[w2003] Controle passwoorden

Pagina: 1
Acties:

  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 25-04 19:21

reddog33hummer

Dat schept mogelijkheden

Topicstarter
Als systeembeheerder is het verstandig om regelmatig te controleren of mensen paswoorden hebben die makkelijk te raden zijn.

Hiervoor maakte je met windows 2000 server gewoon met pwdump2 als administrator een dump van de samfile. Met deze samfile wordt later gecontroleert of de paswoorden goed zijn.

Alleen in windows 2003 werkt deze methode niet meer. Hoe moet deze taak daar uitgevoerd worden ?

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Dit heb ik nog nooit gehoord, een Admin die zelf wachtwoorden langsloopt!!..
je kan toch beter je paswoord policy dan aanscherpen
om betere wachtwoorden te laten invoeren?

[ Voor 16% gewijzigd door avon op 14-01-2004 09:12 ]

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
AvOn schreef op 14 januari 2004 @ 09:12:
Dit heb ik nog nooit gehoord, een Admin die zelf wachtwoorden langsloopt!!..
je kan toch beter je paswoord policy dan aanscherpen
om betere wachtwoorden te laten invoeren?
Je kan in je policy GPO > op te vragen met gpedit.msc , makkelijker te overzien met gpmc te downloaden op www.microsoft.com/downloads

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 25-04 19:21

reddog33hummer

Dat schept mogelijkheden

Topicstarter
AvOn schreef op 14 januari 2004 @ 09:12:
Dit heb ik nog nooit gehoord, een Admin die zelf wachtwoorden langsloopt!!..
je kan toch beter je paswoord policy dan aanscherpen
om betere wachtwoorden te laten invoeren?
We hebben ook een password policy die alleen complexe passwoorden toelaat. Maar als je alleen hier op vertrouwd krijg je dat:

gebruikers a23@#!dsds als passwoord gaan gebruiken ne daarna
a23@#!dsds1
a23@#!dsds12
a23@#!dsds123
a23@#!dsds1234
etc.

Verder wil je van die standaard tools lpth0,LC4 niet meteen een X aantal passwoorden opleveren. Door dit als systeembeheerder uit te voeren kan je het risico beter inschatten en het gad beter dichten.

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
reddog33hummer schreef op 14 januari 2004 @ 09:23:
Verder wil je van die standaart(d) tools lpth0,LC4 niet meteen een X aantal passwoorden opleveren. Door dit als systeembeheerder uit te voeren kan je het risico beter inschatten en het gad(t) beter dichten.
Kan je dat eerste is uitleggen?

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 25-04 19:21

reddog33hummer

Dat schept mogelijkheden

Topicstarter
AvOn schreef op 14 januari 2004 @ 10:00:
[...]
Kan je dat eerste is uitleggen?
Dat zijn verschillende tools waarmee de authenticatie gesnift en gedecodeert kan worden. Deze tools worden ook door de mensen gebruikt die iets minder positive bedoelingen hebben.

Door redelijk dezelfde aanvalsstrategie te gebruiken (ik gebruik de volledige lijst. Mijn.vijand (blackhats) gesniffde verbindingen) kan er een inschatting gemaakt worden van risico's en kunnen gaten gedicht worden. Oftewel een soort van penetratie testing

[ Voor 3% gewijzigd door reddog33hummer op 15-01-2004 01:44 ]

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

Allereerst mag je passwords van users niet sniffen ivm privacy wetgeving. Als jou policy zo brak is dat een user gewoon ik123 als pasword kan zetten beheer je de toko gewoon fout.

Zet require Strong Password aan. Minimaal 8 characters. Password cannot change for at least 4 dagen. Remember 5 passwords. dat is een goede implementatie. Maak je het nog moeilijker krijg je die gele papiertjes aan schermen waar de passwords op staan of onder het keyboard.

  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 25-04 19:21

reddog33hummer

Dat schept mogelijkheden

Topicstarter
mutsje schreef op 14 januari 2004 @ 22:01:
Allereerst mag je passwords van users niet sniffen ivm privacy wetgeving.
Is een bedrijfnetwerk. Mag dus wel de lijst gebruiken (is gecontrolleerd met onze jurist).
Blackhats zullen zich niet zoveel aantrekken van de WBP.
Als jou policy zo brak is dat een user gewoon ik123 als pasword kan zetten beheer je de toko gewoon fout.

Zet require Strong Password aan. Minimaal 8 characters. Password cannot change for at least 4 dagen. Remember 5 passwords. dat is een goede implementatie. Maak je het nog moeilijker krijg je die gele papiertjes aan schermen waar de passwords op staan of onder het keyboard.
Of dat een goede implementatie is ben ik het niet met je eens.
lezen!!!
We hebben ook een password policy die alleen complexe passwoorden toelaat. Maar als je alleen hier op vertrouwd krijg je dat:

gebruikers a23@#!dsds als passwoord gaan gebruiken ne daarna
a23@#!dsds1
a23@#!dsds12
a23@#!dsds123
a23@#!dsds1234
etc.
We hebben dat ook aanstaan (alleen 9 characters i.p.v. 8). Maar dan kan je nog steeds na een moeilijk passwoord nummers gaan toevoegen.

Om het verder uit te lichten waarom wij dit doen:
1337p@55w0rd!
Wel een heel leuk passwoord is voor mensen en lijkt heel moeilijk en complex.
LC4, john hebben dit soort passwoorden er in nul coma niks te pakken. Dat soort problemen proberen wij tegen te gaan.

[ Voor 12% gewijzigd door reddog33hummer op 15-01-2004 01:48 ]

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Om het verder uit te lichten waarom wij dit doen:
1337p@55w0rd!
Wel een heel leuk passwoord is voor mensen en lijkt heel moeilijk en complex.
LC4, john hebben dit soort passwoorden er in nul coma niks te pakken. Dat soort problemen proberen wij tegen te gaan.
Ik snap je probleem en onderschrijf de noodzaak van veilige wachtwoorden.

Ik denk echter dat je een beetje overdrijft.

1) Wanneer Blackhats je netwerk zouden willen hacken, gebruiken ze niet zozeer een combinatie van gebruikersnaam en wachtwoord, maar eerder achterdeuren en beveiligingslekken in de software. Aangezien je Windows gebruikt, kun je er al donder op zeggen dat je software die lekken bevat, ook al patch je je suf.

2) Met de Tools die jij beschrijft, kun je alleen een export maken van de SAM database of een specifiek account (ook remote da's waar) wanneer je Administrator rechten hebt. Vervolgens kun je de tool gebruiken om brute-force passwords te raden. Daarbij is het aantal pogingen dus ongelimiteerd!!!! Op die manier is geen enkel wachtwoord veilig!!

3) In een normale situatie zal een account na een X aantal keren vergrendelen (m.u.v. het Administrator account, dat account moet je dus voorzien van een veilige combinatie van gebruikersnaam en wachtwoord en regelmatig wijzigen)

4) Geen van de tools en geen enkele blackhatter "raadt" een "veilig" wachtwoord binnen bijvoorbeeld 3 keer!

5) Je legt een enorme druk op de gebruikers om een "veilig" wachtwoord te kiezen en je beperkt dus ook de mogelijkheden om dat te doen. Wanneer een wachtwoord als "D!t_!5_myn_w@chtw00rd." niet "mag" valt een percentage van de te kiezen wachtwoorden af.

6) Hoe moeilijker je het maakt, des te meer gaan gebruikers "ezelsbruggetjes" verzinnen en daar doe je dan weinig aan.

Pas dus de beschreven taktieken toe ten aanzien van het kiezen van veilige wachtwoorden en zorg dat gebruikers het regelmatig/vaak moeten wijzigen en dat ze een wachtwoord niet zomaar kunnen hergebruiken. Wijs gebruikers ook op de noodzaak van een veilig wachtwoord, zorg dat ze zich ook betrokken voelen als het gaat om beveiliging. Zo kweek je een stukje GOODWILL en daar bereik je meer mee dan de strenge meesteres spelen.

Kijk heel streng naar de beveiliging van beheerdersaccounts en de wachtwoorden die daarbij gebruikt worden! Kijk ook naar NTFS rechten en audits, open shares (ook middels FTP, HTTP shares), software die op de servers draait. Daar maken hackers gebruik van!

Wanneer een hacker toegang heeft tot een DomainController via een lek in Windows Media player en lokaal alles kan uitspoken wat hij/zij wil kan hij een export van de SAM database maken en op die manier elke account of wachtwoord hacken. Of hij maakt gewoon zijn eigen administrator account aan en gaat zijn gang.

Succes!

  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

L0hpt crack vind het ook niet fijn als je ALT + numerieke characters gebruikt. Wil je je netwerk echt compleet dicht gaan timmeren raad ik je aan volgend document van Microsoft te gaan lezen.

Windows 2000 secrutiy guide als je deze inclusief templates gedownload hebt kun je je machines tot op de bone uitkleden en configureren..

Vaak gaat men er van uit dat gebruikers easy passwords gebruiken maar ik denk dat Beheerders er ook een aardig handje van hebben.

offtopic:
Mediaplayer op een Domain Controller..? dit lijkt me sowieso niet slim.
Pagina: 1