<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    域控強密碼策略插件(附下載地址)

    VSole2022-04-11 06:09:41

    域控默認的密碼策略,無法對域用戶密碼的設置進行很好的限制,這樣的密碼復雜性規則,依然存在大量的弱口令,比如Passw0rd、P@ssword等。

    基于微軟標準的Password Filters功能,提供了一種增強域密碼策略的方法。

    找相關廠商咨詢成熟商業插件的報價,我得到了一個信息,一個插件可能需要幾萬到十幾萬不等,按域控服務器數量進行授權。這一下著實出乎我的意料,查閱了相關官方文檔,實現一個密碼策略插件似乎并沒有那么難,于是我準備去做一些嘗試。


    01、如何實現一個密碼策略插件

    當域用戶密碼修改時,本地安全機構(LSA)調用在系統上注冊的密碼篩選器,依次調用密碼篩選器進行驗證,檢查新密碼是否符合密碼策略要求。如下圖所示:

    站在巨人的肩膀上,以PasswordFilter作為關鍵詞在github平臺進行搜索,找到一個相對比較新的項目。

    github項目地址:

    https://github.com/ryanries/PassFiltEx
    

    查看相關代碼,而我們需要做的就是,在此基礎上添加我們需要的密碼策略。

    修改PassFiltEx.c代碼,比如我們增加一些密碼檢測規則,密碼中不得包含3個以上連續數字或字符,不得包含3個連續數字或字符。C語言檢測代碼實現比較簡單就不貼了,重新編譯生成dll,接下來我們來部署測試一下效果。

    02、安裝部署

    (1)在域控服務器上,將PassFiltEx.dll和PassFiltExBlacklist.txt復制到C:\Windows\System32目錄中。

    (2)編輯注冊表:HKLM\SYSTEM\CurrentControlSet\Control\Lsa=> Notification Packages,將PassFiltEx加入末尾。

    (3)重啟域控服務器后生效。

    03、場景測試

    例如:在PassFiltExBlacklist.txt設置密碼黑名單:password。

    構建測試用例:

    用戶不同測試場景下,看到的錯誤信息提示效果,如下:

    (1)命令行修改用戶密碼

    (2)域管理員新建賬號/重置密碼

    (3)通過Ctrl+Alt+Del修改用戶密碼

    (4)通過owa修改用戶密碼

    (5)用戶通過其他web方式自助修改密碼。

    附插件下載方式:

    關注我的公眾號回復“域控密碼插件”即可獲取下載地址,或者直接加我微信都可以獲取。

    域賬號安全策略概覽:

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    努力成為一個可以解決問題的安全工程師。
    ?上整理的?試問題?全,有些 HW ?試的題,已經收集好了,提供給?家。
    2022年1月,國務院印發《“十四五”數字經濟發展規劃》(以下簡稱“規劃”),明確了“十四五”時期推動數字經濟健康發展的指導思想、基本原則、發展目標、重點任務和保障措施。規劃指出,數字經濟是繼農業經濟、工業經濟之后的主要經濟形態,是以數據資源為關鍵要素,以現代信息網絡為主要載體,以信息通信技術融合應用、全要素數字化轉型為重要推動力,促進公平與效率更加統一的新經濟形態。
    服務器的相關信息(真實ip,系統類型,版本,開放端口,WAF等) 網站指紋識別(包括,cms,cdn,證書等),dns記錄 whois信息,姓名,備案,郵箱,電話反查(郵箱丟社工庫,社工準備等) 子域名收集,旁站,C段等 google hacking針對化搜索,pdf文件,中間件版本,弱口令掃描等 掃描網站目錄結構,爆后臺,網站banner,測試文件,備份等敏感文件泄漏等 傳輸協議,通用漏洞,ex
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    當前,以數字經濟為代表的新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全的基礎保障作用也日益凸顯。伴隨而來的數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重的安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性的頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    在滲透測試的過程中,我們可以通過常見的漏洞來獲取shell,我們獲取到的shell通常是各個公司對外開放的網站以及APP應用等屬于外網(可以通過計算機直接訪問),如果我們想要獲取該公司內部的一些內部信息就要進入該公司的內部網絡(內網)本文將會對內網進行簡單介紹并且搭建一個簡單地內部網絡環境,來熟悉了解什么是內網。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类