Njeriu, siç dihet, është një qenie e lirë.
Veçanërisht kur bëhet fjalë për zgjedhjen e një fjalëkalimi të sigurt.
Mendoj se çdo administrator ka hasur ndonjëherë në problemin e përdorimit të fjalëkalimeve të lehta dhe standarde. Ky fenomen është i zakonshëm mes niveleve të larta të menaxhimit të kompanisë. Po, pikërisht mes atyre që kanë qasje në informacione sekrete ose tregtare dhe është jashtëzakonisht e pap preferueshme të eliminohen pasojat e shqetësimeve nga rrjedhja/${password} dhe incidenteve të mëtejshme.
Në praktikën time, kishte një rast kur në domenin Active Directory me politikën e fjalëkalimeve të aktivizuar, njerëzit e kontabilitetit arritën vetë deri te ideja se fjalëkalimi «Pas$w0rd1234» përmbushte kërkesat e politikës. Pasojat ishin përdorimi i përgjithshëm i këtij fjalëkalimi anembanë. Ndryshonte ndonjëherë vetëm në kombinimin e numrave.
Më pëlqente të kishim mundësinë jo vetëm të aktivizojmë politikën e fjalëkalimeve dhe të përcaktojmë grupin e simboleve, por edhe të filtronim sipas fjalorit. Për të përjashtuar mundësinë e përdorimit të këtij lloji fjalëkalimesh.
Kompania Microsoft na informon me dashamirësi në lidhje, se kushdo që di të mbajë siç duhet një kompiler, IDE dhe di si të shqiptojë C++, është në gjendje të kompiloje vetë bibliotekën e nevojshme dhe ta përdorë sipas dëshirës së tij. Shërbëtor juaj i përulur nuk është në gjendje të bëjë diçka të tillë, kështu që duhej të kërkoja një zgjidhje të gatshme.
Pas një ore të gjatë kërkimi, u paraqitën dy opsione për zgjidhjen e problemit. Sigurisht, po flas për zgjidhjen OpenSource. Sepse ka shumë opcione pagesë — nga njëra deri në tjetrën.
Opsioni №1.
Nuk ka komitme për gati dy vjet. Instaluesi i vendosur punon ndonjëherë, duhet ta rregulloj me dorë. Krijon një shërbim të veçantë. Kur azhurnohet skedari i fjalëkalimeve, DLL nuk e përfshin automatikisht përmbajtjen e ndryshuar, duhet të ndalem shërbimin, të pres një kohë, të redaktoj skedarin, të rifilloj shërbimin.
Nuk është mirë!
Opsioni №2.
Projekti është aktiv, gjallë dhe as nuk nevojitet të godasësh trupin e ftohtë.
Instalimi i filtrit përfshin kopjimin e dy skedarëve dhe krijimin e disa regjistrimeve në regjistrin. Skedari i fjalëve të kalimit nuk është në lok, dmth është i disponueshëm për t'u redaktuar dhe, sipas qëllimit të autorit të projektit, ai thjesht lexohet çdo minutë. Gjithashtu, me anë të regjistrimeve shtesë në regjistër mund të bëhet konfigurimi i plotë si i filtrit ashtu edhe i nuancave të politikës së fjalëve të kalimit.
Kështu.
E dhëna: domeni Active Directory test.local
stacioni i punës provues Windows 8.1 (për kushtin e detyrës - nuk është esencial)
filtri i fjalëve të kalimit PassFiltEx
- Shkarkoni versionin më të fundit nga lidhja
- Kopjoni PassFiltEx.dll në C:WindowsSystem32 (ose %SystemRoot%System32).
Kopjoni PassFiltExBlacklist.txt në C:WindowsSystem32 (ose %SystemRoot%System32). Nëse është e nevojshme, shtojmë modelet tona
- Redaktoni degën e regjistrit: HKLMSYSTEMCurrentControlSetControlLsa => Paketa e Njoftimeve
Shtoni PassFiltEx në fund të listës. (Nuk është e nevojshme të tregoni zgjerimin.) Lista e plotë e paketimeve të përdorura për verifikim do të duket kështu «rassfm scecli PassFiltEx«.
- Rinisni kontrolluesin e domenit.
- Përsëritni procedurën e mësipërme për të gjithë kontrolluesit e domenit.
Gjithashtu mund të shtoni regjistrime të tjera në regjistër, që ofrojnë fleksibilitet të madh në përdorimin e këtij filtrit:
Ndarja: HKLMSOFTWAREPassFiltEx — krijohet automatikisht.
- HKLMSOFTWAREPassFiltExBlacklistFileName, REG_SZ, Default: PassFiltExBlacklist.txt
BlacklistFileName — lejon përcaktimin e një rruge të personalizuar në skedarin e modeleve të fjalëve të kalimit. Nëse kjo regjistrim në regjistër ka një vlerë bosh ose nuk ekziston, atëherë përdoret rruga e paracaktuar, dmth — %SystemRoot%System32. Mund të tregoni edhe një rrugë rrjeti, POR duhet mbajtur parasysh se skedari i modeleve duhet të ketë leje të qarta për leximin, shkruan, fshirjen dhe modifikimin.
- HKLMSOFTWAREPassFiltExTokenPercentageOfPassword, REG_DWORD, Default: 60
TokenPercentageOfPassword — lejon specifikimin e përqindjes së përfshirjes së maskës në fjalinë e re të kalimit. Siç është e parektuar, vlera është 60%. Për shembull, nëse është përcaktuar përqindja 60 dhe në skedarin e modeleve ka rreshtin starwars, atëherë fjalëkalimi Starwars1! do të refuzohet, ndërsa fjalëkalimi starwars1!DarthVader88 do të pranohet, pasi përqindja e përfshirjes së rreshtit në fjalëkalim është më pak se 60%
- HKLMSOFTWAREPassFiltExRequireCharClasses, REG_DWORD, Default: 0
RequireCharClasses — lejon mundësinë për të zgjeruar kërkesat e fjalëkalimeve krahasuar me kërkesat standarde të kompleksitetit të fjalëkalimeve ActiveDirectory. Kërkesat e ndërtuara për kompleksitetin kërkojnë 3 nga 5 lloje të ndryshme simboresh: Shkronjë e madhe, shkronjë e vogël, numër, simbol special dhe Unicode. Me ndihmën e këtij regjistri mund të vendosni kërkesat tuaja për kompleksitetin e fjalëkalimeve. Vlera që mund të përcaktoni është një grup bitësh, çdo njëra prej të cilave është një përkatëse e fuqisë së dyshes.
Pra — 1 = shkronjë e vogël, 2 = shkronjë e madhe, 4 = numër, 8 = simbol special, dhe 16 = simbol Unicode.
Pra, me vlerën 7 kërkesat do të jenë “Shkronjë e madhe DHE shkronjë e vogël DHE numër”, dhe me vlerën 31 — “Shkronjë e madhe DHE shkronjë e vogël DHE numër DHE simbol special DHE simbol Unicode”.
Madje mund të kombinoni — 19 = “Shkronjë e madhe DHE shkronjë e vogël DHE simbol Unicode”.
Një sërë rregullash për krijimin e skedarëve të shabllonëve:
- Shabllonët janë të pandjeshëm ndaj regjistrit. Prandaj, shkrimi në skedarin starwars dhe StarWarS do të konsiderohet si njësoj.
- Skedari i listës së zezë rishikohet çdo 60 sekonda, kështu që mund ta redaktoni qetësisht, pas një minute të dhënat e reja do të përdoren nga filtrin.
- Momentalisht nuk ka mbështetje për Unicode për kontrollin sipas shabllonëve. Pra, është e mundur të përdoren simbole Unicode në fjalëkalime, por filtri nuk do të funksionojë. Kjo nuk është kritike, sepse nuk kam parë përdorues që përdorin fjalëkalime në Unicode.
- Preferohet të mos lejoni linja të tjera bosh në skedarin e shabllonëve. Në debug pastaj duket gabimi, kur ndodh ngarkimi i të dhënave nga skedari. Filtri funksionon, por përse të kemi ekskeksione të tepërta?
Për debug në arkiv shkojnë batnikët, që lejojnë krijimin e një log dhe pastaj shqyrtimin e tij me, për shembull,
Ky filtri i fjalëkalimeve përdor Event Tracing for Windows.
ETW ofruesi për këtë filtrin e fjalëkalimeve është 07d83223-7594-4852-babc-784803fdf6c5. Pra, për shembull, mund të konfiguroni ndjekjen e ngjarjeve pas rinisjes së ardhshme:
logman create trace autosessionPassFiltEx -o %SystemRoot%DebugPassFiltEx.etl -p "{07d83223-7594-4852-babc-784803fdf6c5}" 0xFFFFFFFF -ets
Ndjekja do të nisë pas rinisjes së ardhshme të sistemit. Për ta ndaluar:
logman stop PassFiltEx -ets && logman delete autosessionPassFiltEx -ets
Të gjitha këto komanda janë të shënuara në skriptet StartTracingAtBoot.cmd dhe StopTracingAtBoot.cmd.
Për një kontroll njëherësh të funksionimit të filtrit mund të përdorni StartTracing.cmd dhe StopTracing.cmd.
Për të lexuar në mënyrë të leverdishme daljen e(debug) këtij filtri në Microsoft Message Analyzer këshillohet përdorimi i konfigurimeve të mëposhtme:


Kur ndalet regjistrimi dhe analiza në Microsoft Message Analyzer gjithçka duket pak a shumë kështu:

Këtu shihet se kishte një përpjekje për të vendosur një fjalëkalim për përdoruesin — për këtë na tregon fjala magjike SET në debug. Dhe fjalëkalimi u refuzua për shkak të pranisë së tij në dosjen e shablloneve dhe më shumë se 30% përputhje në tekstin e futur.
Në një përpjekje të suksesshme për të ndryshuar fjalëkalimin shohim si vijon:

Ka disa shqetësime për përdoruesin përfundimtar. Në përpjekjen për të ndryshuar fjalëkalimin, i cili bie në listën e dosjes së shablloneve, mesazhi në ekran nuk ndryshon me zgjuarësi nga mesazhi standard kur nuk kalon politikën e fjalëkalimeve.

Prandaj, jini të gatshëm për thirrje dhe klithma: «Kam futur fjalëkalimin siç duhet, por nuk funksionon.»
Përfundimi.
Kjo bibliotekë lejon të ndalohet përdorimi i fjalëkalimeve të thjeshta ose standarde në domenin Active Directory. Të themi «Jo!» fjalëkalimeve si: «P@ssw0rd»,«Qwerty123», «ADm1n098».
Po, pa dyshim, përdoruesit do t'ju duan edhe më shumë për këtë kujdes mbi sigurinë e tyre dhe nevojën për të shpikur fjalëkalime të rënda. Dhe ndoshta numri i thirrjeve dhe kërkesave për ndihmë me fjalëkalimin tuaj do të rritet. Por siguria ka një çmim.
Lidhjet në burimet e përdorura:
Artikulli në Microsoft në lidhje me bibliotekën e personalizuar të filtrave të fjalëkalimeve:
PassFiltEx:
Lidhja në version:
Listat e fjalëkalimeve:
DanielMiessler listat:
Fjalori nga weakpass.com:
Fjalori nga repo berzerk0:
Microsoft Message Analyzer:
Burimi: habr.com
