
Listes de mots de passe interdits de la protection par mot de passe Entra ID
Outils pour manipuler les listes de mots de passe interdits (BPL) de la protection par mot de passe Entra ID.
Le fichier eipp-global-bpl.txt contenant les entrées de la liste globale des
mots de passe interdits a été extrait le 2024-04-11.
Plus d'informations sur https://www.synacktiv.com/en/publications/entra-id-banned-password-lists-password-spraying-optimizations-and-defenses.
Cet utilitaire peut être utilisé pour extraire la configuration et les stratégies de mot de passe d'un déploiement sur site de la protection par mot de passe Entra ID. Il s'appuie sur les DLL de l'agent DC et doit être exécuté sur le contrôleur de domaine.
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
Les fichiers avec l'extension .ppe contiennent la stratégie de mot de passe,
y compris la BPL globale et les BPL personnalisées avec leur horodatage.
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
Cet utilitaire peut être utilisé pour générer une BPL personnalisée optimisée à partir d'une liste de mots de passe compromis. Il a été conçu pour de grands ensembles de données (10 000 mots de passe) et peut produire de mauvais résultats sur des listes plus petites.
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
La commande normalize est utilisée pour normaliser les mots de passe selon
l'algorithme EIPP (minuscules et substitutions). Elle prend la liste des mots
de passe à normaliser et affiche les résultats sur stdout sans tri.
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
La commande generate est utilisée pour générer une BPL personnalisée
optimisée. Elle prend la liste des mots de passe à interdire (issue d'un audit
de mots de passe par exemple), la BPL globale et le nom du fichier de sortie
(custom.txt ici). La vitesse peut être ajustée avec le nombre de threads
(-t, défaut 4) et le nombre minimal d'occurrences pour qu'une entrée soit
prise en compte (-m, défaut 5). L'option -n peut également être utilisée
pour modifier le nombre par défaut d'entrées à générer, ce qui peut s'avérer
utile si l'entité possède déjà des entrées dans sa BPL personnalisée.
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
La commande stats est utilisée pour calculer le taux d'interdiction d'une
BPL personnalisée et évaluer son efficacité. Elle prend la liste des mots de
passe à interdire, la BPL globale et la BPL personnalisée. Elle peut également
être utilisée sans la BPL personnalisée pour évaluer l'efficacité de la BPL
globale seule (généralement faible).
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned