Inimese, nagu tuntud, on laisk olend.
Eriti kui on tegemist tugeva parooli valimisega.
Usun, et iga administraator on kunagi silmitsi seisnud kergete ja standardsete paroolide kasutamise probleemiga. Selline nÀhtus esineb tihti ettevÔtte juhtkonna kÔrgeimates tasandites. Jah, just nende seas, kes pÀÀsevad ligi salajasele vÔi Àrisaladusele, ja oleks ÀÀrmiselt ebasoovitav ilma tagajÀrgedeta jÀtta parooli leket/murdmise ja hilisemate intsidentide kÔrvaldamine.
Minu praktikas oli juhtum, kui Active Directory domeenis, kus oli kehtestatud paroolipoliitika, jĂ”udsid raamatupidajad iseseisvalt arusaamisele, et parool nagu âPas$w0rd1234â sobib suurepĂ€raselt poliitikate nĂ”uetele. Selle tagajĂ€rjeks oli selle parooli laialdane kasutamine kĂ”ikjal. Erines see mĂ”nikord vaid numbrite komplektiga.
Mul oli vĂ€ga soov mitte ainult kehtestada paroolipoliitikat ja mÀÀrata sĂŒmbolite kogumit, vaid ka filtreerida sĂ”nastike jĂ€rgi. Et vĂ€listada sellist tĂŒĂŒpi paroolide kasutamise vĂ”imalus.
Microsoft teavitab meid lingil, et igaĂŒks, kes oskab Ă”igesti hoida kompilaatorit, IDE-d ja Ă”igesti hÀÀldada C++-d, suudab enda jaoks vajaliku teegi kompileerida ja kasutada vastavalt oma arusaamadele. Minu alandlik teenija ei suuda seda teha, seega tuli mul otsida valmislahendust.
PÀrast pika tunni otsimist ilmusid vÀlja kaks lahenduse varianti. RÀÀgin muidugi OpenSource lahendusest, sest tasulisi variante leidub igasuguseid.
Variant nr 1.
Kohandusi pole tehtud juba kaks aastat. Originaalne installatsiooniprotsess töötab kordajad, tuleb kĂ€tega parandada. Luuakse eraldi teenus. Paroolifaili uuendamisel DLL ei vĂ”ta automaatselt muudatustega sisu ĂŒles, tuleb teenus peatada, oodata ajastust, redigeerida faili ja teenus uuesti kĂ€ivitada.
Ei ole just parim!
Variant nr 2.
Projekt on aktiivne, elav ja ei ole isegi vajalik kĂŒlma keha tagant tĂ”ukamine.
Filtri seadistamine hĂ”lmab kahe faili kopeerimist ja mitme registrikande loomist. Paroolide fail ei ole lukustatud, st - see on redigeeritav ning projekti autori kavatsuse kohaselt loetakse see lihtsalt iga minuti tagant. Lisaks saab tĂ€iendavate registrikannete abil teha tĂ€iendavaid seadeid nii filtrile kui ka paroolipoliitika nĂŒanssidele.
Nii et.
Antud: Active Directory domeen test.local
testimisjaam Windows 8.1 (ĂŒlesande tingimusena - ebaoluline)
Paroolifilter PassFiltEx
- Laadige alla viidatud viimane vÀljaanne
- Kopeeri PassFiltEx.dll ĂŒhes C:WindowsSystem32 (vĂ”i %SystemRoot%System32).
Kopeeri PassFiltExBlacklist.txt ĂŒhes C:WindowsSystem32 (vĂ”i %SystemRoot%System32). Vajadusel tĂ€iendame seda oma mallidega
- Muudame registri haru: HKLMSYSTEMCurrentControlSetControlLsa => Teavitamise paketid
Lisame PassFiltEx loetellu juurde. (Laiendust ei ole vaja nÀidata.) TÀielik nimekiri kontrollimiseks kasutatavatest pakettidest nÀeb vÀlja selline «rassfm scecli PassFiltEx«.
- TaaskÀivitage domeeni kontroller.
- Korrake ĂŒlaltoodud protseduuri kĂ”igi domeeni kontrollerite jaoks.
Samuti saab lisada jÀrgmised registrikanded, mis annavad suurema paindlikkuse selle filtri kasutamisel:
Jagunemine: HKLMSOFTWAREPassFiltEx â luuakse automaatselt.
- HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, Vaikimisi: PassFiltExBlacklist.txt
BlacklistFileName â vĂ”imaldab mÀÀrata kohandatud tee paroolide mallifailile. Kui selle registri toimingu vÀÀrtus on tĂŒhi vĂ”i seda ei eksisteeri, siis kasutatakse vaikimisi teed, nimelt â %SystemRoot%System32. VĂ”ib mÀÀrata isegi vĂ”rgu tee, KUID tuleb meeles pidada, et mallifailil peavad olema kehtestatud selged lugemise, kirjutamise, kustutamise ja muutmise Ă”igused.
- HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, Vaikimisi: 60
TokenPercentageOfPassword â vĂ”imaldab mÀÀrata protsentuaalse sisalduse mustri uues paroolis. Vaikimisi on vÀÀrtus 60%. NĂ€iteks, kui on mÀÀratud protsentuaalne sisaldus 60 ja mallifailis on rida starwars, siis parool Starwars1! tagandatakse, samas kui parool starwars1!DarthVader88 vĂ”etakse vastu, kuna stringi protsentuaalne sisaldus paroolis on vĂ€iksem kui 60%
- HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, Vaikimisi: 0
RequireCharClasses â vĂ”imaldab laiendada paroolinĂ”udeid vĂ”rreldes ActiveDirectory vaikeparooli keerukuse nĂ”uetega. Sisseehitatud keerukuse nĂ”uded nĂ”uavad 3 5-st erinevat sĂŒmbolitĂŒĂŒpi: Suur tĂ€hemĂ€rk, VĂ€ike tĂ€hemĂ€rk, Number, Eriline ning Unicode. Selle registri sisestamise abil on vĂ”imalik mÀÀrata oma paroolikeerukuse nĂ”uded. MÀÀratav vÀÀrtus on bittide komplekt, kus igaĂŒks neist on vastav kahekĂŒmnes.
See tĂ€hendab â 1 = vĂ€ike tĂ€ht, 2 = suur tĂ€ht, 4 = number, 8 = erisĂŒmbol, ja 16 = Unicode sĂŒmbol.
Seega, vÀÀrtusel 7 on nĂ”uded âSuur tĂ€ht AND vĂ€ike tĂ€ht AND number â, ja vÀÀrtusel 31 on nĂ”uded âSuur tĂ€ht AND vĂ€ike tĂ€ht AND number AND erisĂŒmbol AND Unicode sĂŒmbolâ.
Saab isegi kombineerida â 19 = âSuur tĂ€ht AND vĂ€ike tĂ€ht AND Unicode sĂŒmbolâ.
Reeglid mallifaili koostamisel:
- Mallid on suurusjÀrku mittetÀielikud. Seega, failis starwars ja StarWarS tuvastatakse sama vÀÀrtusena.
- Mustandifaili loetakse iga 60 sekundi tagant uuesti, seega saab seda rahulikult redigeerida, uued andmed hakkavad filtris töötama minutiga.
- Praegu ei toetata Unicode'i mustri kontrollimist. See tĂ€hendab, et saate kasutada Unicode-sĂŒmboleid paroolides, kuid filter ei toimi. See ei ole kriitiline, sest ma ei ole nĂ€inud kasutajaid, kes kasutavad Unicode'i paroolide jaoks.
- Soovitav on vĂ€ltida tĂŒhje ridu mallifailis. Vigade jĂ€lgimine nĂ€itab viga, kui andmed laaditakse failist. Filter töötab, aga miks lisada tarbetuid erandeid?
Veaparanduse jaoks on arhiivis skriptid, mis vĂ”imaldavad luua logi ja seejĂ€rel seda analĂŒĂŒsida nĂ€iteks
See paroolifilter kasutab Windowsi sĂŒndmuste jĂ€lgimist.
ETW pakkuja selle paroolifiltri jaoks â 07d83223-7594-4852-babc-784803fdf6c5. NĂ€iteks saab sĂŒndmuste jĂ€lgimist seadistada pĂ€rast jĂ€rgmise taaskĂ€ivitamise tegemist:
logman create trace autosessionPassFiltEx -o %SystemRoot%DebugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets
SĂŒndmuste jĂ€lgimine kĂ€ivitatakse pĂ€rast jĂ€rgmise sĂŒsteemi taaskĂ€itamist. Peatamiseks:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
KÔik need kÀsud on deklareeritud skriptides StartTracingAtBoot.cmd ja StopTracingAtBoot.cmd.
Ăhekordseks filtri töö kontrollimiseks saab kasutada StartTracing.cmd ja StopTracing.cmd.
Kasutajatel on mugavam lugeda selle filtri silumisvÔrkude tulemust Microsoft Message Analyzer soovitatakse kasutada jÀrgmisi seadeid:


Logi peatamise ja analĂŒĂŒsimise ajal Microsoft Message Analyzer nĂ€eb see vĂ€lja ligikaudu selline:

Siit nĂ€eme, et oli katse seada parool kasutajale â sellest annab mĂ€rku mĂŒstiline sĂ”na SET silumises. Ja parool lĂŒkati tagasi, kuna see oli mallifailis ja vastas rohkem kui 30% sisestatud tekstist.
Eduka parooli vahetuse korral nÀeme jÀrgmist:

LÔppkasutajale on teatav ebamugavus. Parooli vahetamise katsed, mis langevad kokku mallifaili nimekirjas, kuvavad ekraanil sÔnumi, mis ei erine nutikuse ja arusaamise poolest standardse sÔnumist paroolipoliitika lÀbikukkumise korral.

Seega olge valmis kĂ”nede ja karjumisteks: âMa sisestasin parooli nagu peab, ja see ei tööta.â
KokkuvÔte.
See raamatukogu vĂ”imaldab keelata lihtsate vĂ”i standardsete paroolide kasutamise Active Directory domeenis. Ătleme "Ei!" paroolidele nagu: "P@ssw0rd", "Qwerty123", "ADm1n098".
Jah, kindlasti armastavad kasutajad teid veelgi rohkem selle eest, et hoolite nende turvalisusest ja vajadusest vÀlja mÔelda keerulisi paroole. Ja vÔib-olla suureneb ka kÔnede ja palvete arv, et aidata paroolidega. Kuid turvalisuse eest tuleb maksta.
Kasutatud ressursside lingid:
Artikkel Microsoftilt seoses kohandatud paroolifiltri raamatukoguga:
PassFiltEx:
Lingid vÀljaandele:
Paroolide nimekirjad:
DanielMiessler'i nimekirjad:
Nimekiri weakpass.com'ist:
Nimekiri berzerk0 reservist:
Microsoft Message Analyzer:
Allikas: habr.com
