NTLM : générateur et recherche de hash Windows

BeetVPN

Votre saisie

Entrée

Résultats

Résultat

Le résultat apparaîtra ici.


Comprendre NTLM

Un hash NTLM de mot de passe est obtenu en appliquant MD4 à la représentation UTF-16LE du mot de passe. Il contient 128 bits et s’écrit avec 32 caractères hexadécimaux. Le format n’intègre pas de sel, ce qui facilite les recherches par dictionnaire et les tables pré-calculées.

Taille128 bits
Format courant32 caractères hexadécimaux

Génération et recherche en base

La recherche compare l’empreinte saisie aux textes indexés dans notre base. Le mot “décrypter” est employé couramment, mais le fonctionnement réel est une recherche de correspondance : un texte absent du corpus ne peut pas être déduit directement.

Bonnes pratiques de sécurité

NTLM reste rencontré dans des environnements Windows anciens ou pour la compatibilité. Il ne doit pas être utilisé comme nouveau mécanisme de stockage. Pour un audit, ne testez que des identifiants et systèmes que vous êtes autorisé à examiner.

Reproduire le calcul

Un hash NTLM de mot de passe est le MD4 des octets UTF-16LE. Il ne faut pas le confondre avec LM, plus ancien, ni avec NetNTLM, qui est un protocole défi-réponse et non une simple empreinte de mot de passe.

LMAncien format DES, très faible et différent de NTLM.
NTLMMD4 du mot de passe encodé en UTF-16LE.
NetNTLMRéponse à un défi réseau, avec plusieurs champs.
PHP
$password = 'password';
$utf16le = iconv('UTF-8', 'UTF-16LE', $password);
echo hash('md4', $utf16le);

FAQ

Comment est calculé un hash NTLM ?

Le mot de passe est converti en UTF-16LE puis haché avec MD4. La sortie fait 128 bits, soit 32 caractères hexadécimaux.

NTLM utilise-t-il un sel ?

Le hash NTLM de mot de passe classique n’intègre pas de sel, ce qui permet de comparer directement des empreintes identiques.

Pourquoi un hash NTLM n’est-il pas trouvé ?

Le texte peut être absent de la base, aléatoire, long ou contenir des caractères rarement indexés.

Repères pratiques

Une empreinte NTLM est le MD4 des octets UTF-16LE du mot de passe. Elle ne doit pas être confondue avec LM ni avec les réponses réseau NetNTLM.

Longueur128 bits / 32 hex
EncodageUTF-16LE
Lot20 empreintes maximum

Questions fréquentes

Pourquoi MD5 et NTLM ont-ils le même aspect ?

Les deux utilisent 32 caractères hexadécimaux. Seul le contexte permet souvent de les distinguer.

Les accents changent-ils le résultat ?

Oui. NTLM encode le mot de passe en UTF-16LE avant MD4 ; les octets diffèrent d’un encodage UTF-8.

NetNTLM peut-il être recherché comme un hash NTLM ?

Non. NetNTLM est une réponse challenge-réponse structurée et nécessite un traitement différent.

NTLM, LM et NetNTLM ne sont pas interchangeables

FormatNatureAspect courant
LMAncien hash Windows très faible, basé sur DES et les majuscules.32 hex
NTLMMD4 des octets UTF-16LE du mot de passe.32 hex
NetNTLMv1/v2Réponse challenge-réponse capturée sur le réseau, avec plusieurs champs.user::domain:challenge:response…

Exemple Unicode : café → UTF-16LE 63 00 61 00 66 00 e9 00 → MD4. Un encodage UTF-8 donnerait une empreinte différente.