
Entra ID Password Protection प्रतिबंधित पासवर्ड सूचियाँ
Entra ID पासवर्ड संरक्षण की प्रतिबंधित पासवर्ड सूचियों (BPL) को संशोधित करने के लिए उपकरण।
वैश्विक प्रतिबंधित पासवर्ड सूची की प्रविष्टियों वाली eipp-global-bpl.txt को
2024-04-11 को डंप किया गया था।
अधिक जानकारी https://www.synacktiv.com/en/publications/entra-id-banned-password-lists-password-spraying-optimizations-and-defenses पर।
यह उपयोगिता ऑन-प्रिमाइसेस Entra ID पासवर्ड संरक्षण परिनियोजन की कॉन्फ़िगरेशन और पासवर्ड नीतियों को निकालने के लिए उपयोग की जा सकती है। यह DC Agent DLLs पर निर्भर करती है और इसे डोमेन कंट्रोलर पर निष्पादित किया जाना चाहिए।
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
.ppe एक्सटेंशन वाली फ़ाइलों में पासवर्ड नीति होती है, जिसमें वैश्विक और कस्टम
BPL उनके टाइमस्टैम्प सहित शामिल होते हैं।
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
यह उपयोगिता समझौता किए गए पासवर्डों की सूची से एक अनुकूलित कस्टम BPL उत्पन्न करने के लिए उपयोग की जा सकती है। इसे बड़े डेटासेट (10k पासवर्ड) के लिए डिज़ाइन किया गया था और छोटी सूचियों पर कमज़ोर परिणाम दे सकती है।
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
normalize कमांड का उपयोग EIPP एल्गोरिथम (लोअरकेस रूपांतरण और प्रतिस्थापन) के अनुसार
पासवर्डों को नॉर्मलाइज़ करने के लिए किया जाता है। यह नॉर्मलाइज़ करने के लिए
पासवर्डों की सूची लेता है और परिणामों को बिना सॉर्ट किए stdout पर आउटपुट करता है।
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
generate कमांड का उपयोग एक अनुकूलित कस्टम BPL उत्पन्न करने के लिए किया जाता है। यह
प्रतिबंधित करने के लिए पासवर्डों की सूची (उदाहरण के लिए पासवर्ड ऑडिट से), वैश्विक
BPL और आउटपुट फ़ाइल का नाम (custom.txt यहाँ) लेता है। गति को थ्रेड्स की संख्या के साथ
समायोजित किया जा सकता है (-t, डिफ़ॉल्ट 4) और किसी प्रविष्टि पर विचार करने के लिए न्यूनतम
आवृत्ति (-m, डिफ़ॉल्ट 5)। -n विकल्प का उपयोग उत्पन्न की जाने वाली प्रविष्टियों की
डिफ़ॉल्ट संख्या बदलने के लिए भी किया जा सकता है, जो उपयोगी हो सकता है यदि संगठन के पास पहले से
उसकी कस्टम BPL में प्रविष्टियाँ हों।
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
stats कमांड का उपयोग कस्टम BPL की प्रतिबंध दर की गणना करने और उसकी दक्षता का आकलन
करने के लिए किया जाता है। यह प्रतिबंधित करने के लिए पासवर्डों की सूची, वैश्विक और कस्टम
BPL लेता है। इसका उपयोग कस्टम BPL के बिना, अकेले वैश्विक BPL की दक्षता का आकलन करने के लिए
भी किया जा सकता है (जो आम तौर पर कम होती है)।
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned