¿Desea obtener información sobre cómo configurar una directiva de grupo para auditar el éxito y el error de la autenticación NTLM? En este tutorial, le mostraremos cómo configurar la característica de auditoría de autenticación NTLM mediante un GPO.
• Windows 2012 R2 • Windows 2016 • Windows 2019 • Windows 2022 • Windows 10 • Windows 11
Lista de equipos
Aquí puede encontrar la lista de equipos utilizados para crear este tutorial.
Este enlace también mostrará la lista de software utilizada para crear este tutorial.
Tutorial relacionado con Windows:
En esta página, ofrecemos acceso rápido a una lista de tutoriales relacionados con Windows.
Tutorial GPO – Auditar la autenticación NTLM
En el controlador de dominio, abra la herramienta de administración de directivas de grupo.
Edite la directiva de dominio predeterminada.
En la pantalla del editor de directivas de grupo, expanda la carpeta Configuración del equipo y busque el siguiente elemento.
Acceda a la carpeta denominada Opciones de seguridad.
Edite el elemento de configuración denominado Seguridad de red: Restringir NTLM: Auditar el tráfico NTLM entrante.
Habilite las opciones para auditar todas las cuentas.
Edite el elemento de configuración denominado Seguridad de red: Restringir NTLM: Tráfico NTLM saliente a servidores remotos.
Habilite las opciones para auditar todo.
Para guardar la configuración de directiva de grupo, debe cerrar el editor de directivas de grupo.
Edite la directiva predeterminada de controladores de dominio.
En la pantalla del editor de directivas de grupo, expanda la carpeta Configuración del equipo y busque el siguiente elemento.
Acceda a la carpeta denominada Opciones de seguridad.
Edite el elemento de configuración denominado Seguridad de red: Restringir NTLM: Auditar la autenticación NTLM en este dominio.
Seleccione la opción Habilitar todo.
Para guardar la configuración de directiva de grupo, debe cerrar el editor de directivas de grupo.
¡Felicitaciones! Ha terminado la creación del GPO.
Tutorial GPO – Auditar eventos de inicio de sesión NTLM
Después de aplicar el GPO es necesario esperar 10 o 20 minutos.
Durante este tiempo, el GPO se replicará en otros controladores de dominio.
En un equipo remoto, inicie una línea de comandos de Powershell elevada.
Compruebe la lista de eventos NTLM que se registrarán.
Aquí está la salida del comando.
Enumerar eventos de inicio de sesión de NTLM.
Aquí está la salida del comando.
Enumere eventos NTLM específicos.
Obtenga detalles del último evento NTLM.
Aquí está la salida del comando.
En nuestro ejemplo, configuramos un GPO para auditar eventos de éxito y error de NTLM.