SPNEGO 扩展了 Kerberos它作为一个协商层允许客户端与服务器在多种 GSS-API 认证机制最常见的是 Kerberos 与 NTLM之间协商出共同支持的机制然后切换到该机制完成实际认证。典型的落地场景是 HTTP 请求中的Authorization: Negotiate头——浏览器或客户端通过 SPNEGO 携带 Kerberos/NTLM 凭据完成对 IIS 等 Web 服务的透明单点登录。理解 SPNEGO 需要前置掌握两件事Kerberos 协议基于票据Ticket的认证体系包含 AS、TGS、客户端与服务器四个角色通过 TGT 与 ST 票据实现单点登录详见 Kerberos 笔记SPN服务主体名称服务实例如 HTTP、SMB的唯一标识符是 Kerberos 服务票据请求的目标标识详见 Kerberos 的 Windows 实现。攻防延伸从认证原理到内网渗透本地认证与 SAM 存储机制是 Windows 内网攻防的重要基石仓库中多处笔记与本节知识互相印证哈希传递Pass-the-Hash攻击者捕获 NTLM Hash 后无需还原明文即可用它完成认证见 域内攻击。NTLM 挑战/应答机制决定了该攻击对纯 NTLM 场景有效。票据攻击黄金票据伪造 TGT、白银票据伪造服务票据、Kerberoasting 离线破解服务票据等均建立在 Kerberos 票据与 Hash 的关系之上域内攻击。DCSync 攻击通过模拟域控复制请求GetNCChanges导出域内所有用户 Hash只需具备特定 DACL如DS-Replication-Get-Changes即可实施。NTLM Relay攻击者作为中间人对客户端伪装认证服务器、对服务端伪装客户端从而接力认证NTLM 身份验证笔记。防御侧的关键动作包括及时安装补丁、对高危账号域管、运维做白名单行为管理、检测高权限操作与异常登录频率、通过 GPO 统一下发自启动与计划任务策略域防护笔记。应急响应中则应重点核查 SAM 文件与注册表相关键值、新增用户与可疑进程Windows 应急响应。延伸阅读认证机制目录MFA、SSO、JWT、OAuth、SAML、SCRAM、Kerberos、NTLM 等完整认证笔记入口NTLM 身份验证LM/NTLM Hash 计算、Net-NTLMv1/v2 流程与 Pass-the-Hash 攻击Kerberos 协议票据体系与完整认证过程Kerberos 的 Windows 实现SPN 与 Windows 实现细节域内攻击哈希传递、票据攻击、DCSync 等实战技术权限提升与凭证窃取mimikatz 等工具链与 ntds.dit 提取Windows 应急响应事件排查中的注册表与 SAM 检查点赞分享文档网络安全教程【免费下载链接】Learn-Web-HackingStudy Notes For Web Hacking / Web安全学习笔记项目地址https://gitcode.com/gh_mirrors/le/Learn-Web-Hacking点击查看免费下载相关推荐Darklang密码哈希安全认证与密码存储Darklang密码哈希安全认证与密码存储 引言为什么密码安全如此重要 在当今数字化时代用户密码安全是任何应用程序的基石。Darklang作为一个现代化Learn-Web-Hacking 认证机制全解析MFA、SSO、JWT、OAuth、SAML、SCRAM 与 Windows 身份验证体系Learn Web Hacking 认证机制全解析MFA、SSO、JWT、OAuth、SAML、SCRAM 与 Windows 身份验证体系 本篇技术指南以开文档网络安全教程claude-mem Server 安全机制解析API 密钥认证、local-dev 回环旁路与密钥存储模型claude mem Server 安全机制解析API 密钥认证、local dev 回环旁路与密钥存储模型 Claude Mem 的 server 运行时默人工智能Agent 记忆RAGMCP 服务知识图谱AI 插件上一篇ESPnet How2 语料 ASR 配方实战指南数据获取、文本规范化与模型配置egs2/how2/asr1下一篇Closed-Channel Tombstone on KV-over-SQL Backends — v0.21.0 RC Testing Guide创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

VCMI Lua 战场障碍物配置指南:SpellObstacleDescriptor 全字段解析与实战

VCMI Lua 战场障碍物配置指南:SpellObstacleDescriptor 全字段解析与实战

游戏开发 【免费下载链接】vcmi Open-source engine for Heroes of Might and Magic III 项目地址: https://gitcode.com/gh_mirrors/vc/vcmi 点击查看 免费下载 导读 SpellObstacleDescriptor 是 VCMI 引擎为 Lua 脚本提供的战场障碍物描述结构体(POD…

2026/10/12 1:23:45 阅读更多 →
高校运动会管理系统数据库设计:从ER图到MySQL完整实现

高校运动会管理系统数据库设计:从ER图到MySQL完整实现

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/12 1:22:44 阅读更多 →
PID温度控制实战:从参数整定到积分饱和的完整避坑指南

PID温度控制实战:从参数整定到积分饱和的完整避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/12 1:22:44 阅读更多 →

最新新闻

季节尺度M-K突变检测的Python实现:原理、代码与实用避坑指南

季节尺度M-K突变检测的Python实现:原理、代码与实用避坑指南

简介:基于Python的季节尺度M-K突变检测脚本,面向气候、水文、环境等领域的科研人员与有一定编程基础的学生,用于从SPEI等季节性时间序列数据中识别趋势突变点。脚本以SPEI3.xlsx为示例数据,完整演示了数据读取、缺失值检查、季节性…

2026/10/12 4:23:37 阅读更多 →
用md2wechat-skill将Markdown转换为公众号排版:本地转换工具实战指南

用md2wechat-skill将Markdown转换为公众号排版:本地转换工具实战指南

做技术公众号的人大概都有一份隐蔽的困扰:内容管理用Markdown,发布却要面对微信编辑器那一套网页排版。写的时候行云流水,粘贴进后台就原形毕露——代码块塌掉、表格错位、图片裂开。前前后后我折腾过好几套转换方案,目前用得最顺…

2026/10/12 4:23:37 阅读更多 →
OBCA题库拆解OceanBase硬知识:Paxos、Zone与运维实战

OBCA题库拆解OceanBase硬知识:Paxos、Zone与运维实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/12 4:23:36 阅读更多 →
专业数据库数据共享策略:从数据孤岛到可控流通的落地拆解

专业数据库数据共享策略:从数据孤岛到可控流通的落地拆解

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/12 4:23:36 阅读更多 →
lakeFS Java SDK 中的 GarbageCollectionRules:垃圾回收保留策略的数据模型与配置实战

lakeFS Java SDK 中的 GarbageCollectionRules:垃圾回收保留策略的数据模型与配置实战

数据工程数据湖大数据对象存储后端 【免费下载链接】lakeFS lakeFS - Data version control for your data lake | Git for data 项目地址: https://gitcode.com/gh_mirrors/la/lakeFS 点击查看 免费下载 本文以 GarbageCollectionRules.md 为骨架,系统…

2026/10/12 4:23:36 阅读更多 →
PS5游戏信息聚合工具实战:Python爬虫、数据清洗与全文搜索构建记录

PS5游戏信息聚合工具实战:Python爬虫、数据清洗与全文搜索构建记录

先交代一下背景。我是个游戏库存控,平时最大的爱好就是逛各个商店页面和评分站,看看最近有什么值得入手的PS5游戏。可时间一长,我发现自己每天至少要在五六个不同站点之间来回切换——想确认口碑得去媒体评分站,想比价格得看商店页…

2026/10/12 4:22:36 阅读更多 →

日新闻

复古胶片颗粒感噪点合成器:Canvas ImageData 像素高斯杂色注入算法

复古胶片颗粒感噪点合成器:Canvas ImageData 像素高斯杂色注入算法

在数码相机、高清显示屏与现代矢量图形技术高度发达的今天,画面可以做到绝对的锐利、平滑与无瑕。然而,当一张秋日手账插画或拍立得照片过于“平整无瑕”时,往往会散发出一种冰冷生硬的“数码塑料感(Digital Plasticity&#xff0…

2026/10/12 0:00:59 阅读更多 →
活字印刷古籍线装排版:Canvas 竖排文字与栏线自适应算法

活字印刷古籍线装排版:Canvas 竖排文字与栏线自适应算法

在现代网页与移动端设计中,横排(Horizontal Layout)早已经成为了绝对的主流。然而,当我们翻开泛黄的线装古籍、宋版木刻诗集,或是欣赏一张茶道雅集的手写便签时,那种**自上而下纵向书写、自右向左逐列铺展&…

2026/10/12 0:00:59 阅读更多 →
周日晚间的“精神松绑减震器”:无压力情绪倾倒箱与温和轻声陪伴

周日晚间的“精神松绑减震器”:无压力情绪倾倒箱与温和轻声陪伴

每到周日的晚上八点到十点,很多人心里都会悄悄亮起一盏警示灯。 在心理学上,这种现象有一个专门的称谓——“周日夜晚焦虑症(Sunday Scaries)”。明天又是周一,闹钟又要重新在七点响彻卧房;脑海里仿佛有一个…

2026/10/12 0:00:59 阅读更多 →

周新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/12 0:16:30 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/12 0:16:38 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/12 0:16:43 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 10:45:37 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 14:36:53 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 14:36:54 阅读更多 →