Inimene on, nagu teada, laisk olend.
Veelgi enam, kui juttu on tugevate paroolide valimisest.
Usun, et iga administraator on kunagi silmitsi seisnud probleemiga, et kasutatakse lihtsaid ja vaikimisi paroole. See nĂ€htus on sage ettevĂ”tte juhi kĂ”rgemates ringkondades. Jah, just nende seas, kes pÀÀsevad salajasele vĂ”i Ă€risaladusele, ja oleks ÀÀrmiselt soovimatu, et parooli lekkimise / hĂ€kkimise ja edasiste sĂŒndmuste tagajĂ€rgi eemaldada.
Kord oli mul praktikas juhtum, kus Active Directory domeenis, kus oli sisse lĂŒlitatud paroolipoliitika, jĂ”udsid raamatupidajad iseseisvalt jĂ€reldusele, et parool "Pas$w0rd1234" vastab poliitika nĂ”uetele. Selle tulemusena hakati seda parooli igal pool ja kĂ”ikjal laialdaselt kasutama. Ainus erinevus oli vahel vaid numbride komplekt.
TĂ”eliselt tahtsin, et mitte ainult saaksin sisse lĂŒlitada paroolipoliitika ja mÀÀrata sĂŒmbolite komplekti, vaid ka filtreerida sĂ”nastiku jĂ€rgi. Et vĂ€listada selliste paroolide kasutamise vĂ”imalus.
EttevĂ”te Microsoft teatab meile lingil, et igaĂŒks, kes oskab Ă”iget pidi hoida kompilaatorit, IDE-d ja oskab Ă”igesti öelda C++, suudab endale vajaliku teegi ise kompileerida ja kasutada oma Ă€ranĂ€gemise jĂ€rgi. Teie alandlik teenija ei suuda seda teha, seega pidin otsima valmis lahendust.
Pikaotsingu jÀrel ilmusid silmade ette kaks varianti probleemi lahendamiseks. Loomulikult rÀÀgin ma OpenSource lahendusest. Sest tasulisi variante on - ise ja veel.
Variant nr 1.
Koodi ei ole juba umbes 2 aastat. Originaalinstallija töötab ĂŒkshaaval, tuleb kĂ€tega reguleerida. Loob oma eraldi teenuse. Paroolifaili uuendamisel DLL ei tĂ”sta automaatselt muudetud sisu, tuleb teenus peatada, oodata ajavahemik, redigeerida faili, kĂ€ivitada teenus.
Ei ole lahe!
Variant nr 2.
Projekt on aktiivne, elav ja isegi ei pea kĂŒlma keha ĂŒles Ă€ratama.
Filtri installimine seisneb kahe faili kopeerimises ja mitme registrikirje loomises. Paroolide fail ei ole lukustatud, st et see on redigeerimiseks saadaval ja vastavalt projekti autori kavatsusele loetakse seda lihtsalt kord minutis. Samuti on vĂ”imalus registrikirjete abil filtreid ja isegi paroolipoliitika nĂŒansse tĂ€iendavalt seadistada.
Nii et.
Antud: Active Directory domeen test.local
katse Windows 8.1 töökĂ€ik (ĂŒlesande tingimusena - ebaoluline)
paroolifilter PassFiltEx
- Laadige alla link jÀrgmisel vabastamisel
- Kopeerime PassFiltEx.dll ja C:WindowsSystem32 (vÔi %SystemRoot%System32).
Kopeerime PassFiltExBlacklist.txt ja C:WindowsSystem32 (vÔi %SystemRoot%System32). Vajadusel tÀiendame seda oma mallidega
- Redigeerime registri haru: HKLMSYSTEMCurrentControlSetControlLsa => Teavitamispaketid
Lisame PassFiltEx loendi lÔppu. (Faili laiendust ei ole vaja nÀidata.) TÀielik loetelu kontrollimiseks kasutatavatest pakettidest nÀeb vÀlja jÀrgmiselt «rassfm scecli PassFiltEx«.
- TaaskÀivitame domeeni kontrolleri.
- Korrame ĂŒlaltoodud protseduuri kĂ”igi domeeni kontrollerite jaoks.
Samuti on vÔimalik lisada jÀrgmised registrikirjed, mis pakuvad suuremat paindlikkust selle filtri kasutamisel:
Jaotis: HKLMSOFTWAREPassFiltEx â luuakse automaatselt.
- HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, VaikevÀÀrtus: PassFiltExBlacklist.txt
BlacklistFileName â vĂ”imaldab mÀÀrata kohandatud teek faili paroolimallide jaoks. Kui selle registrikirje vÀÀrtus on tĂŒhi vĂ”i seda ei eksisteeri, kasutatakse vaike teed, nimelt - %SystemRoot%System32. VĂ”ib mÀÀrata isegi vĂ”rgu tee, KUID tuleb meeles pidada, et mallifailidel peaksid olema selged lugemis-, kirjutamis-, kustutamis- ja muutmiskinnitused.
- HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, VaikevÀÀrtus: 60
TokenPercentageOfPassword â vĂ”imaldab mÀÀrata maksimaalse protsendi maski uue parooli hulgas. VaikevÀÀrtus on 60%. NĂ€iteks kui maksimaalne protsent on 60 ja mallifailis on rida starwars, siis parool Starwars1! lĂŒkatakse tagasi, samas kui parool starwars1!DarthVader88 aktsepteeritakse, kuna stringi esinemise protsent paroolis on vĂ€hem kui 60%
- HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, VaikevÀÀrtus: 0
RequireCharClasses â vĂ”imaldab laiendada paroolide nĂ”udeid vĂ”rreldes Active Directory standardsete keerukusnĂ”udmistega. Sisseehitatud keerukusnĂ”uded nĂ”uavad 3 5 vĂ”imalikust erinevast sĂŒmbolist: Suur tĂ€ht, VĂ€ike tĂ€ht, Number, Eriline ja Unicode. Selle registrikirje abil saab mÀÀrata oma paroolide keerukuse nĂ”uded. NĂ€itena saab mÀÀrata bitti kompaktse kogumi, kus igaĂŒks neist on vastav kahekĂŒmne aste.
See tĂ€hendab â 1 = vĂ€ike tĂ€ht, 2 = suur tĂ€ht, 4 = number, 8 = eriline sĂŒmbol ja 16 = Unicode sĂŒmbol.
Seega, vÀÀrtuse 7 korral on nĂ”uded âSuur tĂ€ht JA vĂ€ike tĂ€ht JA numberâ, ja 31 vÀÀrtuse puhul on nĂ”uded âSuur tĂ€ht JA vĂ€ike tĂ€ht JA number JA eriline sĂŒmbol JA Unicode sĂŒmbol.â
Saab isegi kombineerida â 19 = âSuur tĂ€ht JA vĂ€ike tĂ€ht JA Unicode sĂŒmbol.â
Reeglid ĆĄabloonifaili koostamiseks:
- Ć abloonid on suurustundetud. SeetĂ”ttu, kirje failis starwars ja StarWarS tuvastatakse kui sama vÀÀrtus.
- Mustandifail loetakse iga 60 sekundi jÀrel, seega saab seda rahulikult redigeerida, uued andmed on minuti pÀrast juba filtri kasutuses.
- Praegu ei ole Unicode'i toetust ĆĄablooni kontrollimiseks. Seega, Unicode sĂŒmboleid saab paroolides kasutada, kuid filter ei tööta. See ei ole kriitiline, kuna ma ei ole nĂ€inud kasutajaid, kes kasutavad paroolides Unicode'i.
- Soovitav on vĂ€ltida tĂŒhje ridu ĆĄabloonifailis. Veakood on hiljem debugimisprotsessis nĂ€htav, kui andmed failist laaditakse. Filter töötab, kuid miks luua tarbetuid erandeid?
Debugimiseks on arhiivis skriptid, mis vĂ”imaldavad luua logi ja hiljem seda analĂŒĂŒsida, nĂ€iteks
See paroolifilter kasutab Event Tracing for Windows.
ETW pakkuja selle paroolifiltri jaoks on 07d83223-7594-4852-babc-784803fdf6c5. NĂ€iteks saab seadistada sĂŒndmuste jĂ€lgimise jĂ€rgmiseks taaskĂ€ivituseks:
logman create trace autosessionPassFiltEx -o %SystemRootbugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets
JĂ€lgimine kĂ€ivitub pĂ€rast jĂ€rgmise sĂŒsteemi taaskĂ€ivitust. Peatamiseks:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
KÔik need kÀsud on mÀÀratud skriptidesse StartTracingAtBoot.cmd ja StopTracingAtBoot.cmd.
Korraga filtri töö kontrollimiseks saab kasutada StartTracing.cmd ja StopTracing.cmd.
Kuidas mugavalt lugeda selle filtri debug-vÀljundit Microsoft Message Analyzer soovitatakse kasutada jÀrgmisi seadeid:


Logi ja analĂŒĂŒsi peatumine Microsoft Message Analyzer nĂ€eb vĂ€lja umbes selline:

Siit on nĂ€htav, et katse kasutaja parooli seadmiseks on tehtud â meid hoiatab maagiline sĂ”na SET debugis. Ja parool lĂŒkati tagasi, kuna see oli olemas mallifailis ja ĂŒle 30% ĂŒhtivuses sisestatud tekstiga.
Eduka parooli vahetamise katse korral nÀeme jÀrgmist:

LÔppkasutajale on teatav ebamugavus. Parooli vahetamise katse ajal, mis satub mallifaili nimekirja, ei erine ekraanil kuvatav sÔnum mÔistamisest ja vaimukusest tavalise parooli poliitika rikkumise sÔnumist.

SeetÔttu olge valmis kÔnedele ja karjumistele: 'Ma sisestasin parooli Ôigesti, kuid see ei tööta.'
KokkuvÔte.
See teek vĂ”imaldab keelduda lihtsate vĂ”i standardsete paroolide kasutamisest Active Directory domeenis. Ătleme 'Ei!' sellistele paroolidele nagu: 'P@ssw0rd', 'Qwerty123', 'ADm1n098'.
Jah, kindlasti armastavad kasutajad teid veelgi rohkem sellise tÀhelepanu eest nende turvalisusele ja vajadusele vÀlja mÔelda keerulisi paroole. Ja vÔib-olla suureneb kÔnede ja parooliabi taotluste arv. Kuid turvalisuse nimel tuleb maksta.
Kasutatud allikate lingid:
Artikkel Microsoftilt kohandatud paroolifiltri teegi kohta:
PassFiltEx:
Lingid vÀljaandele:
Paroolide nimekirjad:
DanielMiessler loetleb:
SÔnaloend weakpass.com-ist:
SÔnaloend berzerk0 repolt:
Microsoft Message Analyzer:
Allikas: habr.com
