
Entra ID Kennwortschutz – Listen gesperrter Kennwörter
Werkzeuge zum Bearbeiten der Listen gesperrter Passwörter (BPL) von Entra ID Password Protection.
Die eipp-global-bpl.txt, die die Einträge der globalen Liste gesperrter Passwörter
enthält, wurde am 2024-04-11 extrahiert.
Weitere Informationen unter https://www.synacktiv.com/en/publications/entra-id-banned-password-lists-password-spraying-optimizations-and-defenses.
Mit diesem Dienstprogramm können die Konfiguration und die Passwortrichtlinien einer lokalen Bereitstellung von Entra ID Password Protection extrahiert werden. Es basiert auf den DC-Agent-DLLs und muss auf dem Domänencontroller ausgeführt werden.
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
Dateien mit der Erweiterung .ppe enthalten die Passwortrichtlinie einschließlich der
globalen und benutzerdefinierten BPL mit ihrem Zeitstempel.
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
Dieses Dienstprogramm dient dazu, aus einer Liste von kompromittierten Passwörtern eine optimierte benutzerdefinierte BPL zu erzeugen. Es wurde für große Datensätze (10k Passwörter) entwickelt und kann bei kleineren Listen schlechtere Ergebnisse liefern.
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
Der Befehl normalize wird verwendet, um Passwörter gemäß dem EIPP-Algorithmus zu normalisieren
(Kleinschreibung und Ersetzungen). Er nimmt die Liste der zu normalisierenden Passwörter und
gibt die Ergebnisse ohne Sortierung auf stdout aus.
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
Der Befehl generate wird verwendet, um eine optimierte benutzerdefinierte BPL zu erzeugen. Er nimmt
die Liste der zu sperrenden Passwörter (z. B. aus einem Passwort-Audit), die globale
BPL und den Namen der Ausgabedatei (hier custom.txt) entgegen. Die Geschwindigkeit kann über
die Anzahl der Threads (-t, Standardwert 4) und die Mindestanzahl der
Vorkommen, ab der ein Eintrag berücksichtigt wird (-m, Standardwert 5), angepasst werden. Die Option -n
kann außerdem verwendet werden, um die Standardanzahl der zu erzeugenden Einträge zu ändern,
was nützlich sein kann, wenn die Organisation bereits Einträge in ihrer benutzerdefinierten BPL hat.
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
Der Befehl stats wird verwendet, um die Sperrquote einer benutzerdefinierten BPL zu berechnen und
ihre Effizienz zu bewerten. Er nimmt die Liste der zu sperrenden Passwörter, die globale und die benutzerdefinierte
BPL entgegen. Er kann auch ohne die benutzerdefinierte BPL verwendet werden, um die Effizienz der
globalen BPL allein zu bewerten (die im Allgemeinen gering ist).
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned