
Listas de contraseñas prohibidas de Protección de contraseñas de Entra ID
Herramientas para manipular Listas de Contraseñas Prohibidas (BPL) de Entra ID Password Protection.
El archivo eipp-global-bpl.txt que contiene las entradas de la lista global de contraseñas prohibidas fue volcado el 2024-04-11.
Más información en https://www.synacktiv.com/en/publications/entra-id-banned-password-lists-password-spraying-optimizations-and-defenses.
Esta utilidad puede utilizarse para extraer la configuración y las políticas de contraseñas de una implementación local de Entra ID Password Protection. Depende de las DLL del DC Agent y debe ejecutarse en el controlador de dominio.
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
Los archivos con la extensión .ppe contienen la política de contraseñas, incluida la BPL global y personalizada con su marca de tiempo.
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
Esta utilidad puede utilizarse para generar una BPL personalizada optimizada a partir de una lista de contraseñas comprometidas. Fue diseñada para conjuntos de datos grandes (10k contraseñas) y puede producir malos resultados en listas más pequeñas.
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
El comando normalize se utiliza para normalizar contraseñas según el algoritmo EIPP (minúsculas y sustituciones). Toma la lista de contraseñas a normalizar y envía los resultados a stdout sin ordenar.
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
El comando generate se utiliza para generar una BPL personalizada optimizada. Toma la lista de contraseñas a bloquear (por ejemplo, de una auditoría de contraseñas), la BPL global y el nombre del archivo de salida (custom.txt aquí). La velocidad puede ajustarse con el número de hilos (-t, por defecto 4) y el número mínimo de ocurrencias para que una entrada sea considerada (-m, por defecto 5). La opción -n también puede utilizarse para cambiar el número predeterminado de entradas a generar, lo que puede resultar útil si la entidad ya tiene entradas en su BPL personalizada.
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
El comando stats se utiliza para calcular la tasa de bloqueo de una BPL personalizada y evaluar su eficiencia. Toma la lista de contraseñas a bloquear, la BPL global y la personalizada. También puede utilizarse sin la BPL personalizada para evaluar la eficiencia de la BPL global por sí sola (que generalmente es baja).
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned