
Dans le cadre de l’élimination progressive des protocoles non sécurisés, Microsoft a supprimé la prise en charge du protocole d’authentification obsolète NTLMv1 à partir de Windows 11 version 24H2 et Windows Server 2025, encourageant l’utilisation d’alternatives plus sécurisées comme Kerberos. Il est également prévu que NTLMv2 soit obsolète dans les prochaines versions de Windows.
Si un utilisateur tente de se connecter à un ordinateur distant ou à un périphérique NAS prenant uniquement en charge l’authentification NTLMv1, un message d’erreur apparaîtra.
Authentication failed because NTLM authentication has been disabled

Dans ce cas, dans l’Observateur d’événements, vous pouvez trouver des événements tels que :
ERROR_NTLM_BLOCKEDError code: 1937 (0x791)Authentication failed because NTLM authentication has been disabled.
Si vous essayez de vous connecter à un périphérique de domaine exécutant Windows 11 24H2 à partir d’un ordinateur d’un groupe de travail via RDP, vous pouvez recevoir l’erreur suivante :
An authentication error has occurred.The function requested is not supported.This could be due NTLM authentication being blocked on the remote computer.This also be due to CredSSP encryption oracle remediation.

Le manque de prise en charge du protocole NTLMv1 peut entraîner des problèmes de connexion avec les appareils prenant uniquement en charge cette méthode d’authentification obsolète. Des problèmes surviennent particulièrement avec les lecteurs réseau mappés à partir de Synology NAS et TrueNAS. Afin de continuer à utiliser ces appareils avec Windows 11, vous devrez les configurer pour utiliser au moins NTLMv2 (une mise à jour du firmware peut être nécessaire).
Audit de l’utilisation de NTLMv1 dans les environnements Windows
L’audit amélioré des événements d’authentification NTLM est désormais également disponible pour Windows 11 24H2 et Windows Server 2025. Un événement correspondant est enregistré par Windows lorsque l’authentification NTLM (v1 ou v2) est utilisée (Observateur d’événements-> Journaux d’applications et de services-> Microsoft-> Windows-> NTLM-> Opérationnel).
Les détails de ces événements contiendront :
-
L’utilisateur et le processus sur l’ordinateur ont tenté d’utiliser l’authentification NTLM.
-
Quelle version de NTLM a été utilisée
-
Le nom et/ou l’adresse IP de l’appareil distant qui a demandé l’authentification NTLM.
Dans mon exemple, le journal d’authentification NTLM contient des messages d’information sur l’utilisation de la version 2 actuellement autorisée de NT LAN Manager, ainsi que des avertissements en cas de tentative d’utilisation de la version obsolète NTLM1v1.

La collecte d’événements d’utilisation NTLM est activée par défaut. Cet audit peut être désactivé via l’option NTLM Enhanced Logging dans l’éditeur GPO (Modèles d’administration-> Système-> NTLM).

Sur les contrôleurs de domaine AD, cette option de stratégie de groupe correspond aux journaux NTLM améliorés à l’échelle du domaine.
Cependant, NTLMv1 peut toujours être utilisé pour l’authentification dans certains algorithmes cryptographiques hérités de Windows, par exemple MS-CHAPv2 dans un domaine AD. Microsoft recommande d’activer Credential Guard sur les appareils afin de protéger les protocoles hérités qui utilisent NTLMv1.
Microsoft a publié une feuille de route pour désactiver NTLMv1 sur les appareils sur lesquels Credential Guard est désactivé, déployant progressivement les modifications d’audit et d’application à partir de Windows 11 version 24H2 et Windows Server 2025 pour améliorer la sécurité en supprimant progressivement les protocoles existants.
Selon cette feuille de route :
- L’audit d’utilisation NTLMv1 a été activé dans
août 2025
(ID d’événement : 4024)
- Ces modifications seront implémentées dans Windows Server 2025 dans
Novembre 2025.
- Dans
octobre 2026
, Microsoft passera du mode audit à l’application complète, en définissant la valeur par défaut pour bloquer l’utilisation des informations d’identification dérivées de NTLMv1 pour l’authentification unique par défaut sur les appareils sur lesquels ce paramètre n’a pas été configuré manuellement. Cette modification sera implémentée en définissant le paramètre de registre BlockNtlmv1SSO. ( HKLM\SYSTEM\currentcontrolset\control\lsa\msv1\_0 ), dont la valeur passera de 0 (mode audit) à 1 (Enforce).
Il est recommandé de tester votre environnement avant d’implémenter des modifications pour vous assurer qu’il fonctionne correctement avec NTLM complètement désactivé.
Blocage de NTLM sur SMB sous Windows
Un autre changement dans Windows 11 (version 24H2+) et Windows Server 2025 concerne l’utilisation de NTLM pour l’authentification SMB. Il est désormais possible de désactiver le protocole d’authentification NTLM côté client pour les connexions SMB sortantes lors de l’accès aux dossiers réseau partagés et aux imprimantes sur des ordinateurs distants.
Désactivez complètement NTLM pour le client SMB :
Set-SMbClientConfiguration-BlockNTLM $true

Vous pouvez également désactiver NTLM pour un lecteur mappé spécifique :
New-SmbMapping-RemotePath \\srv1\shared-BlockNTLM $true
ou
UTILISATION NET \\srv1\shared/BLOCKNTLM
Cela empêche le client SMB de revenir à NTLM au lieu d’utiliser le protocole Kerberos plus sécurisé après avoir négocié le protocole d’authentification via SPNEGO (par exemple, cela peut se produire lors du mappage d’un lecteur partagé par adresse IP au lieu du nom de domaine complet, ou lors de la connexion sous un compte local).
Pour autoriser l’utilisation de l’authentification NTLM uniquement pour certains appareils, ajoutez leurs adresses à la liste d’exceptions.
Set-SmbClientConfiguration-BlockNTLMServerExceptionList "192.168.123.12,*.woshub.com"
Ces paramètres peuvent être appliqués via les options de stratégie de groupe sous Configuration ordinateur-> Modèles d’administration-> Réseau-> Poste de travail Lanman.
-
Bloquer NTLM (LM, NTLM, NTLMv2)
-
Bloquer la liste d’exceptions du serveur NTLM

Une nouvelle option GPO a été introduite qui vous permet de limiter l’intervalle de temps entre les tentatives d’authentification NTLM échouées lors de l’accès à un dossier réseau. Ce paramètre est appelé Activer le limiteur de taux d’authentification (Configuration ordinateur-> Modèles d’administration-> Réseau-> Serveur Lanman). Cette option protège le serveur SMB contre les attaques par force brute et par dictionnaire sur les dossiers partagés en introduisant un délai par défaut de 2 secondes (2 000 ms) entre chaque tentative d’authentification NTLM échouée, ce qui ralentit considérablement les tentatives d’attaque.

*️⃣ Lien source :
supprimé , correction Oracle de chiffrement CredSSP, feuille de route, Credential Guard est désactivé, NTLM complètement désactivé, réseau partagé dossiers et imprimantes,