
Un risque de sécurité souvent négligé dans Active Directory est la possibilité de créer des comptes d’utilisateurs sans mot de passe (avec un mot de passe vide). Dans cet article, nous explorerons s’il est possible de créer des comptes d’utilisateurs de domaine sans mot de passe, comment trouver de tels comptes et les désactiver.
La longueur minimale du mot de passe est activée.
De nombreux administrateurs Active Directory peuvent être surpris d’apprendre que les comptes de domaine avec des mots de passe vierges peuvent exister, même lorsque la stratégie de mot de passe de domaine par défaut qui applique est activée.
Si l’attribut PASSWD\_NOTREQD est activé pour un compte d’utilisateur, ce compte peut être en mesure de définir un mot de passe vide malgré la stratégie de mot de passe du domaine nécessitant une longueur de mot de passe minimale. L’attribut passwd_notreqd n’est pas un attribut distinct de la classe utilisateur dans Active Directory (AD). Il est stocké dans la valeur de l’attribut composite UserAccountCountControl (est un masque de bithle où chaque bit est un indicateur représentant une propriété de compte utilisateur spécifique comme les désactivés, verrouillés, le mot de passe ne tire jamais, etc.).
Tout d’abord, voyons comment définir un mot de passe vide pour un compte d’utilisateur AD. Utilisez le CMDTLET POWERSHELL SET-ADUDER pour activer l’attribut NotwordNotRequired pour un utilisateur.
Get-Aduser Novach | Set-adduer-PasswordNoTrequired $ true
Vérinons maintenant qu’un mot de passe n’est plus requis pour le compte.
`Get-Aduser Novach-Properties * | Sélectionnez Nom, PasswordNotReQuured '

Les utilisateurs et ordinateurs Active Directory et les ordinateurs Snap-In (DSA.MSC) peuvent également être utilisés pour désactiver l’exigence de mot de passe pour un utilisateur. Ouvrez les propriétés de l’utilisateur dans ADUC. Accédez à l’onglet Éditeur d’attribut et modifiez la valeur de l’attribut userAccountControl. Activez l’option PASSWD_NOT_REQD en ajoutant 32 (en décimal) à la valeur actuelle de l’attribut.
Par exemple, la valeur initiale de cet attribut était de 66048. Cette valeur est la somme de l’attribut normal_account (512) et de l’attribut Dont_Expire_Password (65536). Ajoutez 32 à la valeur actuelle pour activer l’indicateur PASSWD_NOT_REQD pour ce compte. Le résultat est

Une fois que l’attribut passwd_not_reqd est activé pour un utilisateur, il ne pourra pas se définir un mot de passe vide pour lui-même (en utilisant la procédure de changement de mot de passe standard). Cependant, un administrateur de domaine, un membre du groupe des opérateurs de compte ou un utilisateur avec des autorisations administratives publicitaires déléguées pour modifier les mots de passe pour d’autres comptes peuvent réinitialiser le mot de passe d’un utilisateur pour vider.
Ouvrez le snap-in ADUC, cliquez avec le bouton droit sur l’utilisateur, puis sélectionnez Réinitialiser le mot de passe. Ne saisissez pas un nouveau mot de passe et laissez les champs de mot de passe vides.

Dans ce cas, la stratégie de mot de passe AD n’empêchera pas la création d’un mot de passe vide. L’utilisateur sera désormais en mesure de se connecter à un ordinateur jointe de domaine Windows à l’aide d’un mot de passe vide en sélectionnant son compte sur l’écran de connexion et en appuyant sur Entrée

La sécurité du domaine peut être compromise par les utilisateurs avec des mots de passe vides car ils sont faciles à détecter.
Pour éviter la création d’utilisateurs sans mot de passe, les administrateurs doivent surveiller le domaine pour les utilisateurs qui ont l’attribut PASSWD_NOTREQD activé. Utilisez le PowerShell One-liner suivant pour répertorier tous ces utilisateurs:
Get-ADUDER-FILTER {PasswordNotRequired-eq $ true} -properties lastlogontimestamp, passwordNotRequired | ft SamAccountName, activé, mot de passe en caisse, @ {n = ’lastlogontimestamp’; e = {dateTime :: fromfiletime ($ \_. LastLogontimestamp)}}

Réinitialisez les mots de passe et désactivez l’option de mot de passe non obligatoire pour les utilisateurs trouvés.
`Set-AdAccountPassword Novach-Resset
Get-Adduer-Identity Novach | Set-adduder-PasswordNoTrequired $ false-changepasswordatlogon $ true `
- ️⃣ Lien source:
, Stratégie de mot de passe de domaine par défaut, attribut userAccountControl, set-adduer, get-adduer, utilisateurs Active Directory et ordinateurs Snap-In, onglet Éditeur d’attribut, utilisateur avec autorisation d’administration publicitaire déléguée, réinitialisez le mot de passe d’un utilisateur, ordinateur jointe du domaine Windows,