Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Njeriu, siç dihet, është një krijesë e lenë.
Madje më shumë, kur është në pyetje zgjedhja e një fjalëkalimi të fortë.

Mendoj se çdo administrator është hasur ndonjëherë me problemin e përdorimit të fjalëkalimeve të lehta dhe standarde. Ky fenomen është shumë i zakonshëm midis niveleve të larta të menaxhimit në kompani. Po, pikërisht midis atyre që kanë akses në informacionin sekret ose komercial dhe do të ishte jashtëzakonisht e papërshtatshme të shpëtohej pasojat e një thyerjeje të fjalëkalimit dhe incidenteve të mëtejshme.

Në praktikën time, kishte një rast kur në domenin Active Directory me politikën e fjalëkalimeve të aktivizuar, njerëzit në kontabilitet erdhën vetë në idenë se një fjalëkalim si "Pas$w0rd1234" përmbush kërkesat e politikës. Si pasojë, ky fjalëkalim u përdor kudo dhe gjithkund. Ai ndonjëherë ndryshonte vetëm me grupin e numrave.

Më pëlqeu jashtëzakonisht që të kisha mundësi jo vetëm të aktivizoja politikën e fjalëkalimeve dhe të përcaktoja grupin e simboleve, por gjithashtu të filtroja sipas një fjalori. Për të përjashtuar mundësinë e përdorimit të këtij lloji fjalëkalimesh.

Kompania Microsoft na informon me mirësinë e saj se çdo kush që di të mbajë siç duhet një kompilator, IDE dhe di të flasë si duhet C++, është në gjendje të krijojë vetë bibliotekën e nevojshme dhe të përdorë atë sipas dëshirës së tij. Unë personalisht nuk kam aftësi të tilla, prandaj më është dashur të kërkoj një zgjidhje të gatshme.

Pas një ore të gjatë kërkimi, u shfaqën dy variante zgjidhjeje për problemin. Sigurisht, po flas për zgjidhjen OpenSource. Sepse variante të paguara janë gjithashtu — nga dhe deri.

Varianti nr. 1. OpenPasswordFilter

Nuk ka komite për rreth dy vjet. Instaluesi origjinal funksionon herë pas here, është e nevojshme të redaktohet manualisht. Krijon një shërbim të veçantë. Kur përditësohet skedari i fjalëkalimeve, DLL nuk përfshin automatikisht përmbajtjen e ndryshuar, është e nevojshme të ndalohet shërbimi, të prisni një kohë të caktuar, të redaktoni skedarin, dhe pastaj të rifilloni shërbimin.

Nuk është në rregull!

Varianti nr. 2. PassFiltEx

Projekti është aktiv, i gjallë dhe nuk ka nevojë për të qenë i shtyrë.
Instalimi i filtrit përfshin kopjimin e dy skedarëve dhe krijimin e disa regjistrimeve në regjistrin. Skedari i fjalëkalimeve nuk është në lojë, dmth — është i disponueshëm për modifikim dhe, sipas konceptit të autorit të projektit, thjesht lexon çdo minutë. Po ashtu, përmes regjistrimeve të tjera në regjistër, mund të bëhet edhe konfigurimi shtesë si i filtrit ashtu edhe nuancave të politikës së fjalëkalimeve.

Pra.
I dhënë: domini i Active Directory test.local
stacioni i punës testues Windows 8.1 (për kushtin e detyrës — nuk ka rëndësi)
filtri i fjalëkalimeve PassFiltEx

  • Shkarkoni versionin më të fundit nga lidhja PassFiltEx
  • Kopjojmë PassFiltEx.dllC:WindowsSystem32 (ose %SystemRoot%System32).
    Kopjojmë PassFiltExBlacklist.txtC:WindowsSystem32 (ose %SystemRoot%System32). Nëse është e nevojshme, plotësojmë me shabllonat tanë
    Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë
  • Modifikojmë degën e regjistrit: HKLMSYSTEMCurrentControlSetControlLsa => Paketa e Njoftimeve
    Shtojmë PassFiltEx në fund të listës. (Nuk është e nevojshme të shënohet zgjerimi.) Lista e plotë e paketimeve të përdorura për verifikim do të duket kështu: «rassfm scecli PassFiltEx«.
    Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë
  • Rivendosim kontrolluesin e domenit.
  • Përsërisim procedurën e përmendur më sipër për të gjithë kontrolluesit e domenit.

Po ashtu, mund të shtohet regjistrime të tjera në regjistër, që ofrojnë fleksibilitet më të madh në përdorimin e këtij filtri:

Sekcioni: HKLMSOFTWAREPassFiltEx — krijohet automatikisht.

  • HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, Default: PassFiltExBlacklist.txt

    BlacklistFileName — lejon të specifikoni një rrugë të personalizuar për skedarin me shabllone fjalëkalimesh. Nëse ky regjistër ka vlerë të zbrazët ose nuk ekziston, atëherë përdoret rruga e paracaktuar, e cila është — %SystemRoot%System32. Mund të specifikoni madje edhe një rrugë rrjeti, POR duhet të kujtoni se skedari i shablloneve duhet të ketë marrëveshje të qarta për lexim, shkruarje, fshirje, dhe ndryshim.

  • HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, Default: 60

    TokenPercentageOfPassword — lejon të specifikoni përqindjen e shfaqjes së maskës në fjalëkalimin e ri. Në mënyrë të paracaktuar, vlera është 60%. Shembuj, nëse specifikohet përqindja e shfaqjes 60 dhe në skedarin e shablloneve ka rreshtin starwars, atëherë fjalëkalimi Starwars1! do të refuzohet, ndërsa fjalëkalimi starwars1!DarthVader88 do të pranohet, pasi përqindja e shfaqjes së rreshtit në fjalëkalim është më pak se 60%

  • HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, Default: 0

    RequireCharClasses — lejon të zgjerojë kërkesat për fjalëkalimet në krahasim me kërkesat standarde të kompleksitetit të fjalëkalimeve ActiveDirectory. Kërkesat e integruara të kompleksitetit kërkojnë 3 nga 5 lloje të ndryshme simbolesh: Shkronjë e madhe, Shkronjë e vogël, Numër, Simbol special, dhe Unicode. Me ndihmën e këtij regjistri, mund të vendosni kërkesat tuaja për kompleksitetin e fjalëkalimeve. Vlera që mund të specifikoni është një grup bitësh, nga të cilat çdo njëra është një përputhje e dyfishtë.
    Kështu — 1 = shkronjë e vogël, 2 = shkronjë e madhe, 4 = numër, 8 = simbol special, dhe 16 = simbol Unicode.
    Prandaj, me vlerën 7, kërkesat do të jenë “Shkronjë e madhe DHE shkronjë e vogël DHE numër”, ndërsa me vlerën 31 — “Shkronjë e madhe DHE shkronjë e vogël DHE numër DHE simbol special DHE simbol Unicode.”
    Madje mund të kombinoni — 19 = “Shkronjë e madhe DHE shkronjë e vogël DHE simbol Unicode.”

  • Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Një sërë rregullash për përgatitjen e dosjeve të shablloneve:

  • Shabllonet janë të rastit. Prandaj, regjistrimi në dosjen starwars dhe StarWarS do të konsiderohet si një vlerë e njëjtë.
  • Dosja e zezë rikthehet çdo 60 sekonda, kështu që mund ta modifikoni pa problem, pas një minute të dhënat e reja do të përdoren nga filtri.
  • Aktualisht nuk ka mbështetje për Unicode për verifikimin sipas modelit. Kështu, është e mundur të përdoren simbole Unicode në fjalëkalime, por filtrimi nuk do të funksionojë. Kjo nuk është kritike, sepse nuk kam parë përdorues që përdorin fjalëkalime në Unicode.
  • Është e preferueshme të mos lejohet rreshta të bardhë në skedarin e modeleve. Në debug më pas dallohet gabimi kur ndodh ngarkimi i të dhënave nga skedari. Filtri punon, por përse të kemi përjashtime të panevojshme?

Për debug, në arkiv shkojnë skriptet që lejojnë krijimin e një logu dhe më pas mund të analizohet me, për shembull, Microsoft Message Analyzer.
Ky filtr fjalëkalimesh përdor Event Tracing for Windows.

ETW provider për këtë filtr fjalëkalimesh është 07d83223-7594-4852-babc-784803fdf6c5. Kështu, për shembull, mund të konfigurohet ndjekja e ngjarjeve pas rinisjes së ardhshme:
logman create trace autosessionPassFiltEx -o %SystemRoot%DebugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets

Ndjekja do të fillojë pas rinisjes së ardhshme të sistemit. Për ta ndaluar:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
Të gjitha këto komanda janë të shënuara në skriptet StartTracingAtBoot.cmd dhe StopTracingAtBoot.cmd.

Për një kontroll njëherësh të funksionimit të filtrit, mund të përdorni StartTracing.cmd dhe StopTracing.cmd.
Për të lexuar lehtësisht daljen e debugut të këtij filtrit në Microsoft Message Analyzer është e rekomanduar të përdoren këto cilësime:

Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Kur ndaloni logun dhe analizimin në Microsoft Message Analyzer gjithçka duket afërsisht kështu:

Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Këtu shihet se ka pasur një përpjekje për të vendosur një fjalëkalim për përdoruesin — për këtë na e thotë fjala magjike SET në debug. Dhe fjalëkalimi u refuzua për shkak të pranisë së tij në skedarin e shablloneve dhe mbi 30% përputhje në tekstin e futur.

Kur përpjekja për ndryshimin e fjalëkalimit është e suksesshme, shohim si vijon:

Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Ka një disavantazh të caktuar për përdoruesin e fundit. Kur përpiqet të ndryshojë fjalëkalimin, i cili është në listën e skedarit të shablloneve, mesazhi në ekran nuk ndryshon shumë nga mesazhi standard në rast të moskalimit të politikës së fjalëkalimeve.

Si të ndalosh fjalëkalimet standarde dhe të bësh që të gjithë të të përçmojnë

Prandaj, jini të gatshëm për telefonata dhe krisma: "E kam futur fjalëkalimin siç duhet, por nuk punon."

Përmbledhje.

Kjo bibliotekë lejon të ndalohet përdorimi i fjalëkalimeve të thjeshta ose standarde në domenin Active Directory. Të themi "Jo!" për fjalëkalimet si: "P@ssw0rd", "Qwerty123", "ADm1n098".
Sigurisht, përdoruesit do t’ju duan edhe më shumë për kujdesin tuaj ndaj sigurisë së tyre dhe nevojës për të krijuar fjalëkalime të komplikuara. Dhe, ndoshta, numri i thirrjeve dhe kërkesave për ndihmë me fjalëkalimet do t’ju rritet. Por për sigurinë duhet paguar.

Linket për burimet e përdorura:
Artikulli në Microsoft në lidhje me bibliotekën e personalizuar të filtrave të fjalëkalimeve: Filtruesit e Fjalëkalimeve
PassFiltEx: PassFiltEx
Linku për lëshimin: Lëshimi më i fundit
Listat e fjalëkalimeve:
DanielMiessler lista: Link.
Lista e fjalëkalimeve nga weakpass.com: Link.
Lista e fjalëkalimeve nga repo berzerk0: Link.
Microsoft Message Analyzer: Microsoft Message Analyzer.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster