恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

Learn-Web-Hacking:Windows 本地认证机制与密码存储全解析(winlogon、lsass、SAM 与 SPNEGO)

  • 首页
  • 资讯中心
  • /
  • Learn-Web-Hacking:Windows 本地认证机制与密码存储全解析(winlogon、lsass、SAM 与 SPNEGO)

相关资讯

VCMI Lua 战场障碍物配置指南:SpellObstacleDescriptor 全字段解析与实战 2026/10/12 1:23:44
AC108多mic矩阵驱动芯片:四通道同步采集与Linux驱动适配实战 2026/10/12 1:18:44
决策可持续性标准:用五项准则评估架构决策记录(ADR)的长期质量 2026/10/12 1:18:44

最新资讯

WASI 文件系统路径解析与沙箱机制深度剖析:从 openat 手动算法到 openat2 内核原语
基于Django+Vue.js的租房推荐系统设计与实现
AnyPS5项目解析:技术定位与合规开发边界
4个工具型网站帮你快速读懂陌生项目源码
智能桌面宠物开发实战:从悬浮窗透明到AI对话的完整工程路径
双离线支付技术拆解:原理、风险与测试方案

今日推荐

Debian新手入门:从部署到日常操作的完整指南
MongoDB复制集扩缩容实战:从rs.add到选主事故复盘
条形码目标检测数据集实战:从YOLOv8训练到部署

本周热门

UE动画修改实战:从资产编辑到重定向与蒙太奇驱动
统计随机数生成器攻击下的KLJN安全密钥交换协议Matlab仿真
政务API安全治理:资产测绘、低代码编排与行标对标实践

本月精选

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证
2026 大模型集体涨价:用 Python 做企业 Token 成本测算与选型避坑(附配置)

Learn-Web-Hacking:Windows 本地认证机制与密码存储全解析(winlogon、lsass、SAM 与 SPNEGO)

发布时间:2026/10/12 1:23:44
Learn-Web-Hacking:Windows 本地认证机制与密码存储全解析(winlogon、lsass、SAM 与 SPNEGO) 文档网络安全教程【免费下载链接】Learn-Web-HackingStudy Notes For Web Hacking / Web安全学习笔记项目地址https://gitcode.com/gh_mirrors/le/Learn-Web-Hacking点击查看免费下载本篇技术指南以 Learn-Web-Hacking 仓库中 Windows 认证笔记 为核心系统梳理 Windows 本地登录认证的完整链路——从winlogon.exe采集用户输入、lsass.exe执行校验到 SAM 数据库中 LM/NTLM Hash 的存储与读取再到针对 SAM 密码文件的四种典型破解途径以及面向 Web 场景的 SPNEGO 凭据共享机制。读完本文你将掌握 Windows 本地认证的底层原理、SAM 密码文件的获取与离线破解思路并能将相关知识点串联到 NTLM、Kerberos 与内网域渗透的攻防全景中。Windows 认证体系概览本地认证与域认证Windows 的身份认证可以从两个维度理解本地认证本机通过winlogon.exe与lsass.exe完成登录校验密码凭证以 Hash 形式存于本地 SAM 数据库中域认证加入 Active Directory 域后身份由域控制器统一管理域用户使用 NTLM Hash 或 Kerberos 票据验证身份见 域用户说明。两者并非割裂SAM 中的 Hash 计算方式LM Hash / NTLM Hash与 NTLM 身份验证 协议一脉相承而 Kerberos 则是 Windows 域环境默认的身份验证协议SPNEGO 正是在这两者之上为 Web 服务器共享 Windows 凭据的桥接机制。本地用户认证流程winlogon.exe 与 lsass.exeWindows 本地登录认证的核心是用户输入密码 → 进程传递 → 与存储的密码散列比对涉及两个关键进程winlogon.exeWindows Logon Process负责在用户注销、重启、锁屏之后显示登录界面接收用户输入的密码并将其传递给lsass.exe进行认证。lsass.exeLocal Security Authority Subsystem ServiceWindows 安全子系统核心进程。它负责将用户输入的明文密码转换成 NTLM Hash 的形式并与 SAM 数据库中保存的 Hash 值进行比对从而完成本地认证。整个流程可描述为用户输入密码 → winlogon.exe 采集 → lsass.exe 将明文转换为 NTLM Hash → 与 SAM 数据库中的 Hash 比对 → 一致则登录成功需要强调的是lsass.exe不仅仅是本地认证的执行者它还承载了本地安全策略、访问令牌生成、以及后续 NTLM / Kerberos 认证会话的管理是攻击者通过mimikatz、lsassdump 工具窃取内存中明文密码与散列值的高价值目标详见 凭证窃取。SAMWindows 密码存储的数据库什么是 SAM安全帐户管理器Security Accounts ManagerSAM是 Windows 操作系统管理用户帐户安全所使用的一种机制。SAM 本质上是 Windows 保存密码的数据库文件。为了避免明文密码泄漏SAM 文件中保存的并不是明文而是明文密码经过一系列算法处理后的Hash 值分为LM Hash与NTLM Hash两类。当用户进行身份认证时lsass.exe将用户输入转换出的 Hash 与 SAM 文件中的 Hash 进行比对一致即认证通过。存储位置与权限限制SAM 文件的存放位置与注册表对应关系如下存储介质路径文件系统%SystemRoot%\system32\config\sam注册表SAM 主键HKEY_LOCAL_MACHINE\SAM\SAM注册表SECURITY 主键HKEY_LOCAL_MACHINE\SECURITY\SAM正常情况下SAM 文件处于锁定状态不可直接访问、复制、移动仅有system 用户权限才可以读写该文件。这一限制是 Windows 本地凭据保护的第一道防线——攻击者通常需要先提权到 SYSTEM 或借助物理手段才能读取它。文件中保存的 HashLM Hash 与 NTLM HashSAM 中保存的密码 Hash 经历了从 LM Hash 到 NTLM Hash 的演进详细计算方法见 NTLM 身份验证笔记LM HashLAN Manager HashWindows 最早的加密算法由 IBM 设计使用硬编码密钥的 DES 且存在缺陷。计算过程为将密码转为大写并 14 字节截断 → 不足 14 字节以0x00补足 → 拆成两组 7 字节 → 以KGS!#$%为密钥做 DES 加密 → 拼接得到 16 字节哈希。早期系统XP、Server 2003 等默认使用之后被默认禁用。NTLM Hash为解决 LM Hash 安全问题微软于 1993 年在 Windows NT 3.1 中引入 NTLM 协议。计算过程为将密码转换为十六进制后进行 Unicode 编码再基于MD4计算哈希值。自 Vista 起的版本默认全部使用 NTLM Hash。从哈希函数原理见 哈希笔记可知这类散列具有单向性、一致性等特征攻击者无法直接反向计算明文只能通过离线字典/暴力破解来还原这也解释了为什么获取 Hash成为攻击者兑现权限的关键中间步骤。密码破解获取 SAM 密码散列的四种途径原文档归纳了获取 Windows 密码散列的四种典型途径逐一展开如下1. 物理接触主机启动其他操作系统获取 SAM 文件通过物理接触目标主机使用其他操作系统如 Linux Live CD启动直接挂载 Windows 分区并读取%SystemRoot%\system32\config\sam文件。该方式绕过了 Windows 运行时的文件锁定限制前提是具备物理访问权限并关闭或绕过磁盘加密如 BitLocker。2. 获取%SystemRoot%\repair\sam._文件Windows 系统在安装时会在%SystemRoot%\repair\目录下保留一份 SAM 数据库的压缩备份文件sam._。该文件不属于实时锁定的 SAM 主文件权限限制相对宽松可以配合还原解压工具恢复出 SAM 数据库后离线分析。是应急响应与取证中常见的密码恢复来源。3. 使用工具从注册表中导出 SAM 散列值HKEY_LOCAL_MACHINE\SAM\SAM与HKEY_LOCAL_MACHINE\SECURITY\SAM注册表键中保存着 SAM 数据库内容在具备足够权限SYSTEM时可借助注册表导出或专用工具直接提取散列值。仓库 Windows 应急响应 中也提到应急排查会查看配套的注册表信息检索SAM 文件。4. 从网络中嗅探分析 SMB 报文获取密码散列Windows 网络认证大量依赖 SMB 协议承载 NTLM 挑战/应答报文攻击者可在网络中嗅探 SMB 流量从中捕获 NTLM Challenge/Response 并还原或离线破解密码散列Net-NTLM。关于 NTLM 的挑战/应答流程、Net-NTLMv1/v2 的区别与弱点参见 NTLM 身份验证笔记仓库 内网常用协议 亦说明了 NetBIOS、LLMNR 等名称解析协议常被用于诱导凭据泄露的链路。配套的本地破解与提取工具围绕上述途径仓库 权限提升与凭证窃取 汇总了实战中常用的工具链本地密码散列导出mimikatz、lsass、wce、gsecdump、copypwd、Pwdump、ProcDump本地密码破解L0phtCrack、SAMInside、Ophcrack以及彩虹表Rainbow Table破解域控场景ntds.dit的导出与QuarkPwDump/NtdsXtract/ntdsdump分析、vssown.vbs libesedb组合、基于 PowerShellDSInternals分析 Hash明文抓取Win8 / Win2012 起的系统可通过特定方式抓取内存中的明文口令。SPNEGO让 Web 服务器共享 Windows 凭据SPNEGOSimple and Protected GSS-API Negotiation简单受保护的 GSS-API 协商机制是微软提供的一种基于GSS-API认证机制的安全协议其核心目标是在 Web 服务器场景下共享 Windows CredentialsWindows 凭据。从协议关系看SPNEGO 扩展了 Kerberos它作为一个协商层允许客户端与服务器在多种 GSS-API 认证机制最常见的是 Kerberos 与 NTLM之间协商出共同支持的机制然后切换到该机制完成实际认证。典型的落地场景是 HTTP 请求中的Authorization: Negotiate头——浏览器或客户端通过 SPNEGO 携带 Kerberos/NTLM 凭据完成对 IIS 等 Web 服务的透明单点登录。理解 SPNEGO 需要前置掌握两件事Kerberos 协议基于票据Ticket的认证体系包含 AS、TGS、客户端与服务器四个角色通过 TGT 与 ST 票据实现单点登录详见 Kerberos 笔记SPN服务主体名称服务实例如 HTTP、SMB的唯一标识符是 Kerberos 服务票据请求的目标标识详见 Kerberos 的 Windows 实现。攻防延伸从认证原理到内网渗透本地认证与 SAM 存储机制是 Windows 内网攻防的重要基石仓库中多处笔记与本节知识互相印证哈希传递Pass-the-Hash攻击者捕获 NTLM Hash 后无需还原明文即可用它完成认证见 域内攻击。NTLM 挑战/应答机制决定了该攻击对纯 NTLM 场景有效。票据攻击黄金票据伪造 TGT、白银票据伪造服务票据、Kerberoasting 离线破解服务票据等均建立在 Kerberos 票据与 Hash 的关系之上域内攻击。DCSync 攻击通过模拟域控复制请求GetNCChanges导出域内所有用户 Hash只需具备特定 DACL如DS-Replication-Get-Changes即可实施。NTLM Relay攻击者作为中间人对客户端伪装认证服务器、对服务端伪装客户端从而接力认证NTLM 身份验证笔记。防御侧的关键动作包括及时安装补丁、对高危账号域管、运维做白名单行为管理、检测高权限操作与异常登录频率、通过 GPO 统一下发自启动与计划任务策略域防护笔记。应急响应中则应重点核查 SAM 文件与注册表相关键值、新增用户与可疑进程Windows 应急响应。延伸阅读认证机制目录MFA、SSO、JWT、OAuth、SAML、SCRAM、Kerberos、NTLM 等完整认证笔记入口NTLM 身份验证LM/NTLM Hash 计算、Net-NTLMv1/v2 流程与 Pass-the-Hash 攻击Kerberos 协议票据体系与完整认证过程Kerberos 的 Windows 实现SPN 与 Windows 实现细节域内攻击哈希传递、票据攻击、DCSync 等实战技术权限提升与凭证窃取mimikatz 等工具链与 ntds.dit 提取Windows 应急响应事件排查中的注册表与 SAM 检查点赞分享文档网络安全教程【免费下载链接】Learn-Web-HackingStudy Notes For Web Hacking / Web安全学习笔记项目地址https://gitcode.com/gh_mirrors/le/Learn-Web-Hacking点击查看免费下载相关推荐Darklang密码哈希安全认证与密码存储Darklang密码哈希安全认证与密码存储 引言为什么密码安全如此重要 在当今数字化时代用户密码安全是任何应用程序的基石。Darklang作为一个现代化Learn-Web-Hacking 认证机制全解析MFA、SSO、JWT、OAuth、SAML、SCRAM 与 Windows 身份验证体系Learn Web Hacking 认证机制全解析MFA、SSO、JWT、OAuth、SAML、SCRAM 与 Windows 身份验证体系 本篇技术指南以开文档网络安全教程claude-mem Server 安全机制解析API 密钥认证、local-dev 回环旁路与密钥存储模型claude mem Server 安全机制解析API 密钥认证、local dev 回环旁路与密钥存储模型 Claude Mem 的 server 运行时默人工智能Agent 记忆RAGMCP 服务知识图谱AI 插件上一篇ESPnet How2 语料 ASR 配方实战指南数据获取、文本规范化与模型配置egs2/how2/asr1下一篇Closed-Channel Tombstone on KV-over-SQL Backends — v0.21.0 RC Testing Guide创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号