
Elenchi di password vietate di Entra ID Password Protection
Strumenti per manipolare gli Elenchi di password vietate (BPL) della protezione password di Entra ID.
Il file eipp-global-bpl.txt contenente le voci dell'elenco globale di password vietate è stato estratto il 2024-04-11.
Maggiori informazioni su https://www.synacktiv.com/en/publications/entra-id-banned-password-lists-password-spraying-optimizations-and-defenses.
Questa utility può essere utilizzata per estrarre la configurazione e i criteri password di una distribuzione locale della protezione password di Entra ID. Si basa sulle DLL dell'agente DC e deve essere eseguita sul controller di dominio.
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
I file con estensione .ppe contengono i criteri password inclusi i BPL globali e personalizzati con il loro timestamp.
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
Questa utility può essere utilizzata per generare un BPL personalizzato ottimizzato a partire da un elenco di password compromesse. È progettata per set di dati di grandi dimensioni (10.000 password) e potrebbe produrre risultati scarsi su elenchi più piccoli.
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
Il comando normalize viene utilizzato per normalizzare le password secondo l'algoritmo EIPP (minuscole e sostituzioni). Prende l'elenco di password da normalizzare e invia i risultati a stdout senza ordinarle.
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
Il comando generate viene utilizzato per generare un BPL personalizzato ottimizzato. Prende l'elenco di password da vietare (ad esempio da un audit delle password), il BPL globale e il nome del file di output (custom.txt in questo caso). La velocità può essere regolata con il numero di thread (-t, predefinito 4) e con il numero minimo di occorrenze affinché una voce venga considerata (-m, predefinito 5). L'opzione -n può essere utilizzata anche per modificare il numero predefinito di voci da generare, il che potrebbe rivelarsi utile se l'entità ha già voci nel proprio BPL personalizzato.
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
Il comando stats viene utilizzato per calcolare il tasso di blocchi di un BPL personalizzato e valutarne l'efficienza. Prende l'elenco di password da vietare, i BPL globale e personalizzato. Può essere utilizzato anche senza il BPL personalizzato per valutare l'efficienza del solo BPL globale (che generalmente è bassa).
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned