
Списки запрещённых паролей для Entra ID Password Protection
Инструменты для работы со списками запрещённых паролей (BPL) в службе защиты паролей Entra ID.
Файл eipp-global-bpl.txt, содержащий записи глобального списка запрещённых паролей, был выгружен 11.04.2024.
Эта утилита позволяет извлечь конфигурацию и политики паролей локального развёртывания Entra ID Password Protection. Она использует DLL-библиотеки агента контроллера домена (DC Agent) и должна запускаться на контроллере домена.
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommon.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\ServiceCommonHelper.dll' .
PS> cp 'C:\Program Files\Azure AD Password Protection DC Agent\Rules\1.0.0.0\vcruntime140.dll' .
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\Configuration\*.cfge
PS> .\EIPPDecrypt.exe \\localhost\SYSVOL\CORP.LOCAL\AzureADPasswordProtection\PasswordPolicies\*.ppe
Файлы с расширением .ppe содержат политику паролей, включая глобальный и настраиваемый BPL с их временными метками.
$ jq -r .GlobalBPLTimestampUTC policy.json
2020-10-30T00:00:00Z
$ jq -r .GlobalBPL policy.json | tr '\t' '\n' | wc -l
3270
$ jq -r .GlobalBPL policy.json | tr '\t' '\n'
administracion123
administrador123
administrateur123
administrator123
administrator2022
administrator2023
password1
password12
password123
[...]
Эта утилита позволяет сгенерировать оптимизированный настраиваемый BPL из списка скомпрометированных паролей. Она предназначена для больших наборов данных (10 тыс. паролей) и может давать плохие результаты на меньших списках.
PS> .\EIPP.exe
usage:
EIPP.exe normalize passwords.txt
EIPP.exe generate [-t threads] [-m minOccurences] [-n entries] passwords.txt global.txt output.txt
EIPP.exe stats [-t threads] passwords.txt global.txt [tenant.txt]
Команда normalize используется для нормализации паролей в соответствии с алгоритмом EIPP (приведение к нижнему регистру и подстановки). Она принимает список паролей для нормализации и выводит результаты в stdout без сортировки.
PS> cat passwords.txt
Company2024
PS> .\EIPP.exe normalize passwords.txt
companyzoz4
Команда generate используется для генерации оптимизированного настраиваемого BPL. Она принимает список паролей для блокировки (например, из аудита паролей), глобальный BPL и имя выходного файла (здесь custom.txt). Скорость можно регулировать количеством потоков (-t, по умолчанию 4) и минимальным количеством вхождений записи для её учёта (-m, по умолчанию 5). Опция -n также может использоваться для изменения количества создаваемых записей по умолчанию — это может оказаться полезным, если в настраиваемом BPL организации уже есть записи.
PS> .\EIPP.exe generate passwords.txt global.txt custom.txt
PS> .\EIPP.exe generate -t 8 -m 10 -n 500 passwords.txt global.txt custom.txt
Progress: 1234/23456 (5%)
Команда stats используется для вычисления доли блокируемых паролей настраиваемого BPL и оценки его эффективности. Она принимает список паролей для блокировки, глобальный и настраиваемый BPL. Её также можно использовать без настраиваемого BPL, чтобы оценить эффективность только глобального BPL (которая обычно низка).
PS> .\EIPP.exe stats passwords.txt global.txt [tenant.txt]
PS> .\EIPP.exe stats -t 8 passwords.txt global.txt tenant.txt
Results: 37% banned