Kuidas keelata standardparoolid ja panna kÔik sind vihkama

Inimese, nagu tuntud, on laisk olend.
Eriti kui on tegemist tugeva parooli valimisega.

Usun, et iga administraator on kunagi silmitsi seisnud kergete ja standardsete paroolide kasutamise probleemiga. Selline nÀhtus esineb tihti ettevÔtte juhtkonna kÔrgeimates tasandites. Jah, just nende seas, kes pÀÀsevad ligi salajasele vÔi Àrisaladusele, ja oleks ÀÀrmiselt ebasoovitav ilma tagajÀrgedeta jÀtta parooli leket/murdmise ja hilisemate intsidentide kÔrvaldamine.

Minu praktikas oli juhtum, kui Active Directory domeenis, kus oli kehtestatud paroolipoliitika, jĂ”udsid raamatupidajad iseseisvalt arusaamisele, et parool nagu „Pas$w0rd1234” sobib suurepĂ€raselt poliitikate nĂ”uetele. Selle tagajĂ€rjeks oli selle parooli laialdane kasutamine kĂ”ikjal. Erines see mĂ”nikord vaid numbrite komplektiga.

Mul oli vĂ€ga soov mitte ainult kehtestada paroolipoliitikat ja mÀÀrata sĂŒmbolite kogumit, vaid ka filtreerida sĂ”nastike jĂ€rgi. Et vĂ€listada sellist tĂŒĂŒpi paroolide kasutamise vĂ”imalus.

Microsoft teavitab meid lingil, et igaĂŒks, kes oskab Ă”igesti hoida kompilaatorit, IDE-d ja Ă”igesti hÀÀldada C++-d, suudab enda jaoks vajaliku teegi kompileerida ja kasutada vastavalt oma arusaamadele. Minu alandlik teenija ei suuda seda teha, seega tuli mul otsida valmislahendust.

PÀrast pika tunni otsimist ilmusid vÀlja kaks lahenduse varianti. RÀÀgin muidugi OpenSource lahendusest, sest tasulisi variante leidub igasuguseid.

Variant nr 1. OpenPasswordFilter

Kohandusi pole tehtud juba kaks aastat. Originaalne installatsiooniprotsess töötab kordajad, tuleb kĂ€tega parandada. Luuakse eraldi teenus. Paroolifaili uuendamisel DLL ei vĂ”ta automaatselt muudatustega sisu ĂŒles, tuleb teenus peatada, oodata ajastust, redigeerida faili ja teenus uuesti kĂ€ivitada.

Ei ole just parim!

Variant nr 2. PassFiltEx

Projekt on aktiivne, elav ja ei ole isegi vajalik kĂŒlma keha tagant tĂ”ukamine.
Filtri seadistamine hĂ”lmab kahe faili kopeerimist ja mitme registrikande loomist. Paroolide fail ei ole lukustatud, st - see on redigeeritav ning projekti autori kavatsuse kohaselt loetakse see lihtsalt iga minuti tagant. Lisaks saab tĂ€iendavate registrikannete abil teha tĂ€iendavaid seadeid nii filtrile kui ka paroolipoliitika nĂŒanssidele.

Nii et.
Antud: Active Directory domeen test.local
testimisjaam Windows 8.1 (ĂŒlesande tingimusena - ebaoluline)
Paroolifilter PassFiltEx

  • Laadige alla viidatud viimane vĂ€ljaanne PassFiltEx
  • Kopeeri PassFiltEx.dll ĂŒhes C:WindowsSystem32 (vĂ”i %SystemRoot%System32).
    Kopeeri PassFiltExBlacklist.txt ĂŒhes C:WindowsSystem32 (vĂ”i %SystemRoot%System32). Vajadusel tĂ€iendame seda oma mallidega
    Kuidas keelata standardparoolid ja panna kÔik sind vihkama
  • Muudame registri haru: HKLMSYSTEMCurrentControlSetControlLsa => Teavitamise paketid
    Lisame PassFiltEx loetellu juurde. (Laiendust ei ole vaja nÀidata.) TÀielik nimekiri kontrollimiseks kasutatavatest pakettidest nÀeb vÀlja selline «rassfm scecli PassFiltEx«.
    Kuidas keelata standardparoolid ja panna kÔik sind vihkama
  • TaaskĂ€ivitage domeeni kontroller.
  • Korrake ĂŒlaltoodud protseduuri kĂ”igi domeeni kontrollerite jaoks.

Samuti saab lisada jÀrgmised registrikanded, mis annavad suurema paindlikkuse selle filtri kasutamisel:

Jagunemine: HKLMSOFTWAREPassFiltEx — luuakse automaatselt.

  • HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, Vaikimisi: PassFiltExBlacklist.txt

    BlacklistFileName — vĂ”imaldab mÀÀrata kohandatud tee paroolide mallifailile. Kui selle registri toimingu vÀÀrtus on tĂŒhi vĂ”i seda ei eksisteeri, siis kasutatakse vaikimisi teed, nimelt — %SystemRoot%System32. VĂ”ib mÀÀrata isegi vĂ”rgu tee, KUID tuleb meeles pidada, et mallifailil peavad olema kehtestatud selged lugemise, kirjutamise, kustutamise ja muutmise Ă”igused.

  • HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, Vaikimisi: 60

    TokenPercentageOfPassword — vĂ”imaldab mÀÀrata protsentuaalse sisalduse mustri uues paroolis. Vaikimisi on vÀÀrtus 60%. NĂ€iteks, kui on mÀÀratud protsentuaalne sisaldus 60 ja mallifailis on rida starwars, siis parool Starwars1! tagandatakse, samas kui parool starwars1!DarthVader88 vĂ”etakse vastu, kuna stringi protsentuaalne sisaldus paroolis on vĂ€iksem kui 60%

  • HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, Vaikimisi: 0

    RequireCharClasses — vĂ”imaldab laiendada paroolinĂ”udeid vĂ”rreldes ActiveDirectory vaikeparooli keerukuse nĂ”uetega. Sisseehitatud keerukuse nĂ”uded nĂ”uavad 3 5-st erinevat sĂŒmbolitĂŒĂŒpi: Suur tĂ€hemĂ€rk, VĂ€ike tĂ€hemĂ€rk, Number, Eriline ning Unicode. Selle registri sisestamise abil on vĂ”imalik mÀÀrata oma paroolikeerukuse nĂ”uded. MÀÀratav vÀÀrtus on bittide komplekt, kus igaĂŒks neist on vastav kahekĂŒmnes.
    See tĂ€hendab — 1 = vĂ€ike tĂ€ht, 2 = suur tĂ€ht, 4 = number, 8 = erisĂŒmbol, ja 16 = Unicode sĂŒmbol.
    Seega, vÀÀrtusel 7 on nĂ”uded “Suur tĂ€ht AND vĂ€ike tĂ€ht AND number ”, ja vÀÀrtusel 31 on nĂ”uded “Suur tĂ€ht AND vĂ€ike tĂ€ht AND number AND erisĂŒmbol AND Unicode sĂŒmbol”.
    Saab isegi kombineerida — 19 = “Suur tĂ€ht AND vĂ€ike tĂ€ht AND Unicode sĂŒmbol”.

  • Kuidas keelata standardparoolid ja panna kĂ”ik sind vihkama

Reeglid mallifaili koostamisel:

  • Mallid on suurusjĂ€rku mittetĂ€ielikud. Seega, failis starwars ja StarWarS tuvastatakse sama vÀÀrtusena.
  • Mustandifaili loetakse iga 60 sekundi tagant uuesti, seega saab seda rahulikult redigeerida, uued andmed hakkavad filtris töötama minutiga.
  • Praegu ei toetata Unicode'i mustri kontrollimist. See tĂ€hendab, et saate kasutada Unicode-sĂŒmboleid paroolides, kuid filter ei toimi. See ei ole kriitiline, sest ma ei ole nĂ€inud kasutajaid, kes kasutavad Unicode'i paroolide jaoks.
  • Soovitav on vĂ€ltida tĂŒhje ridu mallifailis. Vigade jĂ€lgimine nĂ€itab viga, kui andmed laaditakse failist. Filter töötab, aga miks lisada tarbetuid erandeid?

Veaparanduse jaoks on arhiivis skriptid, mis vĂ”imaldavad luua logi ja seejĂ€rel seda analĂŒĂŒsida nĂ€iteks Microsoft Message Analyzer.
See paroolifilter kasutab Windowsi sĂŒndmuste jĂ€lgimist.

ETW pakkuja selle paroolifiltri jaoks — 07d83223-7594-4852-babc-784803fdf6c5. NĂ€iteks saab sĂŒndmuste jĂ€lgimist seadistada pĂ€rast jĂ€rgmise taaskĂ€ivitamise tegemist:
logman create trace autosessionPassFiltEx -o %SystemRoot%DebugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets

SĂŒndmuste jĂ€lgimine kĂ€ivitatakse pĂ€rast jĂ€rgmise sĂŒsteemi taaskĂ€itamist. Peatamiseks:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
KÔik need kÀsud on deklareeritud skriptides StartTracingAtBoot.cmd ja StopTracingAtBoot.cmd.

Ühekordseks filtri töö kontrollimiseks saab kasutada StartTracing.cmd ja StopTracing.cmd.
Kasutajatel on mugavam lugeda selle filtri silumisvÔrkude tulemust Microsoft Message Analyzer soovitatakse kasutada jÀrgmisi seadeid:

Kuidas keelata standardparoolid ja panna kÔik sind vihkama

Kuidas keelata standardparoolid ja panna kÔik sind vihkama

Logi peatamise ja analĂŒĂŒsimise ajal Microsoft Message Analyzer nĂ€eb see vĂ€lja ligikaudu selline:

Kuidas keelata standardparoolid ja panna kÔik sind vihkama

Siit nĂ€eme, et oli katse seada parool kasutajale — sellest annab mĂ€rku mĂŒstiline sĂ”na SET silumises. Ja parool lĂŒkati tagasi, kuna see oli mallifailis ja vastas rohkem kui 30% sisestatud tekstist.

Eduka parooli vahetuse korral nÀeme jÀrgmist:

Kuidas keelata standardparoolid ja panna kÔik sind vihkama

LÔppkasutajale on teatav ebamugavus. Parooli vahetamise katsed, mis langevad kokku mallifaili nimekirjas, kuvavad ekraanil sÔnumi, mis ei erine nutikuse ja arusaamise poolest standardse sÔnumist paroolipoliitika lÀbikukkumise korral.

Kuidas keelata standardparoolid ja panna kÔik sind vihkama

Seega olge valmis kĂ”nede ja karjumisteks: „Ma sisestasin parooli nagu peab, ja see ei tööta.”

KokkuvÔte.

See raamatukogu vĂ”imaldab keelata lihtsate vĂ”i standardsete paroolide kasutamise Active Directory domeenis. Ütleme "Ei!" paroolidele nagu: "P@ssw0rd", "Qwerty123", "ADm1n098".
Jah, kindlasti armastavad kasutajad teid veelgi rohkem selle eest, et hoolite nende turvalisusest ja vajadusest vÀlja mÔelda keerulisi paroole. Ja vÔib-olla suureneb ka kÔnede ja palvete arv, et aidata paroolidega. Kuid turvalisuse eest tuleb maksta.

Kasutatud ressursside lingid:
Artikkel Microsoftilt seoses kohandatud paroolifiltri raamatukoguga: Paroolifiltrid
PassFiltEx: PassFiltEx
Lingid vÀljaandele: Viimane vÀljaanne
Paroolide nimekirjad:
DanielMiessler'i nimekirjad: Link.
Nimekiri weakpass.com'ist: Link.
Nimekiri berzerk0 reservist: Link.
Microsoft Message Analyzer: Microsoft Message Analyzer.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster