Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

Inimene on, nagu teada, laisk olend.
Veelgi enam, kui juttu on tugevate paroolide valimisest.

Usun, et iga administraator on kunagi silmitsi seisnud probleemiga, et kasutatakse lihtsaid ja vaikimisi paroole. See nĂ€htus on sage ettevĂ”tte juhi kĂ”rgemates ringkondades. Jah, just nende seas, kes pÀÀsevad salajasele vĂ”i Ă€risaladusele, ja oleks ÀÀrmiselt soovimatu, et parooli lekkimise / hĂ€kkimise ja edasiste sĂŒndmuste tagajĂ€rgi eemaldada.

Kord oli mul praktikas juhtum, kus Active Directory domeenis, kus oli sisse lĂŒlitatud paroolipoliitika, jĂ”udsid raamatupidajad iseseisvalt jĂ€reldusele, et parool "Pas$w0rd1234" vastab poliitika nĂ”uetele. Selle tulemusena hakati seda parooli igal pool ja kĂ”ikjal laialdaselt kasutama. Ainus erinevus oli vahel vaid numbride komplekt.

TĂ”eliselt tahtsin, et mitte ainult saaksin sisse lĂŒlitada paroolipoliitika ja mÀÀrata sĂŒmbolite komplekti, vaid ka filtreerida sĂ”nastiku jĂ€rgi. Et vĂ€listada selliste paroolide kasutamise vĂ”imalus.

EttevĂ”te Microsoft teatab meile lingil, et igaĂŒks, kes oskab Ă”iget pidi hoida kompilaatorit, IDE-d ja oskab Ă”igesti öelda C++, suudab endale vajaliku teegi ise kompileerida ja kasutada oma Ă€ranĂ€gemise jĂ€rgi. Teie alandlik teenija ei suuda seda teha, seega pidin otsima valmis lahendust.

Pikaotsingu jÀrel ilmusid silmade ette kaks varianti probleemi lahendamiseks. Loomulikult rÀÀgin ma OpenSource lahendusest. Sest tasulisi variante on - ise ja veel.

Variant nr 1. OpenPasswordFilter

Koodi ei ole juba umbes 2 aastat. Originaalinstallija töötab ĂŒkshaaval, tuleb kĂ€tega reguleerida. Loob oma eraldi teenuse. Paroolifaili uuendamisel DLL ei tĂ”sta automaatselt muudetud sisu, tuleb teenus peatada, oodata ajavahemik, redigeerida faili, kĂ€ivitada teenus.

Ei ole lahe!

Variant nr 2. PassFiltEx

Projekt on aktiivne, elav ja isegi ei pea kĂŒlma keha ĂŒles Ă€ratama.
Filtri installimine seisneb kahe faili kopeerimises ja mitme registrikirje loomises. Paroolide fail ei ole lukustatud, st et see on redigeerimiseks saadaval ja vastavalt projekti autori kavatsusele loetakse seda lihtsalt kord minutis. Samuti on vĂ”imalus registrikirjete abil filtreid ja isegi paroolipoliitika nĂŒansse tĂ€iendavalt seadistada.

Nii et.
Antud: Active Directory domeen test.local
katse Windows 8.1 töökĂ€ik (ĂŒlesande tingimusena - ebaoluline)
paroolifilter PassFiltEx

  • Laadige alla link jĂ€rgmisel vabastamisel PassFiltEx
  • Kopeerime PassFiltEx.dll ja C:WindowsSystem32 (vĂ”i %SystemRoot%System32).
    Kopeerime PassFiltExBlacklist.txt ja C:WindowsSystem32 (vÔi %SystemRoot%System32). Vajadusel tÀiendame seda oma mallidega
    Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama
  • Redigeerime registri haru: HKLMSYSTEMCurrentControlSetControlLsa => Teavitamispaketid
    Lisame PassFiltEx loendi lÔppu. (Faili laiendust ei ole vaja nÀidata.) TÀielik loetelu kontrollimiseks kasutatavatest pakettidest nÀeb vÀlja jÀrgmiselt «rassfm scecli PassFiltEx«.
    Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama
  • TaaskĂ€ivitame domeeni kontrolleri.
  • Korrame ĂŒlaltoodud protseduuri kĂ”igi domeeni kontrollerite jaoks.

Samuti on vÔimalik lisada jÀrgmised registrikirjed, mis pakuvad suuremat paindlikkust selle filtri kasutamisel:

Jaotis: HKLMSOFTWAREPassFiltEx — luuakse automaatselt.

  • HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, VaikevÀÀrtus: PassFiltExBlacklist.txt

    BlacklistFileName — vĂ”imaldab mÀÀrata kohandatud teek faili paroolimallide jaoks. Kui selle registrikirje vÀÀrtus on tĂŒhi vĂ”i seda ei eksisteeri, kasutatakse vaike teed, nimelt - %SystemRoot%System32. VĂ”ib mÀÀrata isegi vĂ”rgu tee, KUID tuleb meeles pidada, et mallifailidel peaksid olema selged lugemis-, kirjutamis-, kustutamis- ja muutmiskinnitused.

  • HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, VaikevÀÀrtus: 60

    TokenPercentageOfPassword — vĂ”imaldab mÀÀrata maksimaalse protsendi maski uue parooli hulgas. VaikevÀÀrtus on 60%. NĂ€iteks kui maksimaalne protsent on 60 ja mallifailis on rida starwars, siis parool Starwars1! lĂŒkatakse tagasi, samas kui parool starwars1!DarthVader88 aktsepteeritakse, kuna stringi esinemise protsent paroolis on vĂ€hem kui 60%

  • HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, VaikevÀÀrtus: 0

    RequireCharClasses — vĂ”imaldab laiendada paroolide nĂ”udeid vĂ”rreldes Active Directory standardsete keerukusnĂ”udmistega. Sisseehitatud keerukusnĂ”uded nĂ”uavad 3 5 vĂ”imalikust erinevast sĂŒmbolist: Suur tĂ€ht, VĂ€ike tĂ€ht, Number, Eriline ja Unicode. Selle registrikirje abil saab mÀÀrata oma paroolide keerukuse nĂ”uded. NĂ€itena saab mÀÀrata bitti kompaktse kogumi, kus igaĂŒks neist on vastav kahekĂŒmne aste.
    See tĂ€hendab — 1 = vĂ€ike tĂ€ht, 2 = suur tĂ€ht, 4 = number, 8 = eriline sĂŒmbol ja 16 = Unicode sĂŒmbol.
    Seega, vÀÀrtuse 7 korral on nĂ”uded “Suur tĂ€ht JA vĂ€ike tĂ€ht JA number”, ja 31 vÀÀrtuse puhul on nĂ”uded “Suur tĂ€ht JA vĂ€ike tĂ€ht JA number JA eriline sĂŒmbol JA Unicode sĂŒmbol.”
    Saab isegi kombineerida — 19 = “Suur tĂ€ht JA vĂ€ike tĂ€ht JA Unicode sĂŒmbol.”

  • Kuidas keelata vaikimisi paroole ja sundida kĂ”iki sind vihkama

Reeglid ĆĄabloonifaili koostamiseks:

  • Ć abloonid on suurustundetud. SeetĂ”ttu, kirje failis starwars ja StarWarS tuvastatakse kui sama vÀÀrtus.
  • Mustandifail loetakse iga 60 sekundi jĂ€rel, seega saab seda rahulikult redigeerida, uued andmed on minuti pĂ€rast juba filtri kasutuses.
  • Praegu ei ole Unicode'i toetust ĆĄablooni kontrollimiseks. Seega, Unicode sĂŒmboleid saab paroolides kasutada, kuid filter ei tööta. See ei ole kriitiline, kuna ma ei ole nĂ€inud kasutajaid, kes kasutavad paroolides Unicode'i.
  • Soovitav on vĂ€ltida tĂŒhje ridu ĆĄabloonifailis. Veakood on hiljem debugimisprotsessis nĂ€htav, kui andmed failist laaditakse. Filter töötab, kuid miks luua tarbetuid erandeid?

Debugimiseks on arhiivis skriptid, mis vĂ”imaldavad luua logi ja hiljem seda analĂŒĂŒsida, nĂ€iteks Microsoft Message Analyzer.
See paroolifilter kasutab Event Tracing for Windows.

ETW pakkuja selle paroolifiltri jaoks on 07d83223-7594-4852-babc-784803fdf6c5. NĂ€iteks saab seadistada sĂŒndmuste jĂ€lgimise jĂ€rgmiseks taaskĂ€ivituseks:
logman create trace autosessionPassFiltEx -o %SystemRootbugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets

JĂ€lgimine kĂ€ivitub pĂ€rast jĂ€rgmise sĂŒsteemi taaskĂ€ivitust. Peatamiseks:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
KÔik need kÀsud on mÀÀratud skriptidesse StartTracingAtBoot.cmd ja StopTracingAtBoot.cmd.

Korraga filtri töö kontrollimiseks saab kasutada StartTracing.cmd ja StopTracing.cmd.
Kuidas mugavalt lugeda selle filtri debug-vÀljundit Microsoft Message Analyzer soovitatakse kasutada jÀrgmisi seadeid:

Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

Logi ja analĂŒĂŒsi peatumine Microsoft Message Analyzer nĂ€eb vĂ€lja umbes selline:

Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

Siit on nĂ€htav, et katse kasutaja parooli seadmiseks on tehtud – meid hoiatab maagiline sĂ”na SET debugis. Ja parool lĂŒkati tagasi, kuna see oli olemas mallifailis ja ĂŒle 30% ĂŒhtivuses sisestatud tekstiga.

Eduka parooli vahetamise katse korral nÀeme jÀrgmist:

Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

LÔppkasutajale on teatav ebamugavus. Parooli vahetamise katse ajal, mis satub mallifaili nimekirja, ei erine ekraanil kuvatav sÔnum mÔistamisest ja vaimukusest tavalise parooli poliitika rikkumise sÔnumist.

Kuidas keelata vaikimisi paroole ja sundida kÔiki sind vihkama

SeetÔttu olge valmis kÔnedele ja karjumistele: 'Ma sisestasin parooli Ôigesti, kuid see ei tööta.'

KokkuvÔte.

See teek vĂ”imaldab keelduda lihtsate vĂ”i standardsete paroolide kasutamisest Active Directory domeenis. Ütleme 'Ei!' sellistele paroolidele nagu: 'P@ssw0rd', 'Qwerty123', 'ADm1n098'.
Jah, kindlasti armastavad kasutajad teid veelgi rohkem sellise tÀhelepanu eest nende turvalisusele ja vajadusele vÀlja mÔelda keerulisi paroole. Ja vÔib-olla suureneb kÔnede ja parooliabi taotluste arv. Kuid turvalisuse nimel tuleb maksta.

Kasutatud allikate lingid:
Artikkel Microsoftilt kohandatud paroolifiltri teegi kohta: Password Filters
PassFiltEx: PassFiltEx
Lingid vÀljaandele: Latest Release
Paroolide nimekirjad:
DanielMiessler loetleb: Link.
SÔnaloend weakpass.com-ist: Link.
SÔnaloend berzerk0 repolt: Link.
Microsoft Message Analyzer: Microsoft Message Analyzer.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster